Sikkerhet og atferd

Verktøykassen for analytikere

Hva koden egentlig gjør når den kjører

Forsvaret en applikasjon erklærer og atferden den faktisk viser, side om side. Skriptkjøring, content security policy, subresource integrity, tillatelser i nettleseren og de publiserte sårbarhetene i komponenter du har arvet i stedet for å velge.

En side laster ett analyseskript, det skriptet laster tre til fra andre steder, og ett av dem konstruerer og kjører kode som aldri dukker opp i noen fil du kunne ha inspisert. Ingenting av det er synlig i en kontrakt, i en oversikt eller i en gjennomgang av ditt eget kodelager. Denne seksjonen følger kjeden, navngir svakhetene i det som ble erklært, og gir anerkjennelse til det som var godt konfigurert.

Integrerte rapporter

  • Sikkerhetsfunn

    Konfigurasjonsproblemer hentet fra regelsett for content security policy, integritetserklæringer og standard sikkerhetsheadere, hvert med en alvorlighetsgrad og en forklaring på hvorfor det betyr noe. Dette er rapporten som svarer på om dette nettstedet er riktig satt opp, og den er skrevet for å kunne handles på: hvert funn sier hva du skal gjøre med det, ikke bare at noe mangler.

  • Skriptkjøring

    Hvilket skript som lastet hvilket annet skript, på hvilken måte, og beviset for hver kobling, som et flytdiagram og en fullstendig detaljtabell. Den dypeste tekniske rapporten i produktet, og der en kjede som aldri dukker opp i noen fil du kunne ha inspisert, blir synlig.

  • Content Security Policy

    En content security policy er instruksene et nettsted gir nettleseren om hva den har lov til å laste og kjøre, det aller mest effektive forsvaret mot injisert kode. Hvert regelsett som blir funnet, listes opp med direktivene i sin helhet, svakhetene som betyr noe flagges, og det som er gjort godt krediteres som noe positivt i stedet for å bli forbigått.

  • Subresource Integrity

    Subresource integrity er et fingeravtrykk som er festet til en eksternt lastet fil: nettleseren kontrollerer filen mot det og nekter å kjøre den hvis de ikke stemmer overens. Det er det spesifikke forsvaret mot at filen fra en leverandør endres, enten av leverandøren selv eller av en angriper som har nådd frem til den. Mange kompromitteringer av leverandørkjeden består i at en legitim fil i det stille byttes ut, og denne rapporten gir et direkte svar på hvilke av de eksterne filene dine som er uverifiserte.

  • Tillatelser

    Hva applikasjonen ber nettleseren om på egne vegne og på vegne av leverandørene sine, fra kamera og mikrofon til posisjon og utklippstavle, med tredjepartsforespørsler uthevet. At skriptet fra en leverandør ber om mikrofonen, er et vesentlig annet faktum enn at din egen applikasjon ber om den, og denne rapporten skiller de to.

  • Cybersårbarheter

    Kjente svakheter i tredjepartsprogramvaren applikasjonen er avhengig av. SCVue identifiserer bibliotekene og versjonene i kjeden, matcher dem mot publiserte sårbarhetsdata og rapporterer hva som er berørt og versjonen som løser det. Resultatene samles, slik at svaret på om vi er eksponert for dette kan gis for en hel portefølje, ikke én applikasjon om gangen.

Ett opptak er nok til å komme i gang

Ta opp en økt i nettleseren, importer den og les hva som kommer tilbake. En gratis Community-konto er tilgjengelig umiddelbart.