Sécurité et comportement

Kit de l'analyste

Ce que le code fait vraiment une fois qu'il s'exécute

La défense qu'une application déclare et le comportement qu'elle présente réellement, côte à côte. Les scripts à l'exécution, la content security policy, la subresource integrity, les autorisations du navigateur, et les vulnérabilités publiées des composants dont vous avez hérité plutôt que ceux que vous avez choisis.

Une page charge un script de mesure d'audience, ce script en charge trois autres venus d'ailleurs, et l'un d'eux construit et exécute du code qui n'apparaît dans aucun fichier que vous pourriez inspecter. Rien de tout cela n'est visible dans un contrat, un inventaire ou une revue de votre propre dépôt. Cette section retrace la chaîne, nomme les faiblesses de ce qui a été déclaré, et reconnaît ce qui a été bien configuré.

Rapports intégrés

  • Constats de sécurité

    Les problèmes de configuration issus des content security policies, des déclarations d'intégrité et des en-têtes de sécurité standard, chacun avec une gravité et une explication de son importance. C'est le rapport qui répond à la question de savoir si ce site est correctement configuré, et il est rédigé pour être exploitable : chaque constat dit quoi faire, et pas simplement qu'il manque quelque chose.

  • Scripts à l'exécution

    Quel script a chargé quel autre script, par quel moyen, et la preuve de chaque lien, sous forme de diagramme de flux et de tableau détaillé complet. Le rapport technique le plus approfondi du produit, et là où une chaîne qui n'apparaît dans aucun fichier que vous pourriez inspecter devient visible.

  • Content Security Policy

    Une content security policy est le jeu d'instructions qu'un site donne au navigateur sur ce qu'il est autorisé à charger et à exécuter, la défense la plus efficace qui soit contre le code injecté. Chaque politique trouvée est inventoriée avec ses directives au complet, les faiblesses qui comptent sont signalées, et ce qui est bien fait est porté au crédit plutôt que laissé comme une omission.

  • Subresource Integrity

    La subresource integrity est une empreinte attachée à un fichier chargé depuis l'extérieur : le navigateur vérifie le fichier par rapport à elle et refuse d'exécuter tout fichier qui ne correspond pas. C'est la défense spécifique contre l'altération du fichier d'un fournisseur, par le fournisseur lui-même ou par un attaquant qui l'a atteint. De nombreuses compromissions de chaîne d'approvisionnement consistent à remplacer discrètement un fichier légitime, et ce rapport répond directement à la question de savoir lesquels de vos fichiers externes ne sont pas vérifiés.

  • Autorisations

    Ce que l'application demande au navigateur pour son propre compte et pour celui de ses fournisseurs, de la caméra et du microphone à la localisation et au presse-papiers, les demandes de tierce partie étant mises en évidence. Le script d'un fournisseur qui demande le microphone est un fait matériellement différent de votre propre application qui le demande, et ce rapport sépare les deux.

  • Vulnérabilités cyber

    Les faiblesses connues des logiciels tiers dont dépend l'application. SCVue identifie les bibliothèques et les versions présentes dans la chaîne, les rapproche des données de vulnérabilités publiées, et indique ce qui est affecté et la version qui le corrige. Les résultats sont consolidés, de sorte que la question de savoir si vous y êtes exposés peut recevoir une réponse pour tout un portefeuille, et non une application à la fois.

Une seule capture suffit pour commencer

Capturez une session dans le navigateur, importez-la et lisez ce qui en ressort. Un compte Community gratuit est disponible immédiatement.