Seguridad y comportamiento

Conjunto de herramientas del analista

Lo que el código hace realmente una vez en ejecución

La defensa que declara una aplicación y el comportamiento que muestra realmente, uno al lado del otro. Ejecución de scripts en tiempo de ejecución, Content Security Policy, Subresource Integrity, permisos del navegador y las vulnerabilidades publicadas en componentes que usted heredó en lugar de elegir.

Una página carga un script de analítica, ese script carga otros tres desde otro sitio y uno de ellos construye y ejecuta código que no aparece en ningún archivo que usted pudiera inspeccionar. Nada de eso es visible en un contrato, en un inventario ni en una revisión de su propio repositorio. Esta sección rastrea la cadena, identifica las debilidades de lo que se declaró y reconoce lo que se configuró bien.

Informes integrados

  • Hallazgos de seguridad

    Problemas de configuración extraídos de las Content Security Policy, las declaraciones de integridad y las cabeceras de seguridad estándar, cada uno con una gravedad y una explicación de por qué importa. Este es el informe que responde a si este sitio está bien configurado, y está redactado para ser accionable: cada hallazgo dice qué hacer al respecto, no solo que falta algo.

  • Ejecución de scripts en tiempo de ejecución

    Qué script cargó a qué otro script, por qué medio y la prueba de cada vínculo, como diagrama de flujo y como tabla de detalle completa. El informe técnico más profundo del producto, y donde se hace visible una cadena que nunca aparece en ningún archivo que usted pudiera inspeccionar.

  • Content Security Policy

    Una Content Security Policy es el conjunto de instrucciones que un sitio da al navegador sobre lo que puede cargar y ejecutar, la defensa más eficaz que existe contra el código inyectado. Cada política encontrada se inventaría con sus directivas completas, se señalan las debilidades que importan y lo que está bien hecho se reconoce como positivo en lugar de dejarse como una omisión.

  • Subresource Integrity

    Subresource Integrity es una huella adjunta a un archivo cargado desde el exterior: el navegador contrasta el archivo con ella y se niega a ejecutarlo si no coincide. Es la defensa específica contra la alteración del archivo de un proveedor, ya sea por el propio proveedor o por un atacante que haya llegado hasta él. Muchos compromisos de la cadena de suministro consisten en sustituir discretamente un archivo legítimo, y este informe da una respuesta directa a cuáles de sus archivos externos están sin verificar.

  • Permisos

    Lo que la aplicación solicita al navegador en su propio nombre y en el de sus proveedores, desde la cámara y el micrófono hasta la ubicación y el portapapeles, con las solicitudes de terceros resaltadas. Que el script de un proveedor pida el micrófono es un hecho sustancialmente distinto de que lo pida su propia aplicación, y este informe separa ambos casos.

  • Vulnerabilidades cibernéticas

    Debilidades conocidas en el software de terceros del que depende la aplicación. SCVue identifica las bibliotecas y versiones de la cadena, las contrasta con los datos de vulnerabilidades publicados e informa de qué está afectado y de la versión que lo resuelve. Los resultados se agregan, de modo que la respuesta a estamos expuestos a esto puede darse para toda una cartera, y no aplicación por aplicación.

Una sola captura basta para empezar

Capture una sesión en el navegador, impórtela y lea lo que obtiene. Hay una cuenta Community gratuita disponible de inmediato.