உள்ளடக்கத்துக்குச் செல்

செயலியில் பாதுகாப்பு ஓட்டைகளை ஸ்கேன் செய்யுங்கள்

சுருக்கமாகபாதுகாப்பு தாவலைத் திறந்து, பாதுகாப்பு ஸ்கேனை இயக்கு என்பதைக் கிளிக் செய்யுங்கள். ஓரிரு நிமிடங்களில் MonstarX உங்கள் குறியீட்டை 33 விதிகளின்படி சரிபார்க்கும், இயங்கும் செயலியை ஓர் அந்நியராகச் சோதிக்கும், முழுச் செயலியையும் ஒரு AI படிக்கும். A முதல் F வரையிலான மதிப்பெண்ணும், மிக மோசமானது முதலில் வரும் பிரச்சனைகளின் பட்டியலும் கிடைக்கும். ஒவ்வொன்றும் எங்கே உள்ளது, ஏன் முக்கியம், எதை மாற்ற வேண்டும் என்று சொல்லும். சரிசெய்ய வேண்டியவற்றைத் தேர்ந்தெடுத்தால், MonstarX அவற்றைச் சாதாரண உருவாக்கமாகச் சரிசெய்து, மீண்டும் ஸ்கேன் செய்யும். முடிவை அறிக்கையாகப் பதிவிறக்கலாம்.

வேகமாக எழுதப்படும் செயலிகள் உலாவியை அளவுக்கு மீறி நம்புவது வழக்கம்: யார் வேண்டுமானாலும் அழைக்கக்கூடிய ஒரு செயல்பாடு, யாருடையது என்று சரிபார்க்காமல் எண்ணை வைத்தே தேடப்படும் முன்பதிவு, பக்கத்திலிருந்தே எடுக்கப்படும் விலை. தாக்குபவர்கள் தேடுவது சரியாக இந்த இடைவெளிகளைத்தான்.

பாதுகாப்பு தாவல், ஒரு தாக்குபவர் படிப்பது போலவே உங்கள் செயலியைப் படித்து, கண்டறிந்தவற்றை மிக மோசமானது முதலில் எனப் பட்டியலிட்டு, அவற்றைச் சரிசெய்ய உதவும். இதை MonstarX-இல் உள்ளமைந்த ஒரு சிறிய ஊடுருவல் சோதனை (penetration test: யாரோ வேண்டுமென்றே உள்ளே நுழைய முயலும் பாதுகாப்புச் சோதனை) என்று நினைத்துக்கொள்ளுங்கள்.

  1. உங்கள் திட்டத்தைத் திறந்து, மேல் பட்டியில் உள்ள பாதுகாப்பு என்பதைக் கிளிக் செய்யுங்கள்.

  2. பாதுகாப்பு ஸ்கேனை இயக்கு என்பதைக் கிளிக் செய்யுங்கள். ஓரிரு நிமிடங்கள் ஆகும்.

  3. மூன்று பகுதிகளும் ஒன்றன்பின் ஒன்றாக முடிவதைப் பாருங்கள். தாவலை விட்டுச் செல்லலாம்: ஸ்கேன் MonstarX-இன் சேவையகங்களில் இயங்குவதால் தொடர்ந்து நடக்கும். ரத்துசெய் அதை நிறுத்தும்; அதுவரை கண்டறிந்தவை வைக்கப்படும்.

ஸ்கேன் இயங்கும்போது, மேல் பட்டியில் உள்ள பாதுகாப்பு தாவலின் குறி சுழலும். அதன் பிறகு, தீர்க்கப்படாத பிரச்சனைகளின் எண்ணிக்கையை (மிக மோசமானதன் நிறத்தில்) காட்டும்; எதுவும் இல்லையென்றால் பச்சைப் புள்ளி. பின்னர் மீண்டும் ஸ்கேன் செய்ய, தாவலின் மேலே உள்ள மீண்டும் ஸ்கேன் செய் என்பதைக் கிளிக் செய்யுங்கள்.

