अपने ऐप में सुरक्षा की कमियाँ स्कैन करें
संक्षेप मेंसुरक्षा खोलें और सुरक्षा स्कैन चलाएँ पर क्लिक करें। एक-दो मिनट में MonstarX आपके कोड को 33 नियमों पर जाँचता है, किसी अजनबी की तरह चलते हुए ऐप को परखता है, और एक AI से पूरा ऐप पढ़वाता है। आपको A से F तक का ग्रेड और समस्याओं की एक सूची मिलती है, सबसे गंभीर सबसे ऊपर, हर एक के साथ यह कि वह कहाँ है, क्यों मायने रखती है और क्या बदलना है। जिन्हें ठीक करना है उन्हें चुनें, और MonstarX उन्हें एक आम बिल्ड की तरह ठीक करके फिर से स्कैन करता है। आप नतीजे को रिपोर्ट के रूप में डाउनलोड कर सकते हैं।
जल्दी में लिखे गए ऐप अक्सर ब्राउज़र पर ज़रूरत से ज़्यादा भरोसा करते हैं: ऐसा फ़ंक्शन जिसे कोई भी चला सके, ऐसी बुकिंग जो सिर्फ़ उसके नंबर से खुल जाए और यह न जाँचा जाए कि वह किसकी है, या ऐसी कीमत जो पेज से ही ले ली जाए। हमलावर ठीक इन्हीं कमियों को ढूँढते हैं।
सुरक्षा टैब आपके ऐप को वैसे ही पढ़ता है जैसे कोई हमलावर पढ़ेगा, जो मिलता है उसे सबसे गंभीर से शुरू करके दिखाता है, और उसे ठीक करने में मदद करता है। इसे MonstarX में बना एक छोटा पेनिट्रेशन टेस्ट समझें (ऐसी सुरक्षा जाँच जिसमें कोई जान-बूझकर अंदर घुसने की कोशिश करता है)।
सुरक्षा स्कैन कैसे चलाएँ?
Section titled “सुरक्षा स्कैन कैसे चलाएँ?”-
अपना प्रोजेक्ट खोलें और ऊपरी बार में सुरक्षा पर क्लिक करें।
-
सुरक्षा स्कैन चलाएँ पर क्लिक करें। इसमें एक-दो मिनट लगते हैं।
-
तीनों हिस्सों को एक के बाद एक पूरा होते देखें। आप टैब छोड़ सकते हैं: स्कैन MonstarX के सर्वर पर चलता है और चलता रहता है। रद्द करें उसे रोक देता है और तब तक जो मिला, उसे रखता है।
स्कैन चलते समय ऊपरी बार में सुरक्षा टैब के बैज पर एक घूमता निशान दिखता है। उसके बाद उस पर बाकी समस्याओं की संख्या दिखती है (सबसे गंभीर समस्या के रंग में), या कुछ बाकी न हो तो हरा बिंदु। बाद में फिर से स्कैन करने के लिए टैब के ऊपर फिर से स्कैन करें पर क्लिक करें।
स्कैन क्या-क्या जाँचता है?
Section titled “स्कैन क्या-क्या जाँचता है?”एक स्कैन के तीन हिस्से होते हैं:
| हिस्सा | यह क्या करता है | खर्च |
|---|---|---|
| कोड जाँच | आपके ऐप की हर फ़ाइल पर 33 नियम चलते हैं: साइन इन की छूटी हुई जाँच, यह जाँचे बिना बदले गए रिकॉर्ड कि वे किसके हैं, कोड में लिखे सीक्रेट, टेक्स्ट जोड़कर बनाई गई डेटाबेस क्वेरी, असुरक्षित HTML, बिना जाँचे अपलोड, बिना सत्यापन वाले वेबहुक और भी बहुत कुछ। | मुफ़्त |
| लाइव जाँच | आपके चलते हुए ऐप पर बिना खाते वाले अजनबी की तरह सिर्फ़ पढ़ने वाले अनुरोध: साइन इन किए लोगों के लिए बने पेज, ऐसे रूट जो किसी को भी जवाब दें, दूसरी साइटों से पहुँच, और प्रकाशित ऐप पर सुरक्षा हेडर और ऐसी फ़ाइलें जो कभी नहीं दिखनी चाहिए। | मुफ़्त |
| AI समीक्षा | एक AI मॉडल इन समस्याओं को सामने रखकर आपका पूरा ऐप पढ़ता है, उनकी पुष्टि करता है या उन्हें खारिज करता है, और वे चीज़ें ढूँढता है जो सिर्फ़ पढ़कर मिलती हैं, जैसे पेज से ली गई कीमत पर भरोसा, या ऐसा डेटा जो पेज भेजता है पर कभी दिखाता नहीं। | क्रेडिट लगते हैं, चैट मोड के किसी सवाल की तरह |
लाइव ऐप हो तो लाइव जाँच आपके प्रकाशित ऐप पर चलती है, नहीं तो प्रीव्यू पर। नतीजे में लिखा होता है कि किसकी जाँच हुई।
OWASP Top 10 और CWE क्या हैं?
