செயலியில் பாதுகாப்பு ஓட்டைகளை ஸ்கேன் செய்யுங்கள்
சுருக்கமாகபாதுகாப்பு தாவலைத் திறந்து, பாதுகாப்பு ஸ்கேனை இயக்கு என்பதைக் கிளிக் செய்யுங்கள். ஓரிரு நிமிடங்களில் MonstarX உங்கள் குறியீட்டை 33 விதிகளின்படி சரிபார்க்கும், இயங்கும் செயலியை ஓர் அந்நியராகச் சோதிக்கும், முழுச் செயலியையும் ஒரு AI படிக்கும். A முதல் F வரையிலான மதிப்பெண்ணும், மிக மோசமானது முதலில் வரும் பிரச்சனைகளின் பட்டியலும் கிடைக்கும். ஒவ்வொன்றும் எங்கே உள்ளது, ஏன் முக்கியம், எதை மாற்ற வேண்டும் என்று சொல்லும். சரிசெய்ய வேண்டியவற்றைத் தேர்ந்தெடுத்தால், MonstarX அவற்றைச் சாதாரண உருவாக்கமாகச் சரிசெய்து, மீண்டும் ஸ்கேன் செய்யும். முடிவை அறிக்கையாகப் பதிவிறக்கலாம்.
வேகமாக எழுதப்படும் செயலிகள் உலாவியை அளவுக்கு மீறி நம்புவது வழக்கம்: யார் வேண்டுமானாலும் அழைக்கக்கூடிய ஒரு செயல்பாடு, யாருடையது என்று சரிபார்க்காமல் எண்ணை வைத்தே தேடப்படும் முன்பதிவு, பக்கத்திலிருந்தே எடுக்கப்படும் விலை. தாக்குபவர்கள் தேடுவது சரியாக இந்த இடைவெளிகளைத்தான்.
பாதுகாப்பு தாவல், ஒரு தாக்குபவர் படிப்பது போலவே உங்கள் செயலியைப் படித்து, கண்டறிந்தவற்றை மிக மோசமானது முதலில் எனப் பட்டியலிட்டு, அவற்றைச் சரிசெய்ய உதவும். இதை MonstarX-இல் உள்ளமைந்த ஒரு சிறிய ஊடுருவல் சோதனை (penetration test: யாரோ வேண்டுமென்றே உள்ளே நுழைய முயலும் பாதுகாப்புச் சோதனை) என்று நினைத்துக்கொள்ளுங்கள்.
பாதுகாப்பு ஸ்கேன் இயக்குவது எப்படி?
“பாதுகாப்பு ஸ்கேன் இயக்குவது எப்படி?” என்ற தலைப்பிலான பகுதி-
உங்கள் திட்டத்தைத் திறந்து, மேல் பட்டியில் உள்ள பாதுகாப்பு என்பதைக் கிளிக் செய்யுங்கள்.
-
பாதுகாப்பு ஸ்கேனை இயக்கு என்பதைக் கிளிக் செய்யுங்கள். ஓரிரு நிமிடங்கள் ஆகும்.
-
மூன்று பகுதிகளும் ஒன்றன்பின் ஒன்றாக முடிவதைப் பாருங்கள். தாவலை விட்டுச் செல்லலாம்: ஸ்கேன் MonstarX-இன் சேவையகங்களில் இயங்குவதால் தொடர்ந்து நடக்கும். ரத்துசெய் அதை நிறுத்தும்; அதுவரை கண்டறிந்தவை வைக்கப்படும்.
ஸ்கேன் இயங்கும்போது, மேல் பட்டியில் உள்ள பாதுகாப்பு தாவலின் குறி சுழலும். அதன் பிறகு, தீர்க்கப்படாத பிரச்சனைகளின் எண்ணிக்கையை (மிக மோசமானதன் நிறத்தில்) காட்டும்; எதுவும் இல்லையென்றால் பச்சைப் புள்ளி. பின்னர் மீண்டும் ஸ்கேன் செய்ய, தாவலின் மேலே உள்ள மீண்டும் ஸ்கேன் செய் என்பதைக் கிளிக் செய்யுங்கள்.
