सार्वजनिक इंटरनेट सुरक्षा कार्यक्रम

इंटरनेट को सुरक्षित करें।

NullSquare स्पष्ट और सार्वजनिक रूप से दिखने वाली सुरक्षा ग़लत-कॉन्फ़िगरेशन पहचानता है और उनके लिए ज़िम्मेदार संगठनों को निजी तौर पर सूचित करता है। यही कार्यक्रम सार्वजनिक ओपन-सोर्स कोड की जाँच करता है, ऐसी समस्याएँ खोजते हुए जिन्हें हम दोहरा सकें, ठीक कर सकें और सिद्ध कर सकें।

सभी NullSquare कार्यों में
11,179
सामने आए जोखिम
6,742
सत्यापित
449
क्रिटिकल और हाई
152
अलग-अलग CVE

आपको संदेश क्यों मिला

हमारे किसी एजेंट को आपके संगठन के एक डोमेन पर कुछ ऐसा मिला जो सार्वजनिक इंटरनेट के सामने खुला है। हमने आपको निजी तौर पर लिखा ताकि आपकी टीम उसे देख सके और बंद कर सके। हमने किसी और को नहीं बताया, और न ही उसे प्रकाशित किया।

कार्यक्रम क्या जाँचता है

कार्यक्रम केवल वही देखता है जो सार्वजनिक इंटरनेट से पहले ही दिखता है:

  • ऐसी सेवा जो इंटरनेट से पहुँच योग्य है जबकि उसे नहीं होना चाहिए था।
  • ऐसा प्रशासनिक इंटरफ़ेस जो उसे खोजने वाले किसी के लिए भी खुला है।
  • सार्वजनिक रूप से चलता छोड़ा गया कोई डेवलपमेंट या डिबगिंग टूल।
  • ऐसी डायरेक्टरी लिस्टिंग जो वे फ़ाइलें परोस रही है जिन्हें कभी परोसा नहीं जाना था।
  • किसी लाइव होस्ट पर अब भी मौजूद डिफ़ॉल्ट डिप्लॉयमेंट पेज।
  • ऐसी ही कोई ग़लत कॉन्फ़िगरेशन, जिसे कोई भी उसी तरह पा सकता है जैसे हमने पाई।

एजेंट केवल इतना ही लेता है जितना प्रभावित डोमेन या सेवा का नाम बताने और समस्या का प्रकार बताने के लिए ज़रूरी है। इससे आगे वह अंदर नहीं जाता।

ओपन-सोर्स अनुसंधान

सूचना देने से खुला हमला-क्षेत्र घटता है। उसके नीचे का कोड ठीक नहीं होता। इसलिए कार्यक्रम स्रोत पर भी काम करता है: हम एक बार में एक सार्वजनिक ओपन-सोर्स रिपॉज़िटरी चुनते हैं और उसे एक डिस्पोज़ेबल सैंडबॉक्स में जाँचते हैं, ऐसी सुरक्षा समस्या खोजते हुए जिसे हम सिद्ध कर सकें।

कोई एजेंट यह कह दे कि कुछ भेद्य है — यह पुष्ट जोखिम नहीं है, और न ही स्कैनर का आउटपुट। कुछ भी तब तक नहीं गिना जाता जब तक वह दोहराया न जाए, सुधार टिके नहीं, और दोनों इतने अच्छे से लिखे न हों कि कोई और उन्हें फिर से चला सके।

  1. 01नियत करेंरिपॉज़िटरी को एक निश्चित कमिट पर एक डिस्पोज़ेबल सैंडबॉक्स में क्लोन किया जाता है, जिसमें कोई प्रोडक्शन क्रेडेंशियल नहीं होता।
  2. 02आधार-रेखाकिसी भी अनुसंधान से पहले प्रोजेक्ट का अपना बिल्ड और टेस्ट चलाए जाते हैं, ताकि पता रहे कि पहले से क्या पास हो रहा था।
  3. 03जाँचेंएजेंट सैंडबॉक्स के भीतर कोड को पढ़ता और चलाकर परखता है — उसी एक नियत रिविज़न पर।
  4. 04दोहराएँकोई उम्मीदवार तभी गिना जाता है जब वह एक साफ़ चेकआउट से दोहराया जाए, बिना खोजबीन की बची हुई किसी स्थिति के।
  5. 05सुधारेंसबसे छोटा उचित सुधार, और साथ में एक रिग्रेशन टेस्ट — जहाँ प्रोजेक्ट उसे व्यावहारिक बनाता हो।
  6. 06सत्यापित करेंसुधार से पहले और बाद में पुनरुत्पादन फिर से चलाया जाता है, और प्रोजेक्ट की अपनी जाँचें दोबारा चलती हैं।
  7. 07समीक्षा करेंकोई व्यक्ति परिणाम स्वीकार या अस्वीकार करता है। कुछ भी लैब से अपने आप बाहर नहीं जाता।

