Beveiliging en gedrag

Analistentoolkit

Wat de code echt doet zodra die draait

De verdediging die een applicatie declareert en het gedrag dat die werkelijk vertoont, naast elkaar. Scriptuitvoering, Content Security Policy, Subresource Integrity, machtigingen in de browser en de gepubliceerde kwetsbaarheden in componenten die u hebt geërfd in plaats van gekozen.

Een pagina laadt één script voor analytics, dat script laadt er drie meer van elders, en een daarvan bouwt code op en voert die uit die in geen enkel bestand voorkomt dat u zou kunnen inspecteren. Niets daarvan is zichtbaar in een contract, een inventarisatie of een beoordeling van uw eigen repository. Deze sectie traceert de keten, benoemt de zwakke plekken in wat is gedeclareerd, en geeft krediet voor wat goed is geconfigureerd.

Geïntegreerde rapporten

  • Beveiligingsbevindingen

    Configuratieproblemen afgeleid uit Content Security Policies, integriteitsdeclaraties en standaardbeveiligingsheaders, elk met een ernstniveau en een uitleg waarom het ertoe doet. Dit is het rapport dat de vraag beantwoordt of deze site goed is ingesteld, en het is geschreven om naar te handelen: elke bevinding zegt wat eraan te doen valt, niet alleen dat er iets ontbreekt.

  • Scriptuitvoering

    Welk script welk ander script laadde, op welke manier, en het bewijs voor elke koppeling, als stroomdiagram en als volledige detailtabel. Het diepste technische rapport in het product, en de plek waar een keten zichtbaar wordt die in geen enkel bestand voorkomt dat u zou kunnen inspecteren.

  • Content Security Policy

    Een Content Security Policy is de set instructies die een site aan de browser geeft over wat die mag laden en uitvoeren, de meest effectieve verdediging tegen geïnjecteerde code die er is. Elk aangetroffen beleid wordt geïnventariseerd met de richtlijnen ervan voluit, de zwakke plekken die ertoe doen worden gemarkeerd, en wat goed is gedaan wordt als positief aangerekend in plaats van onvermeld te blijven.

  • Subresource Integrity

    Subresource Integrity is een vingerafdruk die aan een extern geladen bestand is gekoppeld: de browser controleert het bestand daartegen en weigert een bestand uit te voeren dat niet overeenkomt. Het is de specifieke verdediging tegen het wijzigen van het bestand van een leverancier, door de leverancier zelf of door een aanvaller die tot die leverancier is doorgedrongen. Veel compromitteringen van de toeleveringsketen bestaan uit een legitiem bestand dat stilletjes wordt vervangen, en dit rapport geeft een direct antwoord op de vraag welke van uw externe bestanden ongeverifieerd zijn.

  • Machtigingen

    Wat de applicatie namens zichzelf en namens de leveranciers ervan aan de browser vraagt, van camera en microfoon tot locatie en klembord, waarbij verzoeken van derden worden uitgelicht. Een script van een leverancier dat om de microfoon vraagt, is een wezenlijk ander feit dan uw eigen applicatie die erom vraagt, en dit rapport houdt die twee gescheiden.

  • Cyberkwetsbaarheden

    Bekende zwakke plekken in de software van derden waarvan de applicatie afhankelijk is. SCVue identificeert de bibliotheken en versies in de keten, vergelijkt die met gepubliceerde kwetsbaarheidsgegevens en rapporteert wat geraakt is en de versie die het probleem oplost. De resultaten komen overkoepelend samen, zodat het antwoord op de vraag of wij hieraan blootgesteld zijn voor een heel portfolio kan worden gegeven, niet per applicatie afzonderlijk.

Eén opname is genoeg om te beginnen

Neem een sessie op in de browser, importeer die en lees wat er terugkomt. Een gratis Community-account is direct beschikbaar.