ஸ்கேன் எதைச் சரிபார்க்கும்?
“ஸ்கேன் எதைச் சரிபார்க்கும்?” என்ற தலைப்பிலான பகுதிஒரு ஸ்கேனில் மூன்று பகுதிகள் உள்ளன:
| பகுதி | அது என்ன செய்யும் | செலவு |
|---|---|---|
| குறியீட்டுச் சரிபார்ப்புகள் | உங்கள் செயலியின் ஒவ்வொரு கோப்பின் மீதும் 33 விதிகள் இயங்கும்: விடுபட்ட உள்நுழைவுச் சரிபார்ப்புகள், உரிமையாளரைச் சரிபார்க்காமல் மாற்றப்படும் பதிவுகள், குறியீட்டிலேயே எழுதப்பட்ட ரகசியங்கள், உரையிலிருந்து உருவாக்கப்படும் தரவுத்தள வினவல்கள், பாதுகாப்பற்ற HTML, சரிபார்க்கப்படாத பதிவேற்றங்கள், சரிபார்க்கப்படாத webhook-கள் போன்றவை. | இலவசம் |
| இயங்கும் செயலியின் சோதனைகள் | கணக்கு இல்லாத ஓர் அந்நியராக, இயங்கும் உங்கள் செயலிக்கு எதையும் மாற்றாத, படிக்க மட்டுமான கோரிக்கைகள்: உள்நுழைந்தவர்களுக்கான பக்கங்கள், யாருக்கும் பதிலளிக்கும் பாதைகள், பிற தளங்களிலிருந்து அணுகல்; வெளியிடப்பட்ட செயலியில், பாதுகாப்பு headers-உம் ஒருபோதும் வழங்கப்படக்கூடாத கோப்புகளும். | இலவசம் |
| AI மதிப்பாய்வு | கண்டறிந்த பிரச்சனைகளைக் கையில் வைத்துக்கொண்டு, ஓர் AI மாடல் உங்கள் முழுச் செயலியையும் படிக்கும். அவற்றை உறுதிசெய்யும் அல்லது நிராகரிக்கும். படித்தால் மட்டுமே கண்டறியக்கூடியவற்றையும் தேடும்: பக்கத்திலிருந்து நம்பப்படும் விலை, ஒரு பக்கம் அனுப்பியும் ஒருபோதும் காட்டாத தரவு போன்றவை. | அரட்டைக் கோரிக்கை போலக் கிரெடிட்களைப் பயன்படுத்தும் |
உங்கள் செயலி வெளியிடப்பட்டு இயங்கினால், இயங்கும் செயலியின் சோதனைகள் அதைப் பயன்படுத்தும்; இல்லையென்றால் முன்னோட்டத்தை. எதைச் சோதித்தது என்று முடிவு சொல்லும்.
OWASP Top 10, CWE என்றால் என்ன?
