Ruka hadi kwenye maudhui

Changanua programu yako kutafuta mianya ya usalama

Kwa ufupiFungua Usalama kisha ubofye Endesha uchanganuzi wa usalama. Ndani ya dakika moja au mbili MonstarX hukagua msimbo wako kwa kanuni 33, huchunguza programu inayoendeshwa kama mgeni asiyejulikana, na huiruhusu AI isome programu nzima. Unapata alama kuanzia A hadi F na orodha ya matatizo, makubwa zaidi yakiwa juu, kila moja likieleza liko wapi, kwa nini ni muhimu na nini cha kubadilisha. Chagua ya kurekebisha na MonstarX huyarekebisha kama uundaji wa kawaida, kisha huchanganua tena. Unaweza kupakua matokeo kama ripoti.

Programu zinazoandikwa haraka huwa zinakiamini kivinjari kupita kiasi: kitendaji ambacho mtu yeyote anaweza kukiita, nafasi iliyowekwa inayotafutwa kwa nambari yake bila kuangalia ni ya nani, bei inayochukuliwa kutoka kwenye ukurasa. Washambulizi hutafuta mianya kama hii hasa.

Kichupo cha Usalama husoma programu yako jinsi mshambulizi angeisoma, huorodhesha kinachopata huku makubwa zaidi yakiwa juu, na hukusaidia kuyarekebisha. Kifikirie kama jaribio dogo la kupenya (ukaguzi wa usalama ambapo mtu hujaribu kuingia kwa makusudi), lililojumuishwa ndani ya MonstarX.

  1. Fungua mradi wako kisha ubofye Usalama kwenye upau wa juu.

  2. Bofya Endesha uchanganuzi wa usalama. Huchukua dakika moja au mbili.

  3. Tazama sehemu tatu zikikamilika moja baada ya nyingine. Unaweza kuondoka kwenye kichupo: uchanganuzi huendeshwa kwenye seva za MonstarX na huendelea. Ghairi huusimamisha na kuhifadhi kile kilichopatikana hadi wakati huo.

Beji ya kichupo cha Usalama kwenye upau wa juu huonyesha alama ya kuzunguka wakati uchanganuzi unaendelea, kisha idadi ya matatizo ambayo hayajashughulikiwa (yenye rangi ya tatizo kubwa zaidi) au kitone cha kijani pale ambapo hakuna tatizo. Ili kuchanganua tena baadaye, bofya Changanua tena juu ya kichupo.

Uchanganuzi una sehemu tatu:

SehemuInachofanyaGharama
Ukaguzi wa msimboKanuni 33 hupitishwa kwenye kila faili ya programu yako: ukosefu wa ukaguzi wa kuingia, rekodi zinazobadilishwa bila kuangalia mmiliki wake, siri zilizoandikwa ndani ya msimbo, maswali ya hifadhidata yanayoundwa kutoka maandishi, HTML isiyo salama, faili zilizopakiwa bila kukaguliwa, webhook zisizothibitishwa na mengineyo.Bila malipo
Uchunguzi wa moja kwa mojaMaombi ya kusoma tu kwa programu yako inayoendeshwa, kama mgeni asiye na akaunti: kurasa zilizokusudiwa watu walioingia, njia zinazomjibu yeyote, ufikiaji kutoka tovuti nyingine, na, kwa programu iliyochapishwa, vichwa vya usalama na faili ambazo hazipaswi kutolewa kamwe.Bila malipo
Uhakiki wa AIModeli ya AI husoma programu yako nzima ikiwa na matatizo yaliyopatikana, huyathibitisha au kuyakanusha, na hutafuta kile ambacho kusoma pekee kunaweza kugundua, kama bei inayoaminiwa kutoka kwenye ukurasa au data ambayo ukurasa hutuma lakini hauionyeshi kamwe.Hutumia krediti, kama ombi la Mazungumzo

Uchunguzi wa moja kwa moja hutumia programu yako iliyochapishwa ikiwa iko mtandaoni, la sivyo hakikisho. Matokeo yanaeleza ni ipi iliyochunguzwa.