पास दिखाने के लिए टेस्ट कभी हटाए, छोड़े या कमज़ोर नहीं किए जाते। जब काम मानक तक नहीं पहुँचता, तो उत्तर होता है: कोई पुष्ट जोखिम नहीं — और उसके साथ दर्ज होता है कि क्या आज़माया गया और क्या जाँचा नहीं जा सका। दोनों ही स्थितियों में रन एक ही पैकेज देता है:

साक्ष्य पैकेज

आंतरिक, किसी व्यक्ति द्वारा समीक्षित, और लैब द्वारा स्वयं कभी प्रकाशित नहीं।

summary.md
क्या आज़माया गया, क्या मिला, और क्या जाँचा नहीं जा सका।
risk.md
मूल कारण, प्रभावित कोड-पथ, और विश्वास-स्तर का ईमानदार आकलन।
reproduction/
बिना सुधार वाले रिविज़न से कमांड और देखे गए साक्ष्य।
patch.diff
न्यूनतम सुधार, नियत कमिट से बँधा हुआ।
tests/
एक रिग्रेशन टेस्ट जो सुधार से पहले फेल हो और बाद में पास।
verification.md
पहले और बाद के परिणाम, साथ में बिल्ड, टेस्ट और लिंट का आउटपुट।
run-metadata.json
रिपॉज़िटरी, सटीक कमिट, मॉडल, अवधि और लागत।

कार्यक्रम क्या नहीं करता

  • न पासवर्ड का अनुमान, न क्रेडेंशियल आज़माना, न प्रमाणीकरण को बायपास करना।
  • न शोषण, न विनाशकारी परीक्षण, न विशेषाधिकार बढ़ाना, न भेद्यताओं की शृंखला बनाना।
  • न निजी फ़ाइलें एकत्र करना, न ग्राहक रिकॉर्ड, न सोर्स कोड, न प्रमाणित सामग्री।
  • मिली समस्याओं का न प्रकाशन, न बिक्री, न सार्वजनिक इंडेक्सिंग।
  • अनुसंधान के दौरान किसी लाइव या होस्टेड परिवेश का परीक्षण नहीं। काम केवल एक स्थानीय क्लोन पर होता है।
  • न फ़ोर्क, न ब्रांच, न कमिट, न पुश, न पुल रिक्वेस्ट, न इशू। लैब के पास रिपॉज़िटरी में लिखने की पहुँच नहीं है।
  • लैब स्वयं न मेंटेनर से संपर्क करती है, न एडवाइज़री जारी करती है, न CVE का अनुरोध, न बाउंटी जमा करती है।
  • सार्वजनिक कोड होस्ट्स की थोक स्कैनिंग नहीं। रिपॉज़िटरी एक-एक करके, सोच-समझकर चुनी जाती हैं।

गोपनीयता और डेटा का प्रबंधन

सूचनाएँ सीधे उस डोमेन के उपयुक्त सार्वजनिक संपर्क को भेजी जाती हैं। संदेश पहुँचने के बाद पहचान-सत्र हटा दिया जाता है, और NullSquare इस कार्यक्रम के जोखिमों का कोई खोजने-योग्य डेटाबेस नहीं रखता।

अनुसंधान रन केवल सार्वजनिक सोर्स कोड पर काम करते हैं। रन के बाद सैंडबॉक्स नष्ट कर दिया जाता है और साक्ष्य पैकेज आंतरिक रहता है। यदि कभी कोई परिणाम किसी मेंटेनर तक ले जाया जाए, तो वह किसी व्यक्ति द्वारा लिया गया एक अलग और सुविचारित निर्णय होता है।

ईमेल डिलीवरी, दुरुपयोग-रोकथाम और ऑप्ट-आउट के न्यूनतम रिकॉर्ड अलग से रखे जा सकते हैं। इन रिकॉर्ड में न कॉपी किया गया लक्ष्य-डेटा होता है, न एक्सप्लॉइट का आउटपुट।

सूचना की जाँच करें या उत्तर दें

एक असली «Secure the internet» संदेश कभी क्रेडेंशियल, भुगतान, API कुंजी या आपके सिस्टम तक पहुँच नहीं माँगेगा। आप संदेश का उत्तर दे सकते हैं, ऑप्ट-आउट माँग सकते हैं, संपर्क सुधार सकते हैं, या उसकी उत्पत्ति सीधे NullSquare से सत्यापित करा सकते हैं।

null@nullsquare.net
NullSquareनिजी सूचना। कोई सार्वजनिक प्रकटीकरण नहीं।