Analysemotor

Plattform

Analyse er ikke én kontroll, og ikke én poengsum.

Opptaket er råmaterialet inn og rapportene er resultatet ut, mens analysen er steget imellom. Analysemotoren profilerer koden, trafikken, nyttelastene, aktørene og infrastrukturen, og hver rapport i verktøykassen for analytikere bygger på det den finner.

En enkelt applikasjon i SCVue gir flere kontekstrike funn enn noen enkelt analytiker kunne fått ved å lese gjennom en opptaksfil alene. Det er organisert, har dokumentert opphav og kan handles på fra første stund.

Motoren er utformet for å stille applikasjonen de riktige spørsmålene: hva dens eget forsvar består i, hva koden gjør når den kjøres på maskinen til klienten, hvilken informasjon som strømmer ut, hva som refereres til, men aldri kalles, og hva som gjenkjennes i stedet for å være ukjent.

Analysen kjører automatisk når et opptak importeres, og kjøres på nytt ved behov. En ny kjøring erstatter de forrige resultatene rent i stedet for å samle opp duplikater, slik at rapporten du leser, alltid er den gjeldende visningen av opptaket du ser på.

Rapporten Risikofaktorer i SCVue, som viser funn gradert som High, Warning og Info, med kategori, detalj, verten det stammer fra og URL-adresse for hvert funn.
Hvert funn har med seg kategorien sin, en enkel beskrivelse av det som ble funnet, og verten og adressen det kom fra.

Hva motoren ser etter

  • Hva den erklærer om sitt eget forsvar

    Regelsett i Content Security Policy leses for manglende grunnregler, kjøring av inline-kode og kilder med jokertegn, der godt konfigurerte regelsett krediteres i stedet for at bare mangler flagges. Eksterne ressurser kontrolleres for integritetsfingeravtrykk, og informasjonskapsler for attributtene som avgjør om de kan stjeles.

  • Hva koden gjør når den kjører

    Hvordan kode laster annen kode, fra vanlige importer til innsprøytede sideelementer og kode som bygges og kjøres fra tekst. To kombinasjoner eskalerer: hent-og-kjør, og dekod-og-kjør, som er måten en bevisst tilslørt nyttelast vanligvis fungerer på.

  • Hva som sendes ut til et annet sted

    Skjemainnsendinger og opplastinger leses for personopplysninger, fingeravtrykkssporing av enheter og sporing på tvers av nettsteder. Sporing skjult i bilder og medier: usynlige piksler, innebygde brukeridentifikatorer og teknikker for omgåelse av hurtigbuffer som sikrer at hver visning blir telt.

  • Hva den navngir uten noen gang å kalle

    Alt som navngis inne i innhold som er tatt opp: e-postadresser, nettverksadresser og kommunikasjonsmekanismene en side kan åpne, som vedvarende sockets og overføring i bakgrunnen. Disse flytter data utenfor mønsteret av forespørsel og svar som de fleste former for overvåking holder øye med.

  • Hva som gjenkjennes, og hva som ikke gjør det

    Hver ressurs får en indikator basert på innholdsfingeravtrykket og utgiveren sin: Known, Registered, Unknown eller Unchecked når ingenting ble lagret som kunne kontrolleres. Ved siden av det: hvilke leveringsnettverk som betjener trafikken, og hvor konsentrert den er.

Et skript som henter eksternt innhold og kjører det, betyr at atferden til nettstedet ditt blir bestemt et annet sted, på et tidspunkt du ikke kontrollerer, av en part som kan endre den når som helst uten å fortelle deg det.

Funn er bevis, ikke dommer

Hvert funn kan føres tilbake til et bestemt registrert kall med adresse, headere, innhold og tidsstempel. Ingenting må tas på tro.

Ett opptak er nok til å komme i gang

Ta opp en økt i nettleseren, importer den og les hva som kommer tilbake. En gratis Community-konto er tilgjengelig umiddelbart.