OWASP ni shirika lisilo la faida linalochapisha Top 10, orodha inayojulikana zaidi ya aina mbaya zaidi za hatari za usalama kwenye programu za wavuti. Kila tatizo huwekwa chini ya mojawapo ya aina hizo, ili wewe (au mtaalamu wa usalama) ujue ni tatizo la aina gani:

Kwa maneno rahisi
A01 Udhibiti dhaifu wa ufikiajiMtu anaweza kuona au kubadilisha kisicho chake.
A02 Hitilafu za kriptografiaSiri au misimbo huhifadhiwa au huundwa kwa njia dhaifu.
A03 Uingizaji wa amri zisizoaminikaMaandishi ambayo mtu huandika hutekelezwa kama amri au msimbo.
A04 Usanifu usio salamaMantiki ya programu inaweza kutumiwa vibaya, kama barua pepe au nafasi za bila malipo zisizo na kikomo.
A05 Mipangilio isiyo sahihi ya usalamaMipangilio iko wazi mno, kama kukosekana kwa vichwa vya usalama.
A06 Vipengele vilivyo hatarini na vilivyopitwa na wakatiProgramu-tumizi za zamani zenye mianya inayojulikana.
A07 Kushindwa kwa utambuzi na uthibitishajiKuingia au kushughulikia vipindi kwa njia dhaifu.
A08 Hitilafu za uadilifu wa programu na dataMsimbo au data kutoka nje huaminiwa bila kukaguliwa.
A09 Hitilafu za kurekodi na kufuatilia matukio ya usalamaSiri huvuja kwenye kumbukumbu, au mashambulizi hupita bila kutambuliwa.
A10 Kughushi maombi ya upande wa sevaProgramu inaweza kulazimishwa kufungua anwani anazochagua mshambulizi.

CWE (Common Weakness Enumeration) ni orodha yenye nambari ya udhaifu mahususi, kama CWE-639: rekodi inayotafutwa kwa ID ambayo mtumiaji anaidhibiti. Kila tatizo lina kiungo cha aina yake ya OWASP na, inapopatikana, ukurasa wake wa CWE, ili uweze kusoma zaidi.

Juu unaona alama kati ya 100 pamoja na daraja kuanzia A hadi F, matatizo ambayo hayajashughulikiwa kulingana na kiwango cha hatari, kilichochanganuliwa na kuchunguzwa, gharama ya uhakiki wa AI, na muhtasari wa uhakiki kwa sentensi chache.

Alama huanza na 100 na hupungua 40 kwa kila tatizo la Hatari kubwa sana, 15 kwa kila la Hatari kubwa, 5 kwa kila la Hatari ya wastani na 1 kwa kila la Hatari ndogo. Daraja linakuambia ufanye nini baadaye:

DarajaAlamaMaana
A90–100Hakuna jambo zito lililopatikana.
B75–89Mambo machache ya kurekebisha.
C55–74Rekebisha matatizo yenye hatari kubwa kabla watu wengi zaidi hawajaanza kutumia programu.
D35–54Mapungufu makubwa: yarekebishe kabla ya kuchapisha.
F0–34Programu ilivyo sasa inaweza kushambuliwa.

Kila tatizo linaonyesha kiwango chake cha hatari, kichwa, aina ya OWASP, CWE, lilikotoka (Ukaguzi wa msimbo, Uchunguzi wa moja kwa moja au Uhakiki wa AI), uchanganuzi una uhakika kiasi gani (Imethibitishwa, Yawezekana au Inahitaji ukaguzi) na faili na mstari. Bofya moja ili ulifungue:

  • Msimbo unaozunguka mstari huo, mstari ukiwa umewekewa alama.
  • Kuna kosa gani, Kwa nini ni muhimu na Nini cha kubadilisha, kwa maneno rahisi.
  • Maelezo ya Uhakiki wa AI: kama ulithibitisha tatizo na kwa namna gani.
  • Fungua katika Msimbo hukupeleka kwenye faili kwenye kichupo cha Msimbo.

Uhakiki wa AI ukiona kwamba tatizo ni kengele ya uongo, unasema Uhakiki wa AI: huenda si tatizo halisi. Tatizo hilo hubaki kwenye orodha, likiwa mwishoni, lakini halihesabiwi kwenye alama.

Chini ya orodha, Nini kiliangaliwa hufungua kila ukaguzi ulioendeshwa, ukiwa umepangwa kwa aina ya OWASP, pamoja na alama ya vema, idadi ya matatizo, au sababu ya kurukwa.

  1. Weka alama kwenye matatizo unayotaka yarekebishwe, au ubofye Chagua yote. Kitufe cha Rekebisha matatizo 2 kinaonekana (ukichagua moja tu: Rekebisha tatizo hili). Hubaki na rangi ya kijivu wakati uundaji unaendelea.

