Program bezpieczeństwa publicznego internetu

Zabezpieczyć internet.

NullSquare wykrywa oczywiste, publicznie widoczne błędy konfiguracji bezpieczeństwa i prywatnie powiadamia odpowiedzialne za nie organizacje. Ten sam program bada publiczny kod open source, szukając problemów, które potrafimy odtworzyć, naprawić i udowodnić.

We wszystkich zleceniach NullSquare
11,179
Ujawnione ryzyka
6,742
Zweryfikowane
449
Krytyczne i wysokie
152
Odrębne CVE

Dlaczego dostałeś wiadomość

Jeden z naszych agentów znalazł na domenie należącej do Twojej organizacji coś wystawionego do publicznego internetu. Napisaliśmy prywatnie, żeby Twój zespół mógł to sprawdzić i zamknąć. Nikomu innemu nie powiedzieliśmy i niczego nie opublikowaliśmy.

Co sprawdza program

Program przygląda się wyłącznie temu, co i tak widać z publicznego internetu:

  • Usługa osiągalna z internetu, choć nie powinna być.
  • Interfejs administracyjny otwarty dla każdego, kto go znajdzie.
  • Narzędzie deweloperskie lub debugujące zostawione publicznie uruchomione.
  • Listing katalogu wydający pliki, które nigdy nie miały być wydawane.
  • Domyślna strona wdrożenia wciąż obecna na działającym hoście.
  • Podobny błąd konfiguracji, który każdy mógłby znaleźć tak samo jak my.

Agent bierze tylko tyle, ile trzeba, by nazwać dotkniętą domenę lub usługę i powiedzieć, jakiego rodzaju to problem. Dalej nie wchodzi.

Badania nad open source

Powiadomienie zmniejsza wystawioną powierzchnię ataku. Nie naprawia kodu pod spodem. Dlatego program pracuje też u źródła: wybieramy po jednym publicznym repozytorium open source i badamy je w jednorazowej piaskownicy, szukając problemu bezpieczeństwa, który potrafimy udowodnić.

Agent twierdzący, że coś jest podatne, to nie potwierdzone ryzyko — i wynik skanera też nim nie jest. Nic się nie liczy, dopóki się nie odtworzy, poprawka nie wytrzyma, a jedno i drugie nie zostanie spisane na tyle dobrze, by ktoś inny mógł to powtórzyć.

  1. 01PrzypnijRepozytorium jest klonowane na dokładnym commicie do jednorazowej piaskownicy bez żadnych danych produkcyjnych.
  2. 02Punkt odniesieniaWłasny build i testy projektu uruchamiane są przed jakimikolwiek badaniami, żebyśmy wiedzieli, co już przechodziło.
  3. 03BadajAgent czyta i wykonuje kod wewnątrz piaskownicy, na tej jednej przypiętej rewizji.
  4. 04OdtwórzKandydat liczy się dopiero wtedy, gdy odtworzy się z czystego checkoutu, bez żadnych pozostałości po eksploracji.
  5. 05NaprawNajmniejsza sensowna poprawka plus test regresji tam, gdzie projekt czyni go wykonalnym.
  6. 06ZweryfikujOdtworzenie uruchamiane jest ponownie przed poprawką i po niej, a własne kontrole projektu przechodzą jeszcze raz.
  7. 07SprawdźCzłowiek przyjmuje albo odrzuca wynik. Nic nie opuszcza laboratorium automatycznie.

Testów nigdy nie usuwa się, nie pomija ani nie osłabia, żeby ogłosić zaliczenie. Gdy praca nie sięga poprzeczki, odpowiedź brzmi: brak potwierdzonego ryzyka — zapisana wraz z tym, co próbowano i czego nie dało się sprawdzić. Tak czy inaczej przebieg daje ten sam pakiet:

Pakiet dowodowy

Wewnętrzny, sprawdzony przez człowieka i nigdy niepublikowany przez samo laboratorium.

summary.md
Co próbowano, co znaleziono i czego nie dało się sprawdzić.
risk.md
Przyczyna źródłowa, dotknięta ścieżka kodu i uczciwa ocena pewności.
reproduction/
Polecenie i zaobserwowane dowody z niepoprawionej rewizji.
patch.diff
Minimalna poprawka, powiązana z przypiętym commitem.
tests/
Test regresji, który przed poprawką nie przechodzi, a po niej przechodzi.
verification.md
Wyniki sprzed i po, obok wyjścia builda, testów i lintera.
run-metadata.json
Repozytorium, dokładny commit, model, czas trwania i koszt.

Czego program nie robi

  • Żadnego zgadywania haseł, testowania poświadczeń ani omijania uwierzytelniania.
  • Żadnego wykorzystywania, testów destrukcyjnych, eskalacji uprawnień ani łączenia podatności.
  • Żadnego zbierania prywatnych plików, danych klientów, kodu źródłowego ani treści za logowaniem.
  • Żadnego publikowania, sprzedaży ani publicznego indeksowania znalezionych problemów.
  • Żadnego testowania środowiska produkcyjnego ani hostowanego w trakcie badań. Praca odbywa się wyłącznie na lokalnej kopii.
  • Żadnych forków, gałęzi, commitów, pushy, pull requestów ani zgłoszeń. Laboratorium nie ma prawa zapisu do repozytorium.
  • Laboratorium samo nie kontaktuje się z opiekunami, nie wydaje ostrzeżeń, nie wnioskuje o CVE ani nie zgłasza się po nagrody.
  • Żadnego masowego skanowania publicznych hostingów kodu. Repozytoria wybieramy pojedynczo i świadomie.

Prywatność i postępowanie z danymi

Powiadomienia trafiają bezpośrednio do właściwego publicznego kontaktu dla domeny. Sesja wykrycia jest kasowana po dostarczeniu wiadomości, a NullSquare nie prowadzi przeszukiwalnej bazy ryzyk z tego programu.

Przebiegi badawcze pracują wyłącznie na publicznym kodzie źródłowym. Piaskownica jest niszczona po przebiegu, a pakiet dowodowy zostaje wewnętrzny. Jeśli wynik kiedykolwiek trafi do opiekuna projektu, jest to osobna i świadoma decyzja podjęta przez człowieka.

Minimalne zapisy o doręczeniu e-maili, zapobieganiu nadużyciom i rezygnacjach mogą być przechowywane osobno. Nie zawierają skopiowanych danych celu ani wyników exploitów.

Zweryfikuj powiadomienie lub na nie odpowiedz

Prawdziwa wiadomość z programu „Secure the internet” nigdy nie poprosi o poświadczenia, płatność, klucze API ani dostęp do Twoich systemów. Możesz na nią odpowiedzieć, poprosić o wypisanie, poprawić kontakt albo zweryfikować jej pochodzenie bezpośrednio u NullSquare.

null@nullsquare.net
NullSquarePowiadomienie prywatne. Bez ujawniania publicznego.