“OWASP Top 10, CWE என்றால் என்ன?” என்ற தலைப்பிலான பகுதிOWASP என்பது லாப நோக்கற்ற ஓர் அமைப்பு. இணையச் செயலிகளின் மிகக் கடுமையான பாதுகாப்பு அபாய வகைகளைப் பற்றிய, மிகவும் அறியப்பட்ட பட்டியலான Top 10-ஐ அது வெளியிடுகிறது. ஒவ்வொரு பிரச்சனையும் அவற்றில் ஒன்றின் கீழ் வகைப்படுத்தப்படும். அதனால் அது எந்த வகைச் சிக்கல் என்று உங்களுக்கும் (அல்லது ஒரு பாதுகாப்பு நிபுணருக்கும்) தெரியும்:
| எளிய சொற்களில் | |
|---|---|
| A01 அணுகல் கட்டுப்பாட்டுக் குறைபாடுகள் | தனக்குச் சொந்தமில்லாததை ஒருவர் பார்க்கலாம் அல்லது மாற்றலாம். |
| A02 குறியாக்கவியல் குறைபாடுகள் | ரகசியங்களோ குறியீடுகளோ பலவீனமான முறையில் சேமிக்கப்படுகின்றன அல்லது உருவாக்கப்படுகின்றன. |
| A03 குறியீடு உட்செலுத்தல் | ஒருவர் தட்டச்சு செய்யும் உரை, கட்டளையாகவோ குறியீடாகவோ இயக்கப்படுகிறது. |
| A04 பாதுகாப்பற்ற வடிவமைப்பு | செயலியின் தர்க்கத்தைத் தவறாகப் பயன்படுத்த முடியும்; உதாரணமாக, வரம்பற்ற இலவச மின்னஞ்சல்கள் அல்லது முன்பதிவுகள். |
| A05 தவறான பாதுகாப்பு உள்ளமைவு | அமைப்புகள் அளவுக்கு மீறித் திறந்திருக்கின்றன; உதாரணமாக, பாதுகாப்பு headers இல்லாதது. |
| A06 பாதுகாப்புக் குறைபாடுள்ள மற்றும் புதுப்பிக்கப்படாத கூறுகள் | அறியப்பட்ட ஓட்டைகள் உள்ள பழைய மென்பொருள். |
| A07 அடையாளம் காணுதல் மற்றும் அடையாளச் சரிபார்ப்புக் குறைபாடுகள் | பலவீனமான உள்நுழைவு அல்லது அமர்வுக் கையாளுதல். |
| A08 மென்பொருள் மற்றும் தரவு முழுமைத்தன்மைக் குறைபாடுகள் | வெளியிலிருந்து வரும் குறியீடு அல்லது தரவு சரிபார்க்கப்படாமலே நம்பப்படுகிறது. |
| A09 பாதுகாப்புப் பதிவு மற்றும் கண்காணிப்புக் குறைபாடுகள் | ரகசியங்கள் பதிவுகளில் கசிகின்றன, அல்லது தாக்குதல்கள் கவனிக்கப்படாமல் போகின்றன. |
| A10 சேவையகப் பக்கக் கோரிக்கை மோசடி | தாக்குபவர் தேர்ந்தெடுக்கும் முகவரிகளைச் செயலி பெறும்படி செய்ய முடியும். |
CWE (Common Weakness Enumeration) என்பது குறிப்பிட்ட பலவீனங்களின் எண்ணிடப்பட்ட பட்டியல். உதாரணமாக CWE-639: பயனர் கட்டுப்படுத்தும் ID மூலம் தேடப்படும் பதிவு. ஒவ்வொரு பிரச்சனையும் அதன் OWASP வகையுடனும், இருந்தால் அதன் CWE பக்கத்துடனும் இணைக்கப்பட்டிருக்கும்; அதனால் மேலும் படிக்கலாம்.
முடிவுகளைப் புரிந்துகொள்வது எப்படி?
“முடிவுகளைப் புரிந்துகொள்வது எப்படி?” என்ற தலைப்பிலான பகுதிமேலே 100-க்கு ஒரு மதிப்பெண், A முதல் F வரையிலான தரம், தீவிரத்தின்படி தீர்க்கப்படாத பிரச்சனைகள், எது ஸ்கேன் செய்யப்பட்டது, எது சோதிக்கப்பட்டது, AI மதிப்பாய்வுக்கு ஆன செலவு, சில வாக்கியங்களில் மதிப்பாய்வின் சுருக்கம் ஆகியவை தெரியும்.