ஒரு ஸ்கேனில் மூன்று பகுதிகள் உள்ளன:

பகுதிஅது என்ன செய்யும்செலவு
குறியீட்டுச் சரிபார்ப்புகள்உங்கள் செயலியின் ஒவ்வொரு கோப்பின் மீதும் 33 விதிகள் இயங்கும்: விடுபட்ட உள்நுழைவுச் சரிபார்ப்புகள், உரிமையாளரைச் சரிபார்க்காமல் மாற்றப்படும் பதிவுகள், குறியீட்டிலேயே எழுதப்பட்ட ரகசியங்கள், உரையிலிருந்து உருவாக்கப்படும் தரவுத்தள வினவல்கள், பாதுகாப்பற்ற HTML, சரிபார்க்கப்படாத பதிவேற்றங்கள், சரிபார்க்கப்படாத webhook-கள் போன்றவை.இலவசம்
இயங்கும் செயலியின் சோதனைகள்கணக்கு இல்லாத ஓர் அந்நியராக, இயங்கும் உங்கள் செயலிக்கு எதையும் மாற்றாத, படிக்க மட்டுமான கோரிக்கைகள்: உள்நுழைந்தவர்களுக்கான பக்கங்கள், யாருக்கும் பதிலளிக்கும் பாதைகள், பிற தளங்களிலிருந்து அணுகல்; வெளியிடப்பட்ட செயலியில், பாதுகாப்பு headers-உம் ஒருபோதும் வழங்கப்படக்கூடாத கோப்புகளும்.இலவசம்
AI மதிப்பாய்வுகண்டறிந்த பிரச்சனைகளைக் கையில் வைத்துக்கொண்டு, ஓர் AI மாடல் உங்கள் முழுச் செயலியையும் படிக்கும். அவற்றை உறுதிசெய்யும் அல்லது நிராகரிக்கும். படித்தால் மட்டுமே கண்டறியக்கூடியவற்றையும் தேடும்: பக்கத்திலிருந்து நம்பப்படும் விலை, ஒரு பக்கம் அனுப்பியும் ஒருபோதும் காட்டாத தரவு போன்றவை.அரட்டைக் கோரிக்கை போலக் கிரெடிட்களைப் பயன்படுத்தும்

உங்கள் செயலி வெளியிடப்பட்டு இயங்கினால், இயங்கும் செயலியின் சோதனைகள் அதைப் பயன்படுத்தும்; இல்லையென்றால் முன்னோட்டத்தை. எதைச் சோதித்தது என்று முடிவு சொல்லும்.

OWASP என்பது லாப நோக்கற்ற ஓர் அமைப்பு. இணையச் செயலிகளின் மிகக் கடுமையான பாதுகாப்பு அபாய வகைகளைப் பற்றிய, மிகவும் அறியப்பட்ட பட்டியலான Top 10-ஐ அது வெளியிடுகிறது. ஒவ்வொரு பிரச்சனையும் அவற்றில் ஒன்றின் கீழ் வகைப்படுத்தப்படும். அதனால் அது எந்த வகைச் சிக்கல் என்று உங்களுக்கும் (அல்லது ஒரு பாதுகாப்பு நிபுணருக்கும்) தெரியும்:

எளிய சொற்களில்
A01 அணுகல் கட்டுப்பாட்டுக் குறைபாடுகள்தனக்குச் சொந்தமில்லாததை ஒருவர் பார்க்கலாம் அல்லது மாற்றலாம்.
A02 குறியாக்கவியல் குறைபாடுகள்ரகசியங்களோ குறியீடுகளோ பலவீனமான முறையில் சேமிக்கப்படுகின்றன அல்லது உருவாக்கப்படுகின்றன.
A03 குறியீடு உட்செலுத்தல்ஒருவர் தட்டச்சு செய்யும் உரை, கட்டளையாகவோ குறியீடாகவோ இயக்கப்படுகிறது.
A04 பாதுகாப்பற்ற வடிவமைப்புசெயலியின் தர்க்கத்தைத் தவறாகப் பயன்படுத்த முடியும்; உதாரணமாக, வரம்பற்ற இலவச மின்னஞ்சல்கள் அல்லது