Section titled “OWASP Top 10 और CWE क्या हैं?”OWASP एक गैर-लाभकारी संस्था है जो Top 10 प्रकाशित करती है। यह वेब ऐप के सबसे गंभीर सुरक्षा जोखिमों की सबसे जानी-मानी सूची है। हर समस्या इनमें से किसी एक के नीचे रखी जाती है, ताकि आप (या कोई सुरक्षा विशेषज्ञ) जान सकें कि समस्या किस तरह की है:
| आसान शब्दों में | |
|---|---|
| A01 पहुँच नियंत्रण की खामियाँ (Broken access control) | कोई ऐसी चीज़ देख या बदल सकता है जो उसकी नहीं है। |
| A02 क्रिप्टोग्राफ़िक विफलताएँ (Cryptographic failures) | सीक्रेट या कोड कमज़ोर तरीके से रखे या बनाए जाते हैं। |
| A03 इंजेक्शन (Injection) | कोई जो टेक्स्ट टाइप करता है, वह कमांड या कोड की तरह चल जाता है। |
| A04 असुरक्षित डिज़ाइन (Insecure design) | ऐप के लॉजिक का गलत फ़ायदा उठाया जा सकता है, जैसे अनगिनत मुफ़्त ईमेल या बुकिंग। |
| A05 सुरक्षा कॉन्फ़िगरेशन में गड़बड़ी (Security misconfiguration) | सेटिंग्स ज़रूरत से ज़्यादा खुली हैं, जैसे सुरक्षा हेडर का न होना। |
| A06 कमज़ोर और पुराने घटक (Vulnerable and outdated components) | पुराना सॉफ़्टवेयर, जिसकी कमियाँ सबको पता हैं। |
| A07 पहचान और प्रमाणीकरण विफलताएँ (Identification and authentication failures) | कमज़ोर साइन इन या सेशन का कमज़ोर संभाल। |
| A08 सॉफ़्टवेयर और डेटा अखंडता विफलताएँ (Software and data integrity failures) | बाहर से आए कोड या डेटा पर बिना जाँचे भरोसा किया जाता है। |
| A09 सुरक्षा लॉगिंग और निगरानी विफलताएँ (Security logging and monitoring failures) | सीक्रेट लॉग्स में आ जाते हैं, या हमलों का पता नहीं चलता। |
| A10 सर्वर-साइड अनुरोध जालसाज़ी (Server-side request forgery) | ऐप से ऐसे पते खुलवाए जा सकते हैं जो कोई हमलावर चुने। |
CWE (Common Weakness Enumeration) खास कमज़ोरियों की एक क्रमांकित सूची है, जैसे CWE-639: ऐसा रिकॉर्ड जो उपयोगकर्ता के नियंत्रण वाली ID से खोला जाता है। हर समस्या उसकी OWASP श्रेणी से और, अगर हो, तो उसके CWE पेज से जुड़ी होती है, ताकि आप और पढ़ सकें।
नतीजे कैसे पढ़ें?