மதிப்பெண் 100-இல் தொடங்கும். ஒவ்வொரு மிகக் கடுமை பிரச்சனைக்கும் 40, ஒவ்வொரு உயர் பிரச்சனைக்கும் 15, ஒவ்வொரு நடுத்தர பிரச்சனைக்கும் 5, ஒவ்வொரு குறைந்த பிரச்சனைக்கும் 1 குறையும். அடுத்து என்ன செய்ய வேண்டும் என்று தரம் சொல்லும்:
| தரம் | மதிப்பெண் | பொருள் |
|---|---|---|
| A | 90–100 | கடுமையானது எதுவும் கண்டறியப்படவில்லை. |
| B | 75–89 | சரிசெய்ய வேண்டிய சில சிறு விஷயங்கள். |
| C | 55–74 | மேலும் பலர் செயலியைப் பயன்படுத்தும் முன், உயர் பிரச்சனைகளைச் சரிசெய்யுங்கள். |
| D | 35–54 | கடுமையான இடைவெளிகள்: வெளியிடும் முன் சரிசெய்யுங்கள். |
| F | 0–34 | இப்போதுள்ள நிலையில் செயலி தாக்குதலுக்குத் திறந்திருக்கிறது. |
ஒவ்வொரு பிரச்சனையும் அதன் தீவிரம், தலைப்பு, OWASP வகை, CWE, அது எங்கிருந்து வந்தது (குறியீட்டுச் சரிபார்ப்பு, இயங்கும் செயலியில் சோதனை அல்லது AI மதிப்பாய்வு), ஸ்கேன் எவ்வளவு உறுதியாக இருக்கிறது (உறுதி செய்யப்பட்டது, வாய்ப்புள்ளது அல்லது ஆய்வு தேவை), கோப்பும் வரியும் ஆகியவற்றைக் காட்டும். திறக்க ஒன்றைக் கிளிக் செய்யுங்கள்:
- அந்த வரியைச் சுற்றியுள்ள குறியீடு, வரி குறிக்கப்பட்டு.
- என்ன தவறு, அது ஏன் முக்கியம், எதை மாற்ற வேண்டும், எளிய சொற்களில்.
- AI மதிப்பாய்வு-இன் குறிப்பு: அது பிரச்சனையை உறுதிசெய்ததா, எப்படி.
- குறியீட்டில் திற உங்களை குறியீடு தாவலில் அந்தக் கோப்புக்குக் கொண்டுசெல்லும்.
ஒரு பிரச்சனை தவறான எச்சரிக்கை என்று AI மதிப்பாய்வு நினைத்தால், AI மதிப்பாய்வு: உண்மையான பிரச்சனையாக இருக்க வாய்ப்பில்லை என்று சொல்லும். அந்தப் பிரச்சனை பட்டியலில் கடைசியாக இருக்கும்; ஆனால் மதிப்பெண்ணில் கணக்கிடப்படாது.
பட்டியலுக்குக் கீழே, என்ன சரிபார்க்கப்பட்டது இயங்கிய ஒவ்வொரு சரிபார்ப்பையும் OWASP வகைவாரியாகக் காட்டும்: டிக், பிரச்சனைகளின் எண்ணிக்கை, அல்லது ஏன் தவிர்க்கப்பட்டது.
கண்டறிந்தவற்றைச் சரிசெய்வது எப்படி?
“கண்டறிந்தவற்றைச் சரிசெய்வது எப்படி?” என்ற தலைப்பிலான பகுதி-
சரிசெய்ய வேண்டிய பிரச்சனைகளை டிக் செய்யுங்கள், அல்லது அனைத்து 5-ஐயும் தேர்ந்தெடு போன்ற பொத்தானைக் கிளிக் செய்யுங்கள். 2 பிரச்சனைகளைச் சரிசெய் என்ற பொத்தான் தோன்றும். உருவாக்கம் நடக்கும்போது அது சாம்பல் நிறத்தில் முடங்கியிருக்கும்.
-
அதைக் கிளிக் செய்யுங்கள். என்ன நடக்கும் என்று MonstarX சொல்லும்; பிறகு மீண்டும் 2 பிரச்சனைகளைச் சரிசெய் என்பதைக் கிளிக் செய்யுங்கள்.
