Sicurezza e comportamento
Che cosa fa davvero il codice una volta in esecuzione
La difesa che un'applicazione dichiara e il comportamento che effettivamente manifesta, affiancati. Scripting a runtime, content security policy, subresource integrity, autorizzazioni del browser e le vulnerabilità pubblicate nei componenti che ha ereditato anziché scelto.
Una pagina carica uno script di analisi, quello script ne carica altri tre da altrove e uno di questi costruisce ed esegue codice che non compare in alcun file ispezionabile. Nulla di tutto ciò è visibile in un contratto, in un inventario o in una revisione del suo repository. Questa sezione traccia la catena, nomina le debolezze in ciò che è stato dichiarato e dà atto di ciò che è stato configurato bene.
Report integrati
-
Rilevazioni di sicurezza
Problemi di configurazione ricavati dalle content security policy, dalle dichiarazioni di integrità e dagli header di sicurezza standard, ciascuno con una gravità e una spiegazione del perché è importante. Questo è il report che risponde alla domanda se questo sito è configurato correttamente, ed è scritto per essere operativo: ogni rilevazione dice che cosa fare al riguardo, non si limita a segnalare che manca qualcosa.
-
Scripting a runtime
Quale script ne ha caricato un altro, con quale mezzo e l'evidenza di ciascun collegamento, sotto forma di diagramma di flusso e di tabella di dettaglio completa. Il report tecnicamente più approfondito del prodotto, e il punto in cui diventa visibile una catena che non compare in alcun file ispezionabile.
-
Content Security Policy
Una content security policy è l'insieme di istruzioni che un sito dà al browser su ciò che è autorizzato a caricare ed eseguire, la difesa singolarmente più efficace contro il codice iniettato. Ogni policy trovata viene inventariata con le sue direttive per esteso, le debolezze che contano vengono segnalate e ciò che è fatto bene viene riconosciuto come elemento positivo anziché lasciato come omissione.
-
Subresource Integrity
La subresource integrity è un'impronta associata a un file caricato dall'esterno: il browser confronta il file con essa e rifiuta di eseguirlo in caso di discordanza. È la difesa specifica contro l'alterazione del file di un fornitore, da parte del fornitore stesso o di un aggressore che lo ha raggiunto. Molte compromissioni della catena di fornitura consistono nella sostituzione silenziosa di un file legittimo, e questo report dà una risposta diretta a quali dei suoi file esterni non sono verificati.
-
Autorizzazioni
Che cosa l'applicazione chiede al browser per conto proprio e dei suoi fornitori, dalla fotocamera e dal microfono alla posizione e agli appunti, con le richieste di terze parti evidenziate. Lo script di un fornitore che chiede il microfono è un fatto sostanzialmente diverso dalla stessa richiesta fatta dalla sua applicazione, e questo report distingue i due casi.
-
Vulnerabilità informatiche
Debolezze note nel software di terze parti da cui dipende l'applicazione. SCVue identifica le librerie e le versioni presenti nella catena, le confronta con i dati sulle vulnerabilità pubblicati e riporta che cosa è interessato e la versione che lo risolve. I risultati confluiscono in un riepilogo, così la risposta a siamo esposti a questo può essere data per un intero portafoglio, non per un'applicazione alla volta.
Basta una sola acquisizione per iniziare
Registri una sessione nel browser, la importi e legga ciò che ottiene. Un account Community gratuito è disponibile subito.