Program keamanan internet publik
Amankan internet.
NullSquare menemukan kesalahan konfigurasi keamanan yang jelas dan terlihat publik, lalu memberi tahu organisasi yang bertanggung jawab secara pribadi. Program yang sama meneliti kode sumber terbuka publik, mencari masalah yang bisa kami reproduksi, perbaiki, dan buktikan.
Mengapa Anda menerima pesan
Salah satu agen kami menemukan sesuatu yang terbuka ke internet publik pada domain milik organisasi Anda. Kami menulis secara pribadi agar tim Anda dapat memeriksanya dan menutupnya. Kami tidak memberi tahu siapa pun dan tidak mempublikasikannya.
Apa yang diperiksa program ini
Program ini hanya melihat apa yang sudah terlihat dari internet publik:
- Layanan yang bisa dijangkau dari internet padahal tidak seharusnya.
- Antarmuka administrasi yang terbuka bagi siapa pun yang menemukannya.
- Alat pengembangan atau debugging yang dibiarkan berjalan secara publik.
- Daftar direktori yang menyajikan berkas yang tak pernah dimaksudkan untuk disajikan.
- Halaman deployment bawaan yang masih terpasang di host yang hidup.
- Kesalahan konfigurasi serupa yang bisa ditemukan siapa pun dengan cara yang sama.
Agen hanya mengambil secukupnya untuk menyebut domain atau layanan yang terdampak dan menyatakan jenis masalahnya. Ia tidak masuk lebih jauh.
Riset sumber terbuka
Pemberitahuan mengurangi permukaan serangan yang terbuka. Ia tidak memperbaiki kode di baliknya. Karena itu program ini juga bekerja di hulu: kami memilih satu repositori sumber terbuka publik dalam satu waktu dan mempelajarinya di dalam sandbox sekali pakai, mencari masalah keamanan yang bisa kami buktikan.
Agen yang menyatakan sesuatu rentan bukanlah risiko terkonfirmasi, begitu pula keluaran pemindai. Tidak ada yang dihitung sampai bisa direproduksi, perbaikannya bertahan, dan keduanya ditulis cukup jelas agar orang lain bisa menjalankannya ulang.
- 01KunciRepositori dikloning pada commit yang tepat ke dalam sandbox sekali pakai tanpa kredensial produksi.
- 02BaselineBuild dan pengujian milik proyek dijalankan sebelum riset apa pun, agar kami tahu apa yang sudah lulus.
- 03RisetAgen membaca dan menjalankan kode di dalam sandbox, terhadap satu revisi yang dikunci itu.
- 04ReproduksiSebuah kandidat baru dihitung setelah bisa direproduksi dari checkout bersih, tanpa sisa keadaan dari eksplorasi.
- 05PerbaikiPerbaikan wajar yang paling kecil, ditambah uji regresi bila proyeknya memungkinkan.
- 06VerifikasiReproduksi dijalankan ulang sebelum dan sesudah perbaikan, dan pemeriksaan milik proyek dijalankan lagi.
- 07TinjauSeorang manusia menerima atau menolak hasilnya. Tidak ada yang keluar dari lab secara otomatis.
Pengujian tidak pernah dihapus, dilewati, atau dilemahkan demi mengaku lulus. Ketika pekerjaan tidak mencapai standar, jawabannya adalah: tidak ada risiko terkonfirmasi — dicatat bersama apa yang dicoba dan apa yang tidak bisa diperiksa. Bagaimanapun, run menghasilkan paket yang sama:
Paket bukti
Internal, ditinjau oleh manusia, dan tidak pernah dipublikasikan oleh lab itu sendiri.
- summary.md
- Apa yang dicoba, apa yang ditemukan, dan apa yang tidak bisa diperiksa.
- risk.md
- Akar masalah, jalur kode yang terdampak, dan penilaian keyakinan yang jujur.
- reproduction/
- Perintah dan bukti teramati dari revisi yang belum diperbaiki.
- patch.diff
- Perbaikan minimal, terikat pada commit yang dikunci.
- tests/
- Uji regresi yang gagal sebelum perbaikan dan lulus sesudahnya.
- verification.md
- Hasil sebelum dan sesudah, berikut keluaran build, test, dan lint.
- run-metadata.json
- Repositori, commit persis, model, durasi, dan biaya.
Apa yang tidak dilakukan program ini
- Tidak menebak kata sandi, tidak menguji kredensial, tidak melewati autentikasi.
- Tidak ada eksploitasi, pengujian destruktif, eskalasi hak akses, atau perangkaian kerentanan.
- Tidak mengumpulkan berkas privat, catatan pelanggan, kode sumber, atau konten yang terautentikasi.
- Tidak mempublikasikan, menjual, atau mengindeks temuan secara publik.
- Tidak menguji lingkungan yang hidup atau ter-hosting selama riset. Pekerjaan hanya dilakukan pada klon lokal.
- Tidak ada fork, branch, commit, push, pull request, atau issue. Lab tidak memiliki akses tulis ke repositori.
- Lab tidak menghubungi maintainer, menerbitkan advisory, meminta CVE, atau mengirim bounty atas namanya sendiri.
- Tidak ada pemindaian massal terhadap host kode publik. Repositori dipilih satu per satu, dengan sengaja.
Privasi dan penanganan data
Pemberitahuan dikirim langsung ke kontak publik yang sesuai untuk domain tersebut. Sesi deteksi dibuang setelah pesan terkirim, dan NullSquare tidak menyimpan basis data risiko dari program ini yang dapat dicari.
Run riset hanya bekerja pada kode sumber publik. Sandbox dihancurkan setelah run, dan paket bukti tetap internal. Jika suatu hasil pernah dibawa ke maintainer, itu adalah keputusan terpisah dan disengaja yang diambil oleh seorang manusia.
Catatan minimal tentang pengiriman surel, pencegahan penyalahgunaan, dan opt-out dapat disimpan terpisah. Catatan ini tidak berisi salinan data target maupun keluaran eksploit.
Verifikasi atau balas sebuah pemberitahuan
Pesan «Secure the internet» yang sah tidak akan pernah meminta kredensial, pembayaran, kunci API, atau akses ke sistem Anda. Anda bisa membalas pesannya, meminta berhenti menerima, memperbaiki kontak, atau memverifikasi asalnya langsung ke NullSquare.
null@nullsquare.net