Analysmotor
Analys är inte en enda kontroll, och inte ett enda betyg.
Inspelningen är rådata in och rapporterna är resultatet ut; analysen är steget däremellan. Analysmotorn profilerar koden, trafiken, nyttolasterna, aktörerna och infrastrukturen, och varje rapport i verktygslådan bygger på vad den hittar.
En enda applikation i SCVue ger fler kontextrika fynd än någon enskild analytiker skulle kunna få fram genom att enbart läsa igenom en inspelningsfil. Materialet är organiserat, försett med ursprung och möjligt att agera på från början.
Motorn har utformats för att ställa rätt frågor till applikationen: vilka dess egna skydd är, vad koden gör när den väl körs på klientens dator, vilken information som flödar ut, vad som refereras men aldrig anropas, och vad som känns igen snarare än är okänt.
Analysen körs automatiskt när en inspelning importeras och körs om på begäran. En omkörning ersätter de tidigare resultaten helt i stället för att samla på sig dubbletter, så att den rapport du läser alltid är den aktuella bilden av den inspelning du tittar på.
Vad motorn letar efter
-
Vad den deklarerar om sina egna skydd
Content Security Policy-regler läses av för saknade baslinjer, inline-körning och källor med jokertecken, och välkonfigurerade regler får erkännande i stället för att bara utelämnanden flaggas. Externa resurser kontrolleras för SRI-fingeravtryck, kakor för de attribut som avgör om de kan stjälas.
-
Vad koden gör när den väl körs
Hur kod laddar annan kod, från vanliga importer till insprutade sidelement och kod som byggs och körs utifrån text. Två kombinationer trappar upp: hämta-och-kör, och avkoda-och-kör, vilket är så en avsiktligt obfuskerad nyttolast normalt fungerar.
-
Vad som skickas i väg någon annanstans
Formulärinskick och uppladdningar läses av för personuppgifter, fingeravtrycksspårning av enheter och spårning mellan webbplatser. Spårning dold i bilder och media: osynliga pixlar, inbäddade användaridentifierare och tekniker för kringgående av cachen som garanterar att varje visning räknas.
-
Vad den namnger utan att någonsin anropa
Allt som namnges inuti inspelat innehåll: e-postadresser, nätverksadresser och de kommunikationsmekanismer en sida kan öppna, till exempel beständiga sockets och överföring i bakgrunden. Dessa flyttar data utanför det mönster av förfrågan och svar som den mesta övervakningen bevakar.
-
Vad som känns igen och vad som inte gör det
Varje resurs bär en indikator som bygger på dess innehållsfingeravtryck och dess utgivare: Known, Registered, Unknown eller Unchecked när inget lagrades att kontrollera. Vid sidan av den, vilka leveransnätverk som levererar trafiken och hur koncentrerad den är.
Ett skript som hämtar fjärrinnehåll och kör det innebär att din webbplats beteende avgörs någon annanstans, vid en tidpunkt som du inte kontrollerar, av en part som kan ändra det när som helst utan att berätta det för dig.
Fynd är bevis, inte domar
Varje fynd spåras tillbaka till ett bestämt registrerat anrop med dess adress, headers, innehåll och tidsstämpel. Ingenting ska behöva tas på god tro.
En inspelning räcker för att komma igång
Spela in en session i webbläsaren, importera den och läs vad som kommer tillbaka. Ett kostnadsfritt Community-konto är tillgängligt direkt.