Programma voor de veiligheid van het publieke internet

Het internet beveiligen.

NullSquare vindt voor de hand liggende, publiek zichtbare beveiligingsfouten en waarschuwt de verantwoordelijke organisaties in vertrouwen. Datzelfde programma onderzoekt publieke opensourcecode op problemen die wij kunnen reproduceren, patchen en bewijzen.

Over alle NullSquare-opdrachten
11,179
Blootgelegde risico’s
6,742
Gevalideerd
449
Kritiek en hoog
152
Verschillende CVE’s

Waarom je een bericht kreeg

Een van onze agents vond op een domein van jouw organisatie iets dat blootstaat aan het publieke internet. We hebben je vertrouwelijk geschreven zodat je team het kan bekijken en dichtzetten. We hebben het niemand anders verteld en niet gepubliceerd.

Wat het programma nakijkt

Het programma kijkt alleen naar wat al zichtbaar is vanaf het publieke internet:

  • Een dienst die vanaf het internet bereikbaar is terwijl dat niet de bedoeling was.
  • Een beheerinterface die openstaat voor iedereen die hem vindt.
  • Een ontwikkel- of debugtool die publiek is blijven draaien.
  • Een directorylisting die bestanden serveert die daar nooit voor bedoeld waren.
  • Een standaard deploypagina die nog op een productiehost staat.
  • Een vergelijkbare misconfiguratie die iedereen op dezelfde manier zou kunnen vinden als wij.

De agent neemt alleen genoeg mee om het getroffen domein of de dienst te benoemen en te zeggen wat voor soort probleem het is. Verder gaat hij niet.

Opensource-onderzoek

Een melding verkleint het blootgestelde aanvalsoppervlak. De code eronder repareert ze niet. Daarom werkt het programma ook bij de bron: we kiezen één publieke opensource-repository tegelijk en bestuderen die in een wegwerp-sandbox, op zoek naar een beveiligingsprobleem dat we kunnen bewijzen.

Een agent die beweert dat iets kwetsbaar is, is geen bevestigd risico, en scanneruitvoer evenmin. Niets telt tot het reproduceert, de fix standhoudt en allebei goed genoeg zijn opgeschreven dat iemand anders het opnieuw kan draaien.

  1. 01VastzettenDe repository wordt op een exacte commit gekloond in een wegwerp-sandbox zonder productiegegevens.
  2. 02NulmetingDe eigen build en tests van het project draaien vóór elk onderzoek, zodat we weten wat al slaagde.
  3. 03OnderzoekenDe agent leest en beproeft de code binnen de sandbox, tegen die ene vastgezette revisie.
  4. 04ReproducerenEen kandidaat telt pas als hij reproduceert vanaf een schone checkout, zonder restanten van de verkenning.
  5. 05PatchenDe kleinste redelijke fix, plus een regressietest waar het project er een haalbaar maakt.
  6. 06VerifiërenDe reproductie wordt vóór en na de fix opnieuw gedraaid, en de eigen checks van het project draaien nogmaals.
  7. 07BeoordelenEen mens accepteert of verwerpt het resultaat. Niets verlaat het lab automatisch.

Tests worden nooit verwijderd, overgeslagen of afgezwakt om een pass te kunnen claimen. Haalt het werk de lat niet, dan is het antwoord: geen bevestigd risico — vastgelegd met wat is geprobeerd en wat niet gecontroleerd kon worden. Hoe dan ook levert de run hetzelfde pakket op:

Bewijspakket

Intern, door een mens beoordeeld, en nooit door het lab zelf gepubliceerd.

summary.md
Wat is geprobeerd, wat is gevonden en wat niet gecontroleerd kon worden.
risk.md
Grondoorzaak, getroffen codepad en een eerlijke inschatting van de zekerheid.
reproduction/
Het commando en het waargenomen bewijs uit de ongepatchte revisie.
patch.diff
De minimale fix, gekoppeld aan de vastgezette commit.
tests/
Een regressietest die vóór de fix faalt en erna slaagt.
verification.md
Resultaten van vóór en na, samen met de build-, test- en lintuitvoer.
run-metadata.json
Repository, exacte commit, model, duur en kosten.

Wat het programma niet doet

  • Geen wachtwoorden raden, geen inloggegevens uitproberen, geen authenticatie omzeilen.
  • Geen exploitatie, geen destructieve tests, geen rechtenverhoging, geen aaneenschakeling van kwetsbaarheden.
  • Geen verzamelen van privébestanden, klantgegevens, broncode of afgeschermde inhoud.
  • Geen publicatie, verkoop of openbare indexering van gevonden problemen.
  • Geen tests op een live of gehoste omgeving tijdens het onderzoek. Er wordt uitsluitend op een lokale kloon gewerkt.
  • Geen forks, branches, commits, pushes, pull requests of issues. Het lab heeft geen schrijfrechten op de repository.
  • Geen contact met maintainers, geen advisories, geen CVE-aanvragen, geen bountyinzendingen door het lab zelf.
  • Geen massaal scannen van publieke codehosts. Repositories worden één voor één en bewust gekozen.

Privacy en omgang met gegevens

Meldingen gaan rechtstreeks naar een passend openbaar contact voor het domein. De detectiesessie wordt na aflevering weggegooid, en NullSquare houdt geen doorzoekbare database bij van de risico’s uit dit programma.

Onderzoeksruns werken uitsluitend met publieke broncode. De sandbox wordt na de run vernietigd en het bewijspakket blijft intern. Wordt een resultaat ooit naar een maintainer gebracht, dan is dat een aparte en bewuste beslissing van een mens.

Minimale gegevens over e-mailaflevering, misbruikpreventie en afmelding kunnen apart bewaard worden. Die bevatten geen gekopieerde doelgegevens of exploituitvoer.

Een melding verifiëren of erop reageren

Een echt bericht van ‘Secure the internet’ vraagt nooit om inloggegevens, betaling, API-sleutels of toegang tot je systemen. Je kunt op het bericht antwoorden, je afmelden, een contact corrigeren of de herkomst rechtstreeks bij NullSquare verifiëren.

null@nullsquare.net
NullSquareVertrouwelijke melding. Geen openbaarmaking.