Sicherheit & Verhalten
Was der Code wirklich tut, sobald er läuft
Die Verteidigung, die eine Anwendung erklärt, und das Verhalten, das sie tatsächlich zeigt, nebeneinander. Laufzeit-Skripting, Content Security Policy, Subresource Integrity, Browser-Berechtigungen und die veröffentlichten Schwachstellen in Komponenten, die Sie geerbt statt gewählt haben.
Eine Seite lädt ein Analyseskript, dieses Skript lädt drei weitere von anderswo, und eines davon erzeugt und führt Code aus, der in keiner Datei auftaucht, die Sie prüfen könnten. Nichts davon ist in einem Vertrag, in einem Bestandsverzeichnis oder in einer Prüfung Ihres eigenen Repositorys sichtbar. Dieser Abschnitt verfolgt die Kette, benennt die Schwächen im Erklärten und rechnet an, was gut konfiguriert wurde.
Integrierte Berichte
-
Sicherheitsbefunde
Konfigurationsprobleme aus Content Security Policies, Integritätsdeklarationen und üblichen Sicherheits-Headern, jedes mit einem Schweregrad und einer Erläuterung, warum es zählt. Das ist der Bericht zur Frage, ob diese Website richtig eingerichtet ist, und er ist so geschrieben, dass sich danach handeln lässt: Jeder Befund sagt, was zu tun ist, nicht nur, dass etwas fehlt.
-
Laufzeit-Skripting
Welches Skript welches andere Skript geladen hat, auf welchem Weg, und der Nachweis für jede Verbindung, als Flussdiagramm und als vollständige Detailtabelle. Der technisch tiefste Bericht im Produkt, und der Ort, an dem eine Kette sichtbar wird, die in keiner Datei auftaucht, die Sie prüfen könnten.
-
Content Security Policy
Eine Content Security Policy ist der Satz von Anweisungen, den eine Website dem Browser dazu gibt, was sie laden und ausführen darf, die wirksamste einzelne Verteidigung gegen eingeschleusten Code. Jede gefundene Policy wird mit ihren Direktiven in voller Länge inventarisiert, die Schwächen, auf die es ankommt, werden markiert, und was gut gemacht ist, wird als Positivpunkt angerechnet, statt als Auslassung stehen zu bleiben.
-
Subresource Integrity
Subresource Integrity ist ein Fingerprint, der an eine extern geladene Datei angehängt wird: Der Browser prüft die Datei dagegen und weigert sich, eine Abweichung auszuführen. Es ist die spezifische Verteidigung dagegen, dass die Datei eines Lieferanten verändert wird, durch den Lieferanten selbst oder durch einen Angreifer, der ihn erreicht hat. Viele Kompromittierungen der Lieferkette bestehen darin, dass eine legitime Datei stillschweigend ersetzt wird, und dieser Bericht gibt eine direkte Antwort auf die Frage, welche Ihrer externen Dateien nicht verifiziert sind.
-
Berechtigungen
Was die Anwendung im eigenen Namen und im Namen ihrer Lieferanten vom Browser verlangt, von Kamera und Mikrofon bis zu Standort und Zwischenablage, wobei Anfragen von Drittparteien hervorgehoben werden. Das Skript eines Lieferanten, das nach dem Mikrofon fragt, ist ein wesentlich anderer Sachverhalt als Ihre eigene Anwendung, die danach fragt, und dieser Bericht trennt die beiden.
-
Cyber-Schwachstellen
Bekannte Schwächen in der Drittanbieter-Software, von der die Anwendung abhängt. SCVue identifiziert die Bibliotheken und Versionen in der Kette, gleicht sie mit veröffentlichten Schwachstellendaten ab und meldet, was betroffen ist und welche Version es behebt. Die Ergebnisse werden zusammengefasst, sodass sich die Frage, ob wir dem ausgesetzt sind, für ein ganzes Portfolio beantworten lässt, nicht nur für eine Anwendung nach der anderen.
Eine Aufzeichnung genügt für den Anfang
Zeichnen Sie eine Sitzung im Browser auf, importieren Sie sie und lesen Sie, was zurückkommt. Ein kostenloses Community-Konto steht sofort zur Verfügung.