Bezpieczeństwo
Co kod naprawdę robi, gdy już działa
Obrona, którą aplikacja deklaruje, i zachowanie, które faktycznie przejawia, obok siebie. Skrypty w czasie wykonania, Content Security Policy, Subresource Integrity, uprawnienia przeglądarki oraz opublikowane podatności w komponentach odziedziczonych, a nie wybranych.
Strona wczytuje jeden skrypt analityczny, ten skrypt wczytuje trzy kolejne z innych miejsc, a jeden z nich buduje i wykonuje kod, który nie pojawia się w żadnym pliku możliwym do sprawdzenia. Nic z tego nie widać w umowie, w inwentarzu ani w przeglądzie własnego repozytorium. Ta sekcja śledzi łańcuch, nazywa słabości w tym, co zadeklarowano, i docenia to, co skonfigurowano dobrze.
Raporty w tej sekcji
-
Ustalenia dotyczące bezpieczeństwa
Problemy konfiguracyjne wyciągnięte z polityk Content Security Policy, deklaracji integralności i standardowych nagłówków bezpieczeństwa, każdy z krytycznością i wyjaśnieniem, dlaczego ma znaczenie. To raport odpowiadający na pytanie, czy ta witryna jest poprawnie skonfigurowana, i jest napisany tak, aby dało się na nim działać: każde ustalenie mówi, co z tym zrobić, a nie tylko, że czegoś brakuje.
-
Skrypty w czasie wykonania
Który skrypt wczytał który inny skrypt, w jaki sposób i jakie są dowody na każde powiązanie, w formie diagramu przepływu i pełnej tabeli szczegółów. Najgłębszy technicznie raport w produkcie i miejsce, w którym staje się widoczny łańcuch nieobecny w żadnym pliku możliwym do sprawdzenia.
-
Content Security Policy
Polityka Content Security Policy to zestaw instrukcji, które witryna daje przeglądarce w sprawie tego, co wolno jej wczytać i uruchomić, i najskuteczniejsza pojedyncza obrona przed wstrzykniętym kodem. Raport inwentaryzuje każdą znalezioną politykę z pełnym zestawem dyrektyw, oznacza słabości, które mają znaczenie, a to, co zrobiono dobrze, zalicza jako pozytyw, zamiast zostawić jako pominięcie.
-
Subresource Integrity
Subresource Integrity to odcisk dołączony do pliku wczytywanego z zewnątrz: przeglądarka sprawdza plik względem odcisku i odmawia uruchomienia, gdy się nie zgadza. To konkretna obrona przed zmianą pliku dostawcy, czy to przez samego dostawcę, czy przez atakującego, który się do niego dostał. Wiele naruszeń w łańcuchu dostaw polega na cichym podmienieniu legalnego pliku, a ten raport wprost odpowiada, które z twoich zewnętrznych plików są niezweryfikowane.
-
Uprawnienia
O co aplikacja prosi przeglądarkę we własnym imieniu i w imieniu swoich dostawców, od kamery i mikrofonu po lokalizację i schowek, z wyróżnionymi żądaniami zewnętrznymi. Skrypt dostawcy proszący o mikrofon to fakt istotnie różny od tego, że o mikrofon prosi twoja własna aplikacja, i ten raport rozdziela te dwie rzeczy.
-
Podatności
Znane słabości w zewnętrznym oprogramowaniu, od którego zależy aplikacja. SCVue identyfikuje biblioteki i wersje w łańcuchu, dopasowuje je do opublikowanych danych o podatnościach i raportuje, czego to dotyczy oraz która wersja to rozwiązuje. Wyniki agregują się zbiorczo, więc odpowiedź na pytanie, czy jesteśmy na to narażeni, można podać dla całego portfela, a nie dla jednej aplikacji naraz.
Jedno przechwycenie wystarczy, aby zacząć
Przechwyć sesję w przeglądarce, zaimportuj ją i przeczytaj, co wróci. Bezpłatne konto Community jest dostępne od razu.