Program för det publika internets säkerhet
Säkra internet.
NullSquare hittar uppenbara, publikt synliga felkonfigurationer i säkerheten och underrättar de ansvariga organisationerna privat. Samma program undersöker publik öppen källkod och letar efter problem vi kan reproducera, laga och bevisa.
Varför ni fick ett meddelande
En av våra agenter hittade något som ligger öppet mot det publika internet på en domän er organisation äger. Vi skrev till er privat så att ert team kan granska och stänga det. Vi har inte berättat för någon annan och inte publicerat det.
Vad programmet tittar på
Programmet tittar bara på det som redan syns från det publika internet:
- En tjänst som går att nå från internet fast den inte skulle det.
- Ett administrationsgränssnitt öppet för var och en som hittar det.
- Ett utvecklings- eller felsökningsverktyg som lämnats igång publikt.
- En kataloglistning som serverar filer som aldrig var tänkta att serveras.
- En förvald deploy-sida som står kvar på en live-värd.
- En liknande felkonfiguration som vem som helst kunde hitta på samma sätt som vi.
Agenten tar bara så mycket som krävs för att namnge den berörda domänen eller tjänsten och säga vilken sorts problem det är. Längre in går den inte.
Forskning på öppen källkod
Ett meddelande minskar den exponerade attackytan. Det lagar inte koden under. Därför arbetar programmet också vid källan: vi väljer ett publikt öppen källkods-repo i taget och studerar det i en engångssandlåda, på jakt efter ett säkerhetsproblem vi kan bevisa.
En agent som hävdar att något är sårbart är inte en bekräftad risk, och det är inte skannerutdata heller. Ingenting räknas förrän det reproduceras, fixen håller, och båda är nedskrivna tillräckligt väl för att någon annan ska kunna köra om det.
- 01LåsRepot klonas vid en exakt commit in i en engångssandlåda utan produktionsuppgifter.
- 02NollägeProjektets egen build och egna tester körs före all forskning, så att vi vet vad som redan gick igenom.
- 03UndersökAgenten läser och prövar koden inne i sandlådan, mot just den låsta revisionen.
- 04ReproduceraEn kandidat räknas först när den reproduceras från en ren checkout, utan rester av utforskningen.
- 05LagaDen minsta rimliga fixen, plus ett regressionstest där projektet gör ett sådant praktiskt möjligt.
- 06VerifieraReproduktionen körs om före och efter fixen, och projektets egna kontroller körs igen.
- 07GranskaEn människa godtar eller avvisar resultatet. Ingenting lämnar labbet automatiskt.
Tester raderas, hoppas över eller försvagas aldrig för att kunna hävda ett godkänt. När arbetet inte når ribban är svaret: ingen bekräftad risk — noterat tillsammans med vad som prövades och vad som inte gick att kontrollera. Hur som helst ger körningen samma paket:
Bevispaket
Internt, granskat av en människa, och aldrig publicerat av labbet självt.
- summary.md
- Vad som prövades, vad som hittades och vad som inte gick att kontrollera.
- risk.md
- Grundorsak, berörd kodväg och en ärlig bedömning av konfidensen.
- reproduction/
- Kommandot och de observerade bevisen från den olagade revisionen.
- patch.diff
- Den minimala fixen, kopplad till den låsta commiten.
- tests/
- Ett regressionstest som faller före fixen och går igenom efter.
- verification.md
- Resultat före och efter, jämte utdata från build, tester och lint.
- run-metadata.json
- Repo, exakt commit, modell, varaktighet och kostnad.
Vad programmet inte gör
- Ingen lösenordsgissning, ingen testning av inloggningsuppgifter, ingen förbigång av autentisering.
- Ingen exploatering, inga destruktiva tester, ingen privilegieeskalering, ingen kedjning av sårbarheter.
- Ingen insamling av privata filer, kunduppgifter, källkod eller inloggat innehåll.
- Ingen publicering, försäljning eller publik indexering av upptäckta problem.
- Ingen testning av en live- eller hostad miljö under forskningen. Arbetet sker enbart mot en lokal klon.
- Inga forkar, grenar, commits, pushar, pull requests eller issues. Labbet har ingen skrivbehörighet till repot.
- Ingen kontakt med underhållare, inga säkerhetsmeddelanden, inga CVE-ansökningar och inga bounty-inlämningar från labbet självt.
- Ingen massavsökning av publika kodvärdar. Repon väljs ett i taget, medvetet.
Integritet och datahantering
Underrättelser skickas direkt till en lämplig publik kontakt för domänen. Detektionssessionen kastas när meddelandet levererats, och NullSquare för ingen sökbar databas över risker från det här programmet.
Forskningskörningar arbetar enbart mot publik källkod. Sandlådan förstörs efter körningen och bevispaketet stannar internt. Om ett resultat någonsin tas till en underhållare är det ett separat och medvetet beslut fattat av en människa.
Minimala uppgifter om e-postleverans, missbruksskydd och avregistrering kan sparas separat. De innehåller inga kopierade måldata eller exploit-utdata.
Verifiera eller svara på ett meddelande
Ett äkta meddelande från ”Secure the internet” ber aldrig om inloggningsuppgifter, betalning, API-nycklar eller åtkomst till era system. Ni kan svara på meddelandet, be att avregistreras, rätta en kontakt eller verifiera ursprunget direkt hos NullSquare.
null@nullsquare.net