Sicurezza e comportamento

Kit dell'analista

Che cosa fa davvero il codice una volta in esecuzione

La difesa che un'applicazione dichiara e il comportamento che effettivamente manifesta, affiancati. Scripting a runtime, content security policy, subresource integrity, autorizzazioni del browser e le vulnerabilità pubblicate nei componenti che ha ereditato anziché scelto.

Una pagina carica uno script di analisi, quello script ne carica altri tre da altrove e uno di questi costruisce ed esegue codice che non compare in alcun file ispezionabile. Nulla di tutto ciò è visibile in un contratto, in un inventario o in una revisione del suo repository. Questa sezione traccia la catena, nomina le debolezze in ciò che è stato dichiarato e dà atto di ciò che è stato configurato bene.

Report integrati

  • Rilevazioni di sicurezza

    Problemi di configurazione ricavati dalle content security policy, dalle dichiarazioni di integrità e dagli header di sicurezza standard, ciascuno con una gravità e una spiegazione del perché è importante. Questo è il report che risponde alla domanda se questo sito è configurato correttamente, ed è scritto per essere operativo: ogni rilevazione dice che cosa fare al riguardo, non si limita a segnalare che manca qualcosa.

  • Scripting a runtime

    Quale script ne ha caricato un altro, con quale mezzo e l'evidenza di ciascun collegamento, sotto forma di diagramma di flusso e di tabella di dettaglio completa. Il report tecnicamente più approfondito del prodotto, e il punto in cui diventa visibile una catena che non compare in alcun file ispezionabile.

  • Content Security Policy

    Una content security policy è l'insieme di istruzioni che un sito dà al browser su ciò che è autorizzato a caricare ed eseguire, la difesa singolarmente più efficace contro il codice iniettato. Ogni policy trovata viene inventariata con le sue direttive per esteso, le debolezze che contano vengono segnalate e ciò che è fatto bene viene riconosciuto come elemento positivo anziché lasciato come omissione.

  • Subresource Integrity

    La subresource integrity è un'impronta associata a un file caricato dall'esterno: il browser confronta il file con essa e rifiuta di eseguirlo in caso di discordanza. È la difesa specifica contro l'alterazione del file di un fornitore, da parte del fornitore stesso o di un aggressore che lo ha raggiunto. Molte compromissioni della catena di fornitura consistono nella sostituzione silenziosa di un file legittimo, e questo report dà una risposta diretta a quali dei suoi file esterni non sono verificati.

  • Autorizzazioni

    Che cosa l'applicazione chiede al browser per conto proprio e dei suoi fornitori, dalla fotocamera e dal microfono alla posizione e agli appunti, con le richieste di terze parti evidenziate. Lo script di un fornitore che chiede il microfono è un fatto sostanzialmente diverso dalla stessa richiesta fatta dalla sua applicazione, e questo report distingue i due casi.

  • Vulnerabilità informatiche

    Debolezze note nel software di terze parti da cui dipende l'applicazione. SCVue identifica le librerie e le versioni presenti nella catena, le confronta con i dati sulle vulnerabilità pubblicati e riporta che cosa è interessato e la versione che lo risolve. I risultati confluiscono in un riepilogo, così la risposta a siamo esposti a questo può essere data per un intero portafoglio, non per un'applicazione alla volta.

Basta una sola acquisizione per iniziare

Registri una sessione nel browser, la importi e legga ciò che ottiene. Un account Community gratuito è disponibile subito.