-
ஒவ்வொரு பிரச்சனையும் உங்கள் அம்சத் திட்டத்தில் ஒரு பணியாக மாறும் (பாதுகாப்பு: …; திட்டம் கிட்டத்தட்ட நிரம்பியிருந்தால், அனைத்தும் ஒரே பணியில் சேரும்). பாதுகாப்புக் குறியுடன் ஓர் உருவாக்கக் கோரிக்கை அரட்டைக்குச் செல்லும். அது மற்ற எந்தக் கோரிக்கையையும் போலவே இயங்கி, ஒரு பதிப்பை வைத்திருக்கும். அதன் பிறகு QA செயலியைச் சோதிக்கலாம்.
-
உருவாக்கம் முடிந்ததும், ஸ்கேன் தானாகவே மீண்டும் இயங்கும். மறைந்த பிரச்சனைகள் தீர்க்கப்பட்டவையாகக் காட்டப்படும் (MonstarX முகவர் சரிசெய்தவை: 2). இன்னும் இருக்கும் ஒன்று சரிசெய்த பிறகும் உள்ளது என்ற குறியுடன் திரும்ப வரும்.
பிரச்சனை உண்மையானது இல்லையென்றால்?
“பிரச்சனை உண்மையானது இல்லையென்றால்?” என்ற தலைப்பிலான பகுதிஅதைத் திறந்து, ஒதுக்கி வை என்பதைக் கிளிக் செய்து, காரணத்தைச் சொல்லுங்கள்:
- உண்மையான பிரச்சனை இல்லை
- ஏற்றுக்கொள்ளப்பட்ட ஆபத்து: அதைப் பற்றி உங்களுக்குத் தெரியும், அதை ஏற்றுக்கொள்கிறீர்கள்.
- வேறு வழியில் கையாளப்பட்டது
நீங்கள் ஒதுக்கி வைக்கும் பிரச்சனை ஒதுக்கப்பட்டது பட்டியலுக்குச் சென்று, பிற குறியீடு மாறினாலும், பிந்தைய ஒவ்வொரு ஸ்கேனிலும் அங்கேயே இருக்கும். அதை மீண்டும் பட்டியலில் சேர்க்க மீண்டும் சேர் என்பதைக் கிளிக் செய்யுங்கள்.
பாதுகாப்பு அறிக்கையைப் பதிவிறக்குவது எப்படி?
“பாதுகாப்பு அறிக்கையைப் பதிவிறக்குவது எப்படி?” என்ற தலைப்பிலான பகுதிமுடிவுகளின் கீழே உள்ள அறிக்கையைப் பதிவிறக்கு என்பதைக் கிளிக் செய்யுங்கள். உங்கள் திட்டத்தின் பெயரில் ஒரு Markdown கோப்பு (எந்த எடிட்டரிலும் திறக்கும் எளிய உரை ஆவணம்) கிடைக்கும்; உதாரணமாக paws-co-booking-security-report.md. அது ஓர் ஊடுருவல் சோதனை அறிக்கையின் வடிவில் இருக்கும்:
- வரம்பும் முறையும்: எத்தனை கோப்புகளில் எத்தனை விதிகள் இயங்கின, எது சோதிக்கப்பட்டது, AI மதிப்பாய்வு என்ன செய்தது.
- சுருக்கம்: மதிப்பெண், தீவிரத்தின்படி தீர்க்கப்படாத பிரச்சனைகள், மதிப்பாய்வின் சுருக்கம்.
- கண்டறியப்பட்ட பிரச்சனைகள்: ஒவ்வொன்றும் அதன் OWASP, CWE இணைப்புகள், அது எங்கே உள்ளது, குறியீடு, என்ன தவறு, ஏன் முக்கியம், எதை மாற்ற வேண்டும் ஆகியவற்றுடன்.
- முந்தைய ஸ்கேனுக்குப் பிறகு தீர்க்கப்பட்டவை, உரிமையாளரால் ஒதுக்கப்பட்டவை (உங்கள் காரணங்களுடன்).
