Säkerhet och beteende
Vad koden egentligen gör när den körs
Det försvar som en applikation deklarerar och det beteende den faktiskt uppvisar, sida vid sida. Skriptkörning, Content Security Policy, Subresource Integrity, behörigheter i webbläsaren och de publicerade sårbarheterna i komponenter som du har ärvt snarare än valt.
En sida laddar ett analysskript, det skriptet laddar tre till från andra håll, och ett av dem bygger och kör kod som aldrig förekommer i någon fil som du skulle kunna granska. Inget av det syns i ett avtal, i en inventering eller i en granskning av ditt eget kodförråd. Det här avsnittet spårar kedjan, namnger svagheterna i det som deklarerades och ger erkännande åt det som konfigurerats väl.
Integrerade rapporter
-
Säkerhetsfynd
Konfigurationsproblem hämtade från Content Security Policy, SRI-deklarationer och vanliga säkerhetsheaders, vart och ett med en allvarlighetsgrad och en förklaring av varför det spelar roll. Det här är rapporten som svarar på om webbplatsen är korrekt konfigurerad, och den är skriven för att gå att agera på: varje fynd säger vad man ska göra åt det, inte bara att något saknas.
-
Skriptkörning
Vilket skript som laddade vilket annat skript, på vilket sätt, och beviset för varje koppling, som ett flödesdiagram och en fullständig detaljtabell. Den tekniskt djupaste rapporten i produkten, och där en kedja som aldrig förekommer i någon fil du skulle kunna granska blir synlig.
-
Content Security Policy
En Content Security Policy är den uppsättning instruktioner som en webbplats ger webbläsaren om vad den får ladda och köra, det enskilt mest effektiva skyddet mot injicerad kod. Varje policy som hittas inventeras med sina direktiv i sin helhet, de svagheter som spelar roll flaggas, och det som görs väl räknas som något positivt i stället för att lämnas som ett utelämnande.
-
Subresource Integrity
Subresource Integrity är ett fingeravtryck som fästs vid en externt laddad fil: webbläsaren kontrollerar filen mot det och vägrar köra en fil som inte stämmer. Det är det specifika skyddet mot att en leverantörs fil ändras, av leverantören själv eller av en angripare som har nått fram till den. Många komprometteringar av leverantörskedjan består i att en legitim fil i tysthet byts ut, och den här rapporten ger ett direkt svar på vilka av dina externa filer som är overifierade.
-
Behörigheter
Vad applikationen ber webbläsaren om för egen räkning och för sina leverantörers, från kamera och mikrofon till plats och urklipp, med tredjepartsförfrågningar markerade. Att en leverantörs skript ber om mikrofonen är i sak något helt annat än att din egen applikation gör det, och den här rapporten skiljer de två åt.
-
Cybersårbarheter
Kända svagheter i den tredjepartsprogramvara som applikationen är beroende av. SCVue identifierar biblioteken och versionerna i kedjan, matchar dem mot publicerade sårbarhetsdata och rapporterar vad som påverkas och den version som åtgärdar det. Resultaten sammanställs, så att svaret på om vi är exponerade mot det här kan ges för en hel portfölj, inte en applikation i taget.
Verktygslåda för analytiker
En inspelning räcker för att komma igång
Spela in en session i webbläsaren, importera den och läs vad som kommer tillbaka. Ett kostnadsfritt Community-konto är tillgängligt direkt.