Tietoturva ja käyttäytyminen
Mitä koodi todella tekee, kun se on käynnissä
Sovelluksen ilmoittama puolustus ja sen todellinen käyttäytyminen rinnakkain. Ajonaikainen skriptaus, Content Security Policy, Subresource Integrity, selaimen käyttöoikeudet ja julkaistut haavoittuvuudet komponenteissa, jotka olet perinyt etkä valinnut.
Sivu lataa yhden analytiikkaskriptin, se skripti lataa kolme muuta muualta, ja yksi niistä rakentaa ja suorittaa koodia, joka ei koskaan näy missään tiedostossa, jota voisit tarkastaa. Mikään tästä ei näy sopimuksessa, inventaariossa tai oman koodivarastosi katselmoinnissa. Tämä osio jäljittää ketjun, nimeää heikkoudet siinä, mitä on ilmoitettu, ja antaa tunnustusta sille, mikä on määritetty hyvin.
Integroidut raportit
-
Tietoturvahavainnot
Määritysongelmat, jotka on johdettu Content Security Policy -käytännöistä, eheysmäärittelyistä ja tavanomaisista tietoturvaotsakkeista, kullakin vakavuusaste ja selitys siitä, miksi sillä on merkitystä. Tämä on se raportti, joka kertoo, onko sivusto määritetty oikein, ja se on kirjoitettu toimintakelpoiseksi: jokainen havainto kertoo, mitä asialle pitää tehdä, eikä vain sitä, että jotain puuttuu.
-
Ajonaikainen skriptaus
Mikä skripti latasi minkäkin toisen skriptin, millä keinolla, ja todisteet jokaisesta yhteydestä, virtauskaaviona ja täytenä yksityiskohtataulukkona. Tuotteen syvin tekninen raportti ja paikka, jossa ketju, joka ei koskaan näy missään tarkastettavissa olevassa tiedostossa, tulee näkyväksi.
-
Content Security Policy
Content Security Policy eli sisällön turvakäytäntö on ohjeisto, jonka sivusto antaa selaimelle siitä, mitä se saa ladata ja suorittaa, ja se on tehokkain yksittäinen puolustus injektoitua koodia vastaan. Jokainen löydetty käytäntö luetteloidaan direktiiveineen kokonaisuudessaan, merkitykselliset heikkoudet merkitään, ja hyvin tehty luetaan ansioksi sen sijaan, että se jätettäisiin mainitsematta.
-
Subresource Integrity
Subresource Integrity on ulkoisesti ladattuun tiedostoon liitetty sormenjälki: selain tarkistaa tiedoston sitä vasten ja kieltäytyy suorittamasta sitä, jos ne eivät täsmää. Se on täsmällinen puolustus sitä vastaan, että toimittajan tiedostoa muutetaan, joko toimittajan itsensä tai toimittajaan asti päässeen hyökkääjän tekemänä. Monet toimitusketjun vaarantumiset koostuvat siitä, että aito tiedosto korvataan hiljaa toisella, ja tämä raportti vastaa suoraan siihen, mitkä ulkoisista tiedostoistasi ovat varmentamattomia.
-
Käyttöoikeudet
Mitä sovellus pyytää selaimelta omasta puolestaan ja toimittajiensa puolesta, kamerasta ja mikrofonista sijaintiin ja leikepöytään, ja kolmannen osapuolen pyynnöt korostettuina. Toimittajan skripti, joka pyytää mikrofonia, on olennaisesti eri asia kuin oma sovelluksesi, joka pyytää sitä, ja tämä raportti erottaa nämä kaksi.
-
Kyberhaavoittuvuudet
Tunnetut heikkoudet kolmannen osapuolen ohjelmistoissa, joista sovellus riippuu. SCVue tunnistaa ketjussa olevat kirjastot ja versiot, vertaa niitä julkaistuun haavoittuvuustietoon ja raportoi, mihin haavoittuvuus vaikuttaa ja mikä versio korjaa sen. Tulokset kootaan yhteen, joten vastaus siihen, altistummeko tälle, voidaan antaa koko portfoliolle eikä yhdelle sovellukselle kerrallaan.
Yksi kaappaus riittää alkuun
Kaappaa istunto selaimessa, tuo se sisään ja lue, mitä siitä palautuu. Maksuton Community-tili on käytettävissä heti.