  2. Kibofye. MonstarX inakueleza kitakachotokea, kisha ubofye Rekebisha matatizo 2 tena.

  3. Kila tatizo huwa kazi kwenye mpango wako wa vipengele (Usalama: …; mpango ukikaribia kujaa, matatizo yote hushiriki kazi moja) na ombi moja la kuunda huenda kwenye mazungumzo, likiwa na beji ya Usalama. Hutekelezwa kama ombi lolote, huhifadhi toleo, na huenda QA ikajaribu programu baadaye.

  4. Uundaji ukikamilika, uchanganuzi huendeshwa tena wenyewe. Matatizo yaliyoondoka huonyeshwa kuwa yametatuliwa (Yaliyorekebishwa na MonstarX: 2). Tatizo ambalo bado lipo hurudi likiwa na alama ya Bado hapa baada ya kurekebisha.

Lifungue kisha ubofye Weka kando, kisha ueleze sababu:

  • Si tatizo halisi
  • Hatari iliyokubaliwa: unalijua na unalikubali.
  • Imeshughulikiwa kwa njia nyingine

Tatizo uliloweka kando huhamia kwenye orodha ya Yaliyowekwa kando na hubaki humo katika kila uchanganuzi unaofuata, hata msimbo mwingine ukibadilika. Bofya Rudisha ili kulirudisha kwenye orodha.

Bofya Pakua ripoti chini ya matokeo. Unapata faili ya Markdown (hati ya maandishi matupu inayofunguka kwenye kihariri chochote), yenye jina la mradi wako, kama mbwarafiki-security-report.md. Imepangwa kama ripoti ya jaribio la kupenya:

  • Upeo na mbinu: kanuni ngapi zilipitishwa kwenye faili ngapi, nini kilichunguzwa, na uhakiki wa AI ulifanya nini.
  • Muhtasari: alama, matatizo ambayo hayajashughulikiwa kulingana na kiwango cha hatari na muhtasari wa uhakiki.
  • Yaliyobainishwa: kila tatizo pamoja na viungo vyake vya OWASP na CWE, liko wapi, msimbo, kuna kosa gani, kwa nini ni muhimu na nini cha kubadilisha.
  • Yaliyotatuliwa tangu uchanganuzi uliotangulia, na Imewekwa kando na mmiliki, pamoja na sababu zako.
  • Ukaguzi: kila ukaguzi pamoja na matokeo yake.

Ni rahisi kuishiriki na msanidi programu, mteja au mkaguzi. Ripoti inapatikana uchanganuzi ukishaacha kuendeshwa.

Je, uchanganuzi ni bila malipo?

Ukaguzi wa msimbo na uchunguzi wa moja kwa moja ni bila malipo. Uhakiki wa AI hutumia krediti, kama ombi la Mazungumzo, na matokeo yanaonyesha gharama yake. Kurekebisha matatizo hutumia krediti kama uundaji wowote.

Je, daraja zuri linamaanisha programu yangu iko salama?

Hakuna uchanganuzi unaoweza kuahidi hivyo. Hupata kile ambacho kanuni, uchunguzi na uhakiki wake vinaweza kuona. Rekebisha kwanza matatizo ya hatari kubwa sana na ya hatari kubwa, changanua tena, na mtu akague chochote kinachoshughulikia pesa au data binafsi kabla watu wengi hawajaanza kutumia programu.

Nichanganue kabla au baada ya kuchapisha?

Vyote viwili. Changanua kabla ya kuchapisha ili kunasa mianya mikubwa. Changanua tena programu ikishakuwa mtandaoni: baadhi ya ukaguzi, kama vichwa vya usalama na faili ambazo hazipaswi kutolewa kamwe, huendeshwa kwenye programu iliyochapishwa pekee.

Je, watu niliowashirikisha mradi wanaweza kuona uchanganuzi?

Hapana. Uchanganuzi unataja kila sehemu dhaifu, kwa hiyo ni mmiliki pekee anayeona kichupo cha Usalama.

Je, uchanganuzi hukagua msimbo wa MonstarX wenyewe wa kuingia na hifadhidata?

Hapana. Sehemu hizo ni sawa katika kila programu na hutunzwa na MonstarX. Uchanganuzi hukagua msimbo ulioandikwa kwa ajili ya programu yako, na programu yako inayoendeshwa.

Nini kinatokea uundaji ukiwa unaendelea ninapoanzisha uchanganuzi?

Uchanganuzi husubiri uundaji ukamilike (hadi dakika 10), ili ukague msimbo uliokamilika.