Bezpieczeństwo

Zestaw narzędzi analityka

Co kod naprawdę robi, gdy już działa

Obrona, którą aplikacja deklaruje, i zachowanie, które faktycznie przejawia, obok siebie. Skrypty w czasie wykonania, Content Security Policy, Subresource Integrity, uprawnienia przeglądarki oraz opublikowane podatności w komponentach odziedziczonych, a nie wybranych.

Strona wczytuje jeden skrypt analityczny, ten skrypt wczytuje trzy kolejne z innych miejsc, a jeden z nich buduje i wykonuje kod, który nie pojawia się w żadnym pliku możliwym do sprawdzenia. Nic z tego nie widać w umowie, w inwentarzu ani w przeglądzie własnego repozytorium. Ta sekcja śledzi łańcuch, nazywa słabości w tym, co zadeklarowano, i docenia to, co skonfigurowano dobrze.

Raporty w tej sekcji

  • Ustalenia dotyczące bezpieczeństwa

    Problemy konfiguracyjne wyciągnięte z polityk Content Security Policy, deklaracji integralności i standardowych nagłówków bezpieczeństwa, każdy z krytycznością i wyjaśnieniem, dlaczego ma znaczenie. To raport odpowiadający na pytanie, czy ta witryna jest poprawnie skonfigurowana, i jest napisany tak, aby dało się na nim działać: każde ustalenie mówi, co z tym zrobić, a nie tylko, że czegoś brakuje.

  • Skrypty w czasie wykonania

    Który skrypt wczytał który inny skrypt, w jaki sposób i jakie są dowody na każde powiązanie, w formie diagramu przepływu i pełnej tabeli szczegółów. Najgłębszy technicznie raport w produkcie i miejsce, w którym staje się widoczny łańcuch nieobecny w żadnym pliku możliwym do sprawdzenia.

  • Content Security Policy

    Polityka Content Security Policy to zestaw instrukcji, które witryna daje przeglądarce w sprawie tego, co wolno jej wczytać i uruchomić, i najskuteczniejsza pojedyncza obrona przed wstrzykniętym kodem. Raport inwentaryzuje każdą znalezioną politykę z pełnym zestawem dyrektyw, oznacza słabości, które mają znaczenie, a to, co zrobiono dobrze, zalicza jako pozytyw, zamiast zostawić jako pominięcie.

  • Subresource Integrity

    Subresource Integrity to odcisk dołączony do pliku wczytywanego z zewnątrz: przeglądarka sprawdza plik względem odcisku i odmawia uruchomienia, gdy się nie zgadza. To konkretna obrona przed zmianą pliku dostawcy, czy to przez samego dostawcę, czy przez atakującego, który się do niego dostał. Wiele naruszeń w łańcuchu dostaw polega na cichym podmienieniu legalnego pliku, a ten raport wprost odpowiada, które z twoich zewnętrznych plików są niezweryfikowane.

  • Uprawnienia

    O co aplikacja prosi przeglądarkę we własnym imieniu i w imieniu swoich dostawców, od kamery i mikrofonu po lokalizację i schowek, z wyróżnionymi żądaniami zewnętrznymi. Skrypt dostawcy proszący o mikrofon to fakt istotnie różny od tego, że o mikrofon prosi twoja własna aplikacja, i ten raport rozdziela te dwie rzeczy.

  • Podatności

    Znane słabości w zewnętrznym oprogramowaniu, od którego zależy aplikacja. SCVue identyfikuje biblioteki i wersje w łańcuchu, dopasowuje je do opublikowanych danych o podatnościach i raportuje, czego to dotyczy oraz która wersja to rozwiązuje. Wyniki agregują się zbiorczo, więc odpowiedź na pytanie, czy jesteśmy na to narażeni, można podać dla całego portfela, a nie dla jednej aplikacji naraz.

Jedno przechwycenie wystarczy, aby zacząć

Przechwyć sesję w przeglądarce, zaimportuj ją i przeczytaj, co wróci. Bezpłatne konto Community jest dostępne od razu.