- சரிபார்ப்புகள்: ஒவ்வொரு சரிபார்ப்பும் அதன் முடிவுடன்.
ஒரு டெவலப்பர், வாடிக்கையாளர் அல்லது தணிக்கையாளருடன் பகிர இது வசதியானது. ஸ்கேன் இயங்கி முடிந்த பிறகே அறிக்கை கிடைக்கும்.
அடிக்கடி கேட்கப்படும் கேள்விகள்
“அடிக்கடி கேட்கப்படும் கேள்விகள்” என்ற தலைப்பிலான பகுதிஸ்கேன் இலவசமா?
குறியீட்டுச் சரிபார்ப்புகளும் இயங்கும் செயலியின் சோதனைகளும் இலவசம். AI மதிப்பாய்வு, அரட்டைக் கோரிக்கை போலக் கிரெடிட்களைப் பயன்படுத்தும்; அதற்கு ஆன செலவை முடிவுகள் காட்டும். பிரச்சனைகளைச் சரிசெய்வது மற்ற எந்த உருவாக்கத்தையும் போலக் கிரெடிட்களைப் பயன்படுத்தும்.
நல்ல தரம் கிடைத்தால் என் செயலி பாதுகாப்பானது என்று அர்த்தமா?
எந்த ஸ்கேனாலும் அதை உறுதியளிக்க முடியாது. அதன் விதிகள், சோதனைகள், மதிப்பாய்வு ஆகியவற்றுக்குத் தெரிவதையே அது கண்டறியும். முதலில் மிகக் கடுமை, உயர் பிரச்சனைகளைச் சரிசெய்து, மீண்டும் ஸ்கேன் செய்யுங்கள். பணம் அல்லது தனிப்பட்ட தரவைக் கையாளும் எதையும், பலர் பயன்படுத்தத் தொடங்கும் முன் ஒரு நபரைக் கொண்டு மதிப்பாய்வு செய்யுங்கள்.
வெளியிடும் முன் ஸ்கேன் செய்ய வேண்டுமா, பின்னரா?
இரண்டுமே. பெரிய ஓட்டைகளைப் பிடிக்க வெளியிடும் முன் ஸ்கேன் செய்யுங்கள். செயலி இயங்கத் தொடங்கியதும் மீண்டும் ஸ்கேன் செய்யுங்கள்: பாதுகாப்பு headers, ஒருபோதும் வழங்கப்படக்கூடாத கோப்புகள் போன்ற சில சரிபார்ப்புகள் வெளியிடப்பட்ட செயலியில் மட்டுமே இயங்கும்.
திட்டத்தைப் பகிர்ந்தவர்கள் ஸ்கேனைப் பார்க்க முடியுமா?
முடியாது. ஸ்கேன் ஒவ்வொரு பலவீனமான இடத்தையும் சுட்டிக்காட்டுவதால், உரிமையாளர் மட்டுமே பாதுகாப்பு தாவலைப் பார்ப்பார்.
MonstarX-இன் சொந்த உள்நுழைவு, தரவுத்தளக் குறியீட்டையும் ஸ்கேன் சரிபார்க்குமா?
இல்லை. அந்தப் பகுதிகள் ஒவ்வொரு செயலியிலும் ஒன்றாகவே இருக்கும்; MonstarX அவற்றைப் பராமரிக்கிறது. உங்கள் செயலிக்காக எழுதப்பட்ட குறியீட்டையும், இயங்கும் உங்கள் செயலியையும் ஸ்கேன் சரிபார்க்கும்.
நான் ஸ்கேனைத் தொடங்கும்போது உருவாக்கம் நடந்துகொண்டிருந்தால்?
உருவாக்கம் முடியும் வரை (10 நிமிடங்கள் வரை) ஸ்கேன் காத்திருக்கும்; அதனால் முடிந்த குறியீட்டையே சரிபார்க்கும்.