Program bezpieczeństwa publicznego internetu
Zabezpieczyć internet.
NullSquare wykrywa oczywiste, publicznie widoczne błędy konfiguracji bezpieczeństwa i prywatnie powiadamia odpowiedzialne za nie organizacje. Ten sam program bada publiczny kod open source, szukając problemów, które potrafimy odtworzyć, naprawić i udowodnić.
Dlaczego dostałeś wiadomość
Jeden z naszych agentów znalazł na domenie należącej do Twojej organizacji coś wystawionego do publicznego internetu. Napisaliśmy prywatnie, żeby Twój zespół mógł to sprawdzić i zamknąć. Nikomu innemu nie powiedzieliśmy i niczego nie opublikowaliśmy.
Co sprawdza program
Program przygląda się wyłącznie temu, co i tak widać z publicznego internetu:
- Usługa osiągalna z internetu, choć nie powinna być.
- Interfejs administracyjny otwarty dla każdego, kto go znajdzie.
- Narzędzie deweloperskie lub debugujące zostawione publicznie uruchomione.
- Listing katalogu wydający pliki, które nigdy nie miały być wydawane.
- Domyślna strona wdrożenia wciąż obecna na działającym hoście.
- Podobny błąd konfiguracji, który każdy mógłby znaleźć tak samo jak my.
Agent bierze tylko tyle, ile trzeba, by nazwać dotkniętą domenę lub usługę i powiedzieć, jakiego rodzaju to problem. Dalej nie wchodzi.
Badania nad open source
Powiadomienie zmniejsza wystawioną powierzchnię ataku. Nie naprawia kodu pod spodem. Dlatego program pracuje też u źródła: wybieramy po jednym publicznym repozytorium open source i badamy je w jednorazowej piaskownicy, szukając problemu bezpieczeństwa, który potrafimy udowodnić.
Agent twierdzący, że coś jest podatne, to nie potwierdzone ryzyko — i wynik skanera też nim nie jest. Nic się nie liczy, dopóki się nie odtworzy, poprawka nie wytrzyma, a jedno i drugie nie zostanie spisane na tyle dobrze, by ktoś inny mógł to powtórzyć.
- 01PrzypnijRepozytorium jest klonowane na dokładnym commicie do jednorazowej piaskownicy bez żadnych danych produkcyjnych.
- 02Punkt odniesieniaWłasny build i testy projektu uruchamiane są przed jakimikolwiek badaniami, żebyśmy wiedzieli, co już przechodziło.
- 03BadajAgent czyta i wykonuje kod wewnątrz piaskownicy, na tej jednej przypiętej rewizji.
- 04OdtwórzKandydat liczy się dopiero wtedy, gdy odtworzy się z czystego checkoutu, bez żadnych pozostałości po eksploracji.
- 05NaprawNajmniejsza sensowna poprawka plus test regresji tam, gdzie projekt czyni go wykonalnym.
- 06ZweryfikujOdtworzenie uruchamiane jest ponownie przed poprawką i po niej, a własne kontrole projektu przechodzą jeszcze raz.
- 07SprawdźCzłowiek przyjmuje albo odrzuca wynik. Nic nie opuszcza laboratorium automatycznie.
Testów nigdy nie usuwa się, nie pomija ani nie osłabia, żeby ogłosić zaliczenie. Gdy praca nie sięga poprzeczki, odpowiedź brzmi: brak potwierdzonego ryzyka — zapisana wraz z tym, co próbowano i czego nie dało się sprawdzić. Tak czy inaczej przebieg daje ten sam pakiet:
Pakiet dowodowy
Wewnętrzny, sprawdzony przez człowieka i nigdy niepublikowany przez samo laboratorium.
- summary.md
- Co próbowano, co znaleziono i czego nie dało się sprawdzić.
- risk.md
- Przyczyna źródłowa, dotknięta ścieżka kodu i uczciwa ocena pewności.
- reproduction/
- Polecenie i zaobserwowane dowody z niepoprawionej rewizji.
- patch.diff
- Minimalna poprawka, powiązana z przypiętym commitem.
- tests/
- Test regresji, który przed poprawką nie przechodzi, a po niej przechodzi.
- verification.md
- Wyniki sprzed i po, obok wyjścia builda, testów i lintera.
- run-metadata.json
- Repozytorium, dokładny commit, model, czas trwania i koszt.
Czego program nie robi
- Żadnego zgadywania haseł, testowania poświadczeń ani omijania uwierzytelniania.
- Żadnego wykorzystywania, testów destrukcyjnych, eskalacji uprawnień ani łączenia podatności.
- Żadnego zbierania prywatnych plików, danych klientów, kodu źródłowego ani treści za logowaniem.
- Żadnego publikowania, sprzedaży ani publicznego indeksowania znalezionych problemów.
- Żadnego testowania środowiska produkcyjnego ani hostowanego w trakcie badań. Praca odbywa się wyłącznie na lokalnej kopii.
- Żadnych forków, gałęzi, commitów, pushy, pull requestów ani zgłoszeń. Laboratorium nie ma prawa zapisu do repozytorium.
- Laboratorium samo nie kontaktuje się z opiekunami, nie wydaje ostrzeżeń, nie wnioskuje o CVE ani nie zgłasza się po nagrody.
- Żadnego masowego skanowania publicznych hostingów kodu. Repozytoria wybieramy pojedynczo i świadomie.
Prywatność i postępowanie z danymi
Powiadomienia trafiają bezpośrednio do właściwego publicznego kontaktu dla domeny. Sesja wykrycia jest kasowana po dostarczeniu wiadomości, a NullSquare nie prowadzi przeszukiwalnej bazy ryzyk z tego programu.
Przebiegi badawcze pracują wyłącznie na publicznym kodzie źródłowym. Piaskownica jest niszczona po przebiegu, a pakiet dowodowy zostaje wewnętrzny. Jeśli wynik kiedykolwiek trafi do opiekuna projektu, jest to osobna i świadoma decyzja podjęta przez człowieka.
Minimalne zapisy o doręczeniu e-maili, zapobieganiu nadużyciom i rezygnacjach mogą być przechowywane osobno. Nie zawierają skopiowanych danych celu ani wyników exploitów.
Zweryfikuj powiadomienie lub na nie odpowiedz
Prawdziwa wiadomość z programu „Secure the internet” nigdy nie poprosi o poświadczenia, płatność, klucze API ani dostęp do Twoich systemów. Możesz na nią odpowiedzieć, poprosić o wypisanie, poprawić kontakt albo zweryfikować jej pochodzenie bezpośrednio u NullSquare.
null@nullsquare.net