Section titled “नतीजे कैसे पढ़ें?”सबसे ऊपर आपको 100 में से स्कोर दिखता है, साथ में A से F तक का ग्रेड, गंभीरता के हिसाब से बाकी समस्याएँ, क्या स्कैन हुआ और किसकी जाँच हुई, AI समीक्षा में कितना खर्च हुआ, और कुछ वाक्यों में समीक्षा का सार।
स्कोर 100 से शुरू होता है, और हर गंभीर समस्या पर 40, हर उच्च पर 15, हर मध्यम पर 5 और हर कम पर 1 अंक घटता है। ग्रेड बताता है कि आगे क्या करना है:
| ग्रेड | स्कोर | मतलब |
|---|---|---|
| A | 90–100 | कुछ भी गंभीर नहीं मिला। |
| B | 75–89 | कुछ छोटे सुधार बाकी हैं। |
| C | 55–74 | ज़्यादा लोगों के ऐप इस्तेमाल करने से पहले उच्च समस्याएँ ठीक करें। |
| D | 35–54 | गंभीर खामियाँ: प्रकाशित करने से पहले उन्हें ठीक करें। |
| F | 0–34 | ऐप अपनी मौजूदा हालत में हमले के लिए खुला है। |
हर समस्या पर दिखता है: उसकी गंभीरता, शीर्षक, OWASP श्रेणी, CWE, वह कहाँ से मिली (कोड जाँच, लाइव जाँच या AI समीक्षा), स्कैन कितना पक्का है (पुष्टि हुई, संभावित या जाँच की ज़रूरत है), और फ़ाइल व लाइन। किसी समस्या को खोलने के लिए उस पर क्लिक करें:
- लाइन के आसपास का कोड, जिसमें वह लाइन चिह्नित होती है।
- क्या गलत है, यह क्यों मायने रखता है और क्या बदलना है, आसान शब्दों में।
- AI समीक्षा की टिप्पणी: उसने समस्या की पुष्टि की या नहीं, और कैसे।
- कोड में खोलें आपको कोड टैब में सीधे उस फ़ाइल पर ले जाता है।
जब AI समीक्षा को लगता है कि कोई समस्या झूठा अलार्म है, तो वह AI समीक्षा: संभवतः कोई असली समस्या नहीं है लिखती है। वह समस्या सूची में सबसे नीचे बनी रहती है, लेकिन स्कोर में नहीं गिनी जाती।
सूची के नीचे क्या जाँचा गया खोलने पर चली हर जाँच दिखती है, OWASP श्रेणी के हिसाब से समूहों में, साथ में सही का निशान, समस्याओं की संख्या, या यह कि जाँच क्यों छोड़ी गई।
मिली हुई समस्याएँ कैसे ठीक करें?
Section titled “मिली हुई समस्याएँ कैसे ठीक करें?”-
जिन समस्याओं को ठीक करवाना है, उन पर निशान लगाएँ, या सभी चुनें पर क्लिक करें। एक 2 समस्याएँ ठीक करें बटन दिखता है। जब तक कोई बिल्ड चल रहा हो, यह धुंधला रहता है।
-
उस पर क्लिक करें। MonstarX बताता है कि क्या होगा, फिर दोबारा 2 समस्याएँ ठीक करें पर क्लिक करें।
-
हर समस्या आपकी सुविधाओं की योजना में एक काम बन जाती है (सुरक्षा: …; जब योजना लगभग भरी हो, तो सब एक ही काम में आ जाती हैं), और चैट में बिल्ड का एक अनुरोध जाता है, जिस पर सुरक्षा का बैज लगा होता है। यह किसी भी अनुरोध की तरह चलता है, एक संस्करण सहेजता है, और उसके बाद QA ऐप को टेस्ट कर सकता है।
-
बिल्ड पूरा होने पर स्कैन अपने-आप फिर से चलता है। जो समस्याएँ खत्म हो गईं, वे हल हुई दिखती हैं (बिल्डर द्वारा ठीक की गई समस्याएँ: 2)। जो अब भी मौजूद है, वह सुधार के बाद भी मौजूद है के निशान के साथ वापस आती है।
अगर कोई समस्या असल में समस्या न हो तो?
Section titled “अगर कोई समस्या असल में समस्या न हो तो?”उसे खोलें और अलग रखें पर क्लिक करें, फिर वजह बताएँ:
- कोई असली समस्या नहीं है
- स्वीकृत जोखिम: आपको इसके बारे में पता है और आप इसे स्वीकार करते हैं।
- दूसरे तरीके से संभाला
जिस समस्या को आप अलग रखते हैं, वह अलग रखे गए सूची में चली जाती है और बाद के हर स्कैन में वहीं रहती है, भले ही दूसरा कोड बदल जाए। उसे फिर से सूची में लाने के लिए वापस लाएँ पर क्लिक करें।
सुरक्षा रिपोर्ट कैसे डाउनलोड करें?
