Kamuya açık internet güvenliği programı

İnterneti güvene alın.

NullSquare, herkese açık şekilde görünen bariz güvenlik yapılandırma hatalarını tespit eder ve bunlardan sorumlu kuruluşları özel olarak bilgilendirir. Aynı program, kamuya açık açık kaynak kodu da inceler; yeniden üretebileceğimiz, yamalayabileceğimiz ve kanıtlayabileceğimiz sorunları arar.

Tüm NullSquare çalışmalarında
11,179
Ortaya çıkarılan riskler
6,742
Doğrulanmış
449
Kritik ve yüksek
152
Farklı CVE’ler

Neden bir mesaj aldınız

Ajanlarımızdan biri, kuruluşunuza ait bir alan adında kamuya açık internete açık duran bir şey buldu. Ekibinizin inceleyip kapatabilmesi için size özel olarak yazdık. Başka kimseye söylemedik ve yayımlamadık.

Program neyi kontrol eder

Program yalnızca kamuya açık internetten zaten görünen şeylere bakar:

  • İnternetten erişilebilen ama öyle olmaması gereken bir servis.
  • Bulan herkese açık bir yönetim arayüzü.
  • Herkese açık şekilde çalışır bırakılmış bir geliştirme veya hata ayıklama aracı.
  • Hiç sunulmaması gereken dosyaları sunan bir dizin listesi.
  • Canlı bir sunucuda hâlâ duran varsayılan dağıtım sayfası.
  • Bizim bulduğumuz yoldan herkesin bulabileceği benzer bir yapılandırma hatası.

Ajan yalnızca etkilenen alan adını ya da servisi adlandırmaya ve sorunun türünü söylemeye yetecek kadarını alır. Daha ileri gitmez.

Açık kaynak araştırması

Bir bildirim, açıkta duran saldırı yüzeyini küçültür. Altındaki kodu düzeltmez. Bu yüzden program kaynakta da çalışır: her seferinde tek bir kamuya açık açık kaynak deposu seçip onu tek kullanımlık bir kum havuzunda inceler ve kanıtlayabileceğimiz bir güvenlik sorunu ararız.

Bir ajanın bir şeyin açık olduğunu iddia etmesi doğrulanmış bir risk değildir; tarayıcı çıktısı da değildir. Yeniden üretilene, düzeltme tutana ve her ikisi de bir başkasının tekrar çalıştırabileceği kadar iyi yazılana dek hiçbir şey sayılmaz.

  1. 01SabitleDepo, üretim kimlik bilgisi barındırmayan tek kullanımlık bir kum havuzuna tam bir commit üzerinden klonlanır.
  2. 02Temel alHerhangi bir araştırmadan önce projenin kendi derlemesi ve testleri çalıştırılır; böylece nelerin zaten geçtiğini biliriz.
  3. 03AraştırAjan, kum havuzunun içinde, sabitlenen o tek revizyon üzerinde kodu okur ve çalıştırır.
  4. 04Yeniden üretBir aday, ancak keşiften kalan hiçbir durum olmadan temiz bir checkout üzerinden yeniden üretildiğinde sayılır.
  5. 05YamalaMakul olan en küçük düzeltme ve projenin buna imkân verdiği yerlerde bir gerileme testi.
  6. 06DoğrulaYeniden üretim, yamadan önce ve sonra tekrar çalıştırılır; projenin kendi denetimleri de yeniden koşturulur.
  7. 07İnceleSonucu bir insan kabul eder ya da reddeder. Laboratuvardan hiçbir şey kendiliğinden çıkmaz.

Geçtiğini iddia etmek için testler asla silinmez, atlanmaz ya da zayıflatılmaz. İş çıtayı aşmadığında cevap şudur: doğrulanmış risk yok — neyin denendiği ve neyin kontrol edilemediğiyle birlikte kaydedilir. Her hâlükârda koşu aynı paketi üretir:

Kanıt paketi

Kuruma özel, bir insan tarafından incelenir ve laboratuvarın kendisi tarafından asla yayımlanmaz.

summary.md
Neyin denendiği, neyin bulunduğu ve neyin kontrol edilemediği.
risk.md
Kök neden, etkilenen kod yolu ve dürüst bir güven değerlendirmesi.
reproduction/
Yamalanmamış revizyondaki komut ve gözlenen kanıt.
patch.diff
Sabitlenen commit’e bağlı en küçük düzeltme.
tests/
Yamadan önce başarısız olan, sonrasında geçen bir gerileme testi.
verification.md
Öncesi ve sonrası sonuçlar; derleme, test ve lint çıktılarıyla birlikte.
run-metadata.json
Depo, tam commit, model, süre ve maliyet.

Program neyi yapmaz

  • Parola tahmini, kimlik bilgisi denemesi veya kimlik doğrulama atlatması yapılmaz.
  • Sömürü, yıkıcı test, yetki yükseltme veya zafiyet zincirleme yapılmaz.
  • Özel dosyalar, müşteri kayıtları, kaynak kodu veya kimlik doğrulamalı içerik toplanmaz.
  • Bulunan sorunlar yayımlanmaz, satılmaz, kamuya açık şekilde dizinlenmez.
  • Araştırma sırasında canlı ya da barındırılan bir ortam test edilmez. Çalışma yalnızca yerel bir kopya üzerinde yapılır.
  • Fork, dal, commit, push, pull request ya da issue oluşturulmaz. Laboratuvarın depoya yazma erişimi yoktur.
  • Laboratuvarın kendisi bakımcılarla iletişime geçmez, bildiri yayımlamaz, CVE talep etmez, ödül programına başvurmaz.
  • Kamuya açık kod barındırıcılarında toplu tarama yapılmaz. Depolar teker teker, bilinçli olarak seçilir.

Gizlilik ve veri işleme

Bildirimler doğrudan alan adının uygun bir kamuya açık iletişim adresine gönderilir. Tespit oturumu mesaj iletildikten sonra atılır ve NullSquare bu programdan çıkan risklerin aranabilir bir veritabanını tutmaz.

Araştırma koşuları yalnızca kamuya açık kaynak kodu üzerinde çalışır. Kum havuzu koşudan sonra yok edilir ve kanıt paketi kurum içinde kalır. Bir sonuç bir bakımcıya götürülecekse, bu bir insanın verdiği ayrı ve bilinçli bir karardır.

E-posta teslimi, kötüye kullanım önleme ve çıkış kayıtlarının asgarisi ayrıca saklanabilir. Bu kayıtlar kopyalanmış hedef verisi ya da sömürü çıktısı içermez.

Bir bildirimi doğrulayın ya da yanıtlayın

Gerçek bir «Secure the internet» mesajı asla kimlik bilgisi, ödeme, API anahtarı ya da sistemlerinize erişim istemez. Mesajı yanıtlayabilir, listeden çıkmayı isteyebilir, bir iletişim adresini düzeltebilir ya da kaynağını doğrudan NullSquare ile doğrulayabilirsiniz.

null@nullsquare.net