Motore di analisi

Piattaforma

L'analisi non è un solo controllo, e non un solo punteggio.

L'acquisizione è l'input grezzo e i report sono l'output; l'analisi è il passaggio intermedio. Il motore di analisi profila il codice, il traffico, i payload, le entità e l'infrastruttura, e ogni report del kit è costruito a partire da ciò che trova.

Una singola applicazione in SCVue produce più riscontri ricchi di contesto di quanti ne potrebbe produrre un solo analista leggendo da solo un file di acquisizione. Sono organizzati, corredati della loro provenienza e utilizzabili fin dall'inizio.

Il motore è stato progettato per porre all'applicazione le domande giuste: quali sono le sue difese, che cosa fa il codice una volta eseguito sulla macchina del client, quali informazioni escono, che cosa è referenziato ma mai chiamato e che cosa è riconosciuto anziché sconosciuto.

L'analisi viene eseguita automaticamente quando un'acquisizione viene importata e viene rieseguita su richiesta. La riesecuzione sostituisce in modo pulito i risultati precedenti anziché accumulare duplicati, così il report che sta leggendo è sempre la vista attuale dell'acquisizione che sta osservando.

Report dei fattori di rischio di SCVue, che mostra i riscontri classificati come Alto, Avviso e Info con categoria, dettaglio, host di origine e URL per ciascuno.
Ogni riscontro riporta la propria categoria, una descrizione chiara di ciò che è stato trovato e l'host e l'indirizzo da cui proviene.

Cosa cerca il motore

  • Che cosa dichiara sulle proprie difese

    Le content security policy vengono lette alla ricerca di baseline mancanti, esecuzione inline e sorgenti con wildcard, e le policy ben configurate vengono riconosciute anziché segnalare soltanto le omissioni. Le risorse esterne vengono verificate per le impronte di integrità, i cookie per gli attributi che decidono se possono essere rubati.

  • Che cosa fa il codice una volta in esecuzione

    Come il codice carica altro codice, dagli import ordinari agli elementi di pagina iniettati fino al codice costruito ed eseguito a partire da testo. Due combinazioni alzano il livello: fetch con esecuzione e decodifica con esecuzione, che è il modo in cui funziona normalmente un payload deliberatamente offuscato.

  • Che cosa esce verso l'esterno

    Gli invii di modulo e i caricamenti vengono letti alla ricerca di informazioni personali, fingerprinting del dispositivo e tracciamento cross-site. Il tracciamento nascosto nelle immagini e nei contenuti multimediali: pixel invisibili, identificativi utente incorporati e tecniche di cache busting che garantiscono il conteggio di ogni visualizzazione.

  • Che cosa nomina senza mai chiamarlo

    Tutto ciò che è nominato all'interno dei contenuti acquisiti: indirizzi email, indirizzi di rete e i meccanismi di comunicazione che una pagina può aprire, come i socket persistenti e la trasmissione in background. Questi spostano dati al di fuori del modello di richiesta e risposta osservato dalla maggior parte dei sistemi di monitoraggio.

  • Che cosa è riconosciuto e che cosa no

    Ogni asset porta un indicatore basato sull'impronta del contenuto e sul suo editore: Noto, Registrato, Sconosciuto o Non verificato quando non è stato memorizzato nulla da verificare. Accanto a questo, quali reti di distribuzione servono il traffico e quanto è concentrato.

Uno script che recupera contenuto remoto e lo esegue significa che il comportamento del suo sito viene deciso altrove, in un momento che lei non controlla, da una parte che può modificarlo in qualsiasi momento senza dirglielo.

I riscontri sono prove, non verdetti

Ogni riscontro risale a una specifica chiamata registrata, con il suo indirizzo, le intestazioni, il contenuto e la marca temporale. Nulla chiede di essere accettato sulla fiducia.

Basta una sola acquisizione per iniziare

Registri una sessione nel browser, la importi e legga ciò che ottiene. Un account Community gratuito è disponibile subito.