Section titled “सुरक्षा रिपोर्ट कैसे डाउनलोड करें?”नतीजों के नीचे रिपोर्ट डाउनलोड करें पर क्लिक करें। आपको एक Markdown फ़ाइल मिलती है (सादे टेक्स्ट वाला दस्तावेज़ जो किसी भी एडिटर में खुल जाता है), जिसका नाम आपके प्रोजेक्ट पर होता है, जैसे paws-co-booking-security-report.md। इसकी बनावट पेनिट्रेशन टेस्ट की रिपोर्ट जैसी होती है:
- दायरा और विधि: कितनी फ़ाइलों पर कितने नियम चले, किसकी जाँच हुई, और AI समीक्षा ने क्या किया।
- सारांश: स्कोर, गंभीरता के हिसाब से बाकी समस्याएँ और समीक्षा का सार।
- निष्कर्ष: हर समस्या, उसके OWASP और CWE लिंक, वह कहाँ है, कोड, क्या गलत है, यह क्यों मायने रखता है और क्या बदलना है।
- पिछले स्कैन के बाद ठीक हुई समस्याएँ, और मालिक ने अलग रखा, आपकी बताई वजहों के साथ।
- जाँच: हर जाँच और उसका नतीजा।
इसे किसी डेवलपर, क्लाइंट या ऑडिटर के साथ साझा करना आसान है। स्कैन रुक जाने के बाद रिपोर्ट उपलब्ध हो जाती है।
अक्सर पूछे जाने वाले सवाल
Section titled “अक्सर पूछे जाने वाले सवाल”क्या स्कैन मुफ़्त है?
कोड जाँच और लाइव जाँच मुफ़्त हैं। AI समीक्षा में चैट मोड के किसी सवाल की तरह क्रेडिट लगते हैं, और नतीजों में दिखता है कि कितना खर्च हुआ। समस्याएँ ठीक करने में किसी भी बिल्ड की तरह क्रेडिट लगते हैं।
क्या अच्छे ग्रेड का मतलब है कि मेरा ऐप सुरक्षित है?
कोई भी स्कैन इसकी गारंटी नहीं दे सकता। वह वही ढूँढता है जो उसके नियम, जाँच और समीक्षा देख पाते हैं। पहले गंभीर और उच्च समस्याएँ ठीक करें, फिर से स्कैन करें, और अगर ऐप पैसे या निजी डेटा संभालता है, तो बहुत लोगों के इस्तेमाल करने से पहले किसी इंसान से उसकी समीक्षा करवाएँ।
स्कैन प्रकाशित करने से पहले करूँ या बाद में?
दोनों बार। बड़ी कमियाँ पकड़ने के लिए प्रकाशित करने से पहले स्कैन करें। ऐप लाइव होने के बाद फिर से स्कैन करें: कुछ जाँच, जैसे सुरक्षा हेडर और ऐसी फ़ाइलें जो कभी नहीं दिखनी चाहिए, सिर्फ़ प्रकाशित ऐप पर चलती हैं।
जिन लोगों के साथ मैंने प्रोजेक्ट साझा किया है, क्या वे स्कैन देख सकते हैं?
नहीं। स्कैन हर कमज़ोर जगह का नाम बताता है, इसलिए सुरक्षा टैब सिर्फ़ मालिक को दिखता है।
क्या स्कैन MonstarX के अपने साइन इन और डेटाबेस वाले कोड को जाँचता है?
नहीं। ये हिस्से हर ऐप में एक जैसे होते हैं और MonstarX इनकी देखभाल करता है। स्कैन आपके ऐप के लिए लिखे गए कोड को और आपके चलते हुए ऐप को जाँचता है।
अगर स्कैन शुरू करते समय कोई बिल्ड चल रहा हो तो क्या होता है?
स्कैन बिल्ड पूरा होने का इंतज़ार करता है (10 मिनट तक), ताकि वह तैयार कोड को जाँचे।