Intelligence für die Internet-Lieferkette

Wir beleuchten die Internet-Lieferkette, die in Ihrer Anwendung wirkt.

Moderne Web-Anwendungen setzen sich zur Laufzeit aus Code, Medien und Daten zusammen, die von Dutzenden Drittanbietern ausgeliefert werden, für den Betreiber ist fast nichts davon sichtbar und für den Nutzer nichts. SBOMs und Anbieterfragebögen beschreiben, was geladen werden soll. SCVue™ zeigt Ihnen die Fakten: jeden Anbieter, jede Ressource, jede ausgehende Payload, aufgezeichnet und als Nachweis analysiert.

Der interaktive Lieferkettengraph von SCVue: eine Quelldomain im Zentrum, von der aus Beziehungen zu eigenen und zu fremden Anbietern für einen einzelnen Seitenaufruf nach außen verlaufen.
Der interaktive Lieferkettengraph: Quelle, eigene und fremde Beziehungen für einen einzelnen Seitenaufruf. Klicken Sie auf einen beliebigen Knoten, um dessen Aufrufe, Assets, Eigentümerunternehmen und Intelligence-Profil zu sehen.
Integrität der Lieferkette

Moderne Web-Anwendungen bestehen in der Regel aus Bausteinen, die andere liefern. Ein einzelner Seitenaufruf kann unbemerkt Dutzende weitere Unternehmen kontaktieren: einen Analyseanbieter, ein Werbenetzwerk, einen Schriftartendienst, einen Videoplayer, ein Chat-Widget, einen Zahlungsdienstleister, ein Content Delivery Network, einen Dienst zur Betrugserkennung. Jedes davon ist ein Lieferant. Jedes ist eine Stelle, an der Daten abfließen können, an der Code läuft, den Sie nicht geschrieben haben, und an der ein Problem im Geschäft eines anderen zu Ihrem Problem wird.

Diese Gesamtheit von Lieferanten ist Ihre digitale Lieferkette, und für die meisten Organisationen ist sie unsichtbar. Ihre Lieferkette besteht nicht nur aus den Anbietern, mit denen Sie Verträge geschlossen haben. Sie umfasst den Code, den Sie pflegen, und die Technologiepartner, auf denen Sie aufbauen, samt allem, was diese ihrerseits laden.

Bei SCVue™ geht es darum, die technischen Abhängigkeiten in Ihren Anwendungen zu kennen und zu identifizieren.

Indem Sie Code, Ressourcen, Daten und die Netzwerkkommunikation zur Laufzeit untersuchen, sehen Sie, was Ihre Websites und Anwendungen wirklich tun, wovon sie technisch und über Integrationen von Dritten abhängen und an welcher Stelle Risiko in Ihre Lieferkette gelangt.

Anbietererkennung

Jeder Anbieter, Host und Dienst, den die Anwendung tatsächlich lädt, aufgelöst zu realen Unternehmen und Produkten.

Profiling des Laufzeitverhaltens

Was der Code wirklich tut: Scripting, Tracking, Fingerprinting und ausgehende Payloads.

Baselining von Ressourcen

Jede Ressource wird über SHA-256 inhaltsadressiert und als bekannter, vertrauenswürdiger Code validiert.

Kontinuierliche Überwachung

Geplante Neuaufzeichnungen erkennen jede Änderung und lösen eine Warnung aus, sobald sich das Verhalten ändert.

Wer SCVue nutzen kann

Entwickelt für Privatpersonen, Unternehmen, Behörden, Hochschulen und Forschende

SCVue unterstützt Menschen und Organisationen dabei, eine umfassende, kontinuierliche Überwachung über viele Fachgebiete und Branchen hinweg durchzuführen. Es ist ein belastbares Werkzeug für Organisationen, die eigene Anwendungen und interne Portale betreiben, und es unterstützt Integrationsanbieter ebenso vollständig, ob diese teilweise oder vollständig auf Drittanbieter setzen.

Anbieter von Due-Diligence-Leistungen

Prüfung, Risikobewertung, Hintergrundrecherche und Screening, Audit und Review.

