보안 및 동작

분석 툴킷

코드가 실행되고 나서 실제로 하는 일

애플리케이션이 선언한 방어와 실제로 보이는 동작을 나란히 놓습니다. 런타임 스크립팅, 콘텐츠 보안 정책, 서브리소스 무결성, 브라우저 권한, 그리고 직접 선택한 것이 아니라 물려받은 구성 요소에 공표된 취약점을 다룹니다.

한 페이지가 분석 스크립트 하나를 로드하고, 그 스크립트가 다른 곳에서 세 개를 더 로드하며, 그중 하나가 어떤 파일을 살펴봐도 나타나지 않는 코드를 만들어 실행합니다. 이 중 어느 것도 계약서나 자산 목록, 자체 저장소 검토에서는 보이지 않습니다. 이 섹션은 그 연쇄를 추적하고, 선언된 내용의 약점을 지목하며, 잘 구성된 부분은 그대로 인정합니다.

통합 리포트

  • 보안 발견 사항

    콘텐츠 보안 정책, 무결성 선언, 표준 보안 헤더에서 도출한 구성 문제이며, 각각에 심각도와 왜 중요한지에 대한 설명이 담깁니다. '이 사이트는 제대로 설정되어 있는가'를 묻는 리포트이며, 조치로 이어지도록 작성되어 있습니다. 각 발견 사항은 무언가 빠져 있다는 사실만 알리는 것이 아니라 어떻게 대응해야 하는지를 말합니다.

  • 런타임 스크립팅

    어떤 스크립트가 어떤 다른 스크립트를 어떤 방식으로 로드했는지, 그리고 각 연결의 증거를 흐름도와 전체 상세 표로 보여줍니다. 제품에서 가장 깊이 있는 기술 리포트이며, 살펴볼 수 있는 어떤 파일에도 나타나지 않는 연쇄가 눈에 보이게 되는 곳입니다.

  • 콘텐츠 보안 정책

    콘텐츠 보안 정책은 사이트가 브라우저에 무엇을 로드하고 실행해도 되는지 알려주는 지시 집합으로, 주입된 코드에 대한 가장 효과적인 단일 방어 수단입니다. 발견된 모든 정책이 그 지시문 전체와 함께 목록화되고, 중요한 약점은 플래그로 표시되며, 잘 구성된 부분은 누락으로 남겨두는 것이 아니라 긍정적 요소로 인정합니다.

  • 서브리소스 무결성

    서브리소스 무결성은 외부에서 로드되는 파일에 붙는 지문입니다. 브라우저는 파일을 그 지문과 대조하고, 일치하지 않으면 실행을 거부합니다. 공급업체 자신이든 그 공급업체에 침투한 공격자든, 공급업체의 파일이 변조되는 것에 대한 구체적인 방어 수단입니다. 많은 공급망 침해는 정상 파일이 조용히 교체되는 형태로 이루어지며, 이 리포트는 귀사의 외부 파일 중 어떤 것이 검증되지 않았는지에 대한 직접적인 답을 줍니다.

  • 권한

    애플리케이션이 자신과 공급업체를 위해 브라우저에 무엇을 요구하는지를 카메라와 마이크부터 위치와 클립보드까지 보여주며, 서드파티 요청은 강조 표시됩니다. 공급업체의 스크립트가 마이크를 요구하는 것은 귀사의 애플리케이션이 직접 요구하는 것과는 실질적으로 다른 사실이며, 이 리포트는 그 둘을 구분합니다.

  • 사이버 취약점

    애플리케이션이 의존하는 서드파티 소프트웨어의 알려진 약점입니다. SCVue는 연쇄 속의 라이브러리와 버전을 식별해 공표된 취약점 데이터와 대조하고, 무엇이 영향을 받는지와 이를 해결하는 버전을 보고합니다. 결과가 집계되므로, 우리가 이것에 노출되어 있는지에 대한 답을 애플리케이션 하나씩이 아니라 포트폴리오 전체에 대해 줄 수 있습니다.

캡처 한 번이면 시작하기에 충분합니다

브라우저에서 세션을 캡처하고, 가져오고, 돌아오는 결과를 확인하십시오. 무료 Community 계정은 즉시 사용하실 수 있습니다.