Segurança e Comportamento

Conjunto de Ferramentas do Analista

O que o código realmente faz quando está em execução

A defesa que uma aplicação declara e o comportamento que ela de fato exibe, lado a lado. Scripts em tempo de execução, Content Security Policy, Subresource Integrity, permissões do navegador e as vulnerabilidades publicadas em componentes que você herdou em vez de escolher.

Uma página carrega um script de analytics, esse script carrega mais três de outro lugar, e um deles constrói e executa código que nunca aparece em nenhum arquivo que você poderia inspecionar. Nada disso é visível em um contrato, em um inventário ou em uma revisão do seu próprio repositório. Esta seção rastreia a cadeia, aponta as fragilidades no que foi declarado e reconhece o que foi bem configurado.

Relatórios Integrados

  • Constatações de Segurança

    Problemas de configuração extraídos de políticas de Content Security Policy, declarações de integridade e cabeçalhos de segurança padrão, cada um com uma severidade e uma explicação de por que importa. Este é o relatório que responde se este site está configurado corretamente, e ele é escrito para ser acionável: cada constatação diz o que fazer a respeito, e não apenas que algo está faltando.

  • Scripts em Tempo de Execução

    Qual script carregou qual outro script, por qual meio e a evidência de cada vínculo, como diagrama de fluxo e como tabela completa de detalhes. O relatório tecnicamente mais profundo do produto, e onde uma cadeia que nunca aparece em nenhum arquivo que você poderia inspecionar se torna visível.

  • Content Security Policy

    Uma Content Security Policy é o conjunto de instruções que um site dá ao navegador sobre o que ele pode carregar e executar, a defesa isolada mais eficaz contra código injetado. Cada política encontrada é inventariada com suas diretivas completas, as fragilidades que importam são sinalizadas, e o que é bem feito é reconhecido como ponto positivo em vez de ficar como omissão.

  • Subresource Integrity

    Subresource Integrity é um fingerprint anexado a um arquivo carregado externamente: o navegador confere o arquivo contra ele e se recusa a executar o que não corresponde. É a defesa específica contra a alteração do arquivo de um fornecedor, seja pelo próprio fornecedor ou por um atacante que chegou até ele. Muitos comprometimentos de cadeia de suprimentos consistem na substituição silenciosa de um arquivo legítimo, e este relatório dá uma resposta direta a quais dos seus arquivos externos não estão verificados.

  • Permissões

    O que a aplicação pede ao navegador em nome próprio e em nome dos seus fornecedores, de câmera e microfone a localização e área de transferência, com as solicitações de terceiros destacadas. O script de um fornecedor pedindo o microfone é um fato materialmente diferente da sua própria aplicação pedindo, e este relatório separa os dois.

  • Vulnerabilidades Cibernéticas

    Fragilidades conhecidas no software de terceiros do qual a aplicação depende. O SCVue identifica as bibliotecas e versões na cadeia, compara-as com dados publicados de vulnerabilidades e informa o que é afetado e a versão que resolve. Os resultados são consolidados, então a resposta à pergunta se estamos expostos a isso pode ser dada para um portfólio inteiro, e não uma aplicação por vez.

Uma captura já basta para começar

Capture uma sessão no navegador, importe-a e leia o que volta. Uma conta Community gratuita fica disponível imediatamente.