분석 엔진
분석은 하나의 점검이 아니고, 하나의 점수도 아닙니다.
캡처는 원본 입력이고 리포트는 결과물이며, 분석은 그 사이의 단계입니다. 분석 엔진은 코드, 트래픽, 페이로드, 엔티티, 인프라를 프로파일링하며, 툴킷의 모든 리포트는 분석이 찾아낸 것을 바탕으로 만들어집니다.
SCVue에서 애플리케이션 하나는 애널리스트 한 사람이 캡처 파일만 읽어서 얻을 수 있는 것보다 더 맥락이 풍부한 발견 항목을 만들어냅니다. 그 결과는 처음부터 정리되어 있고, 출처가 밝혀져 있으며, 조치로 이어질 수 있습니다.
엔진은 애플리케이션에 올바른 질문을 던지도록 설계되었습니다. 자신의 방어는 무엇인지, 클라이언트 머신에서 실행된 코드가 무엇을 하는지, 어떤 정보가 외부로 흘러 나가는지, 무엇이 참조되었으나 한 번도 호출되지 않았는지, 그리고 무엇이 알려지지 않은 것이 아니라 식별된 것인지입니다.
분석은 캡처를 가져올 때 자동으로 실행되며 필요할 때 다시 실행됩니다. 재실행은 이전 결과를 중복 없이 깔끔하게 대체하므로, 지금 읽고 있는 리포트는 언제나 지금 보고 있는 캡처에 대한 현재의 뷰입니다.
엔진이 찾는 것
-
자신의 방어에 대해 무엇을 선언하는가
콘텐츠 보안 정책에서 누락된 기준선, 인라인 실행, 와일드카드 소스를 읽어내며, 누락만 표시하는 것이 아니라 잘 구성된 정책은 그대로 인정합니다. 외부 리소스는 무결성 지문이 있는지, 쿠키는 탈취 가능 여부를 가르는 속성이 어떠한지 확인합니다.
-
코드가 실행된 뒤 무엇을 하는가
코드가 다른 코드를 로드하는 방식으로, 일반적인 임포트부터 주입된 페이지 요소, 문자열로 만들어 실행하는 코드까지 다룹니다. 두 가지 조합은 위험도가 높아집니다. fetch 후 실행, 그리고 디코딩 후 실행이며, 후자는 의도적으로 난독화된 페이로드가 보통 작동하는 방식입니다.
-
무엇이 다른 곳으로 빠져나가는가
폼 제출과 업로드에서 개인정보, 디바이스 핑거프린팅, 크로스사이트 트래킹을 읽어냅니다. 이미지와 미디어에 숨은 트래킹: 보이지 않는 픽셀, 내장된 사용자 식별 정보, 그리고 모든 조회가 집계되도록 보장하는 캐시 무력화 기법입니다.
-
호출한 적 없이 이름만 적어 둔 것
캡처된 콘텐츠 안에 이름이 적힌 모든 것, 즉 이메일 주소, 네트워크 주소, 그리고 지속 연결 소켓과 백그라운드 전송처럼 페이지가 열 수 있는 통신 수단입니다. 이러한 수단은 대부분의 모니터링이 감시하는 요청과 응답 패턴 바깥에서 데이터를 옮깁니다.
-
무엇이 식별되고 무엇이 식별되지 않는가
모든 자산은 콘텐츠 지문과 게시자를 기준으로 한 표시를 갖습니다. Known, Registered, Unknown, 그리고 확인할 대상이 저장되지 않은 경우의 Unchecked입니다. 그와 함께 어떤 전송 네트워크가 트래픽을 제공하는지, 그 집중도는 어떠한지를 보여줍니다.
원격 콘텐츠를 가져와 실행하는 스크립트가 있다면, 사이트의 동작이 다른 곳에서, 통제할 수 없는 시점에, 언제든 통보 없이 그것을 바꿀 수 있는 주체에 의해 결정되고 있다는 뜻입니다.
발견 항목은 판결이 아니라 증거입니다
모든 발견 항목은 주소, 헤더, 콘텐츠, 타임스탬프를 갖춘 특정 기록 호출로 거슬러 올라갑니다. 그냥 믿어달라고 하는 것은 없습니다.