Безпека та поведінка
Що насправді робить код, коли він виконується
Захист, який застосунок декларує, і поведінка, яку він справді виявляє, поруч одне з одним. Виконання скриптів під час роботи, Content Security Policy, Subresource Integrity, дозволи браузера та опубліковані вразливості в компонентах, які ви успадкували, а не обрали.
Сторінка завантажує один скрипт аналітики, той скрипт завантажує ще три звідкись іще, а один із них створює та виконує код, який ніколи не з’являється в жодному файлі, який ви могли б перевірити. Нічого з цього не видно ні в договорі, ні в інвентаризації, ні в перевірці вашого власного репозиторію. Цей розділ простежує ланцюг, називає слабкі місця в тому, що було задекларовано, і віддає належне тому, що налаштовано добре.
Інтегровані звіти
-
Знахідки з безпеки
Проблеми конфігурації, узяті з політик Content Security Policy, декларацій цілісності та стандартних заголовків безпеки, кожна з критичністю та поясненням, чому вона важлива. Це звіт про те, чи налаштовано цей сайт належним чином, і він написаний так, щоб за ним можна було діяти: кожна знахідка каже, що з нею робити, а не лише те, що чогось бракує.
-
Виконання скриптів під час роботи
Який скрипт завантажив який інший скрипт, у який спосіб, і докази кожного зв’язку, у вигляді діаграми потоку та повної таблиці деталей. Найглибший технічний звіт у продукті, і саме тут стає видимим ланцюг, який ніколи не з’являється в жодному файлі, який ви могли б перевірити.
-
Content Security Policy
Політика Content Security Policy є набором інструкцій, які сайт дає браузеру про те, що йому дозволено завантажувати та виконувати, і найдієвішим окремим захистом від впровадженого коду. Кожну знайдену політику інвентаризовано з повним переліком її директив, важливі слабкі місця позначено, а те, що зроблено добре, зараховано як позитив, а не залишено як пропуск.
-
Subresource Integrity
Subresource Integrity є відбитком, прикріпленим до файлу, який завантажується ззовні: браузер перевіряє файл за ним і відмовляється виконувати той, що не збігається. Це цілеспрямований захист від зміни файлу постачальника, чи то самим постачальником, чи то зловмисником, який до нього дістався. Багато компрометацій ланцюга постачання полягають у тихій підміні легітимного файлу, і цей звіт дає пряму відповідь на те, які з ваших зовнішніх файлів не перевірено.
-
Дозволи
Що застосунок просить у браузера від свого імені та від імені своїх постачальників, від камери й мікрофона до розташування та буфера обміну, причому сторонні запити виділено. Скрипт постачальника, який просить доступ до мікрофона, є суттєво іншим фактом, ніж ваш власний застосунок, який просить те саме, і цей звіт розділяє ці два випадки.
-
Кібервразливості
Відомі слабкі місця в сторонньому програмному забезпеченні, від якого залежить застосунок. SCVue визначає бібліотеки та версії в ланцюгу, звіряє їх з опублікованими даними про вразливості й повідомляє, що вражено та яка версія це виправляє. Результати зводяться, тож відповідь на запитання, чи ми вразливі до цього, можна дати для всього портфеля, а не для одного застосунку за раз.
Одного захоплення достатньо, щоб почати
Захопіть сеанс у браузері, імпортуйте його та прочитайте, що повернеться. Безкоштовний обліковий запис Community доступний одразу.