Schwachstellen in Ihrer eigenen Lieferkette

Über die Technologie- und Softwareprodukte hinweg, auf die Sie angewiesen sind, und über die Personen, die auf sie einwirken, durch alle fünf Arten der Lieferkette: Menschen, Wissen, Finanzen, Digitales und Physisches.

Bewertungen der Anwendungen anderer Unternehmen

Für mögliche Partnerschaften, Übernahmen, Wettbewerbsanalysen, Schwachstellen oder Abhängigkeiten.

Tiefgehende Recherche und Wettbewerbsanalyse

Die Messung erfolgt von außen, ohne Quellcode und ohne Installation, gleich ob die Arbeit vom Unternehmen beauftragt oder unabhängig durchgeführt wird.

Öffentlich zugängliche Portfolios

Organisationen, die mehrere Websites für die Öffentlichkeit betreiben oder beaufsichtigen.

Privatpersonen und Unternehmen

Prüfung der Vertrauenswürdigkeit eines webbasierten Produkts.

Recht, Compliance und Prüfung

Einhaltung vertraglicher Vorgaben, der GDPR, von Durchgriffsklauseln und Jurisdiktionen.

Softwareanbieter

Ihre Abhängigkeiten von Dritten kennen und dokumentieren, Arbeit im Stil eines SBOM.

Tester und PENTEST-Teams

Prüfen, ob Dienste und Verhalten so laufen, wie sie entworfen und entwickelt wurden.

Risikomanager

Risiken durch Dritte in technologischen Lieferketten verstehen.

Mehr über unsere Lösungen erfahren

Wie es das leistet

Erkennen und visualisieren Sie aus einer einzigen Aufzeichnung

Risikofaktoranalyse für jeden HTTP-Request

  • Eine Skala: Zehn Analyse-Engines fassen ihre Ergebnisse zu Hoch, Warnung und Info zusammen, jeder Fund ist direkt mit seinem Bericht verlinkt.
  • Code-Risiken: Schwächen bei CSP und SRI, HTTPS-Downgrades, Codegenerierung zur Laufzeit und Fetch-to-Execute-Muster.
  • Tracking-Risiken: Web-Beacons, Tracking-Parameter und Fingerprinting in Medien und POST-Verkehr.
  • Nur Nachweise: Abgeleitet aus aufgezeichnetem Code und Datenverkehr, nie aus Build-Manifesten.
Der SCVue Bericht zu Risikofaktoren zeigt Funde in den Stufen Hoch, Warnung und Info, jeweils mit Kategorie, Detail, ursprünglichem Host und URL.
Funde zu einer einzelnen Anwendung, jeder mit seinem Nachweis verknüpft.

Durchleuchten Sie jeden Request, kartieren Sie jeden ausgehenden Datenfluss

  • Jede Payload: Prüfen Sie, was die Anwendung nach außen überträgt, Aufruf für Aufruf dekodiert.
  • Automatische Markierungen: Device Fingerprinting, personenbezogene Daten, seitenübergreifendes Tracking und Session-Tracking, Verhaltensprotokollierung.
  • Kartierung der Datenflüsse: Sehen Sie genau, welche Dienstleister Daten über Ihre Anwendung und Ihre Nutzer erhalten.
Der SCVue Bericht zu HTTP POST listet jeden Aufruf auf, der eine Payload übertragen hat, mit einem Detailbereich, der eine Payload dekodiert und Device Fingerprinting sowie Tracking-Verhalten markiert.
POST-Aufrufe auf einer Seite, wobei die wegen Device Fingerprinting markierten hervorgehoben sind.

Zeigt, wer hinter jeder Ressource steht

  • Reale Entitäten: Die Anreicherung löst beobachtete Domains zu Unternehmen, Softwareprodukten und Personen auf.
  • Einflussfaktoren: Markierungen zu den Beteiligten selbst: Eigentum, Kontrolle, Sanktionen, Jurisdiktion.
  • Tiefe Informationen: Gestützt auf Profile von nDiligence, mit erweiterten Berichten auf Anfrage und Recherche durch Analysten.
Der SCVue Bericht zu Entitäten löst beobachtete Domains zu den Unternehmen auf, die sie betreiben, jeweils mit Land, Kategorie und Rolle.
Die Unternehmen hinter einer Anwendung, nach Land und Rolle.

Kartieren Sie Infrastruktur, Hosting und Jurisdiktionen

  • Vollständiges Inventar: Domains, Hostnamen, IPs, ISPs, Cloud-Anbieter, CDNs, SSL-Zertifikate.
  • Automatische Zuordnung: Mustererkennung identifiziert die Nutzung von CDN und Cloud-Anbietern.
  • Zuordnung der Jurisdiktionen: Geo- und ASN-Auflösung zeigt, wo Daten gespeichert und ausgeliefert werden.
Die SCVue Hostnamen-Matrix listet jeden in einer Aufzeichnung beobachteten Hostnamen zusammen mit der Infrastruktur und den Anbietern auf, die ihn bedienen.
Hostnamen-Matrix mit CDN-Zuordnung, IPs und Asset-Mix je Host.

Mehr über die Plattform erfahren

Was es unterscheidet

Was SCVue™ auszeichnet, ist der nachweisbasierte Ansatz, abgeleitet aus aufgezeichnetem Code und Datenverkehr

Es ist mit Absicht so gebaut: Es bestätigt, dass die Anwendung wie erwartet arbeitet, ohne den Blick zu verengen. Unser Verfahren umfasst zehn Analyse-Engines, dazu Vergleichsmodellierung, Anbietererkennung, kontinuierliche Überwachung und die Markierung von Einflussfaktoren. Wer nur einen oder zwei dieser Schritte durchführt, behält einen blinden Fleck für die Zukunft.

Nachweise, keine Behauptungen

Berichtet, was Code und Datenverkehr beobachtbar tun, nie das, was ein Manifest erklärt.

Drei unabhängige Achsen

Vergleichen Sie jeden Bericht über Zeit, Aufzeichnungskontext und Seite hinweg.

Risiko- und Einflussfaktoren

Ist der Code riskant? Sind die Beteiligten dahinter markiert?

Privacy by Design

Ein lokaler, privater Arbeitsbereich hält alle Daten im Browser. Der Cloud-Speicher erhält nur Daten, deren POST-Payloads von PII bereinigt wurden.

Mehr über SCVue erfahren

So beginnen Sie

Eine Aufzeichnung genügt für den Einstieg

Der Einstieg mit der Community Edition ist einfach. Wenn Ihre Anforderungen wachsen, ein schwierigeres Problem ansteht oder eine große Organisation zu unterstützen ist, haben wir flexible Optionen für Sie. Wir bieten nicht nur weiterführende technische Möglichkeiten, sondern auch den Rückgriff auf unsere Fachleute für Ihre schwierigsten Aufgaben.

Aufzeichnen

Importieren Sie eine HAR-Aufzeichnung, oder lassen Sie SCVue aus der Ferne aufzeichnen, aus echten Browsern auf echten Geräten in Städten weltweit, mit skriptgesteuerter Interaktion.

Parsen und normalisieren

Ein dedupliziertes Datenmodell über Anwendungen, Versionen, Sammlungen, Ansichten und Aufrufe hinweg.

Analysieren

Zehn Engines analysieren Code, Datenverkehr, Payloads, Medien, Entitäten und Infrastruktur.

Berichten und überwachen

Dashboards, Baselines, Deltas und Warnungen in einem umfassenden Analystentoolkit.

Editionen und Preise ansehen

Machen Sie die digitale Lieferkette Ihrer Anwendung sichtbar und überwachen Sie sie

Starten Sie kostenlos mit Community, oder fragen Sie eine geführte Demo mit Ihrem eigenen Portfolio an.

SCVue wird von nDiligence entwickelt und dort in eigenen Untersuchungen eingesetzt. SCVue legt die Messung in Ihre Hand; wenn eine Frage über eine Aufzeichnung hinauswächst, führen Digital Supply Chain und Equity Chain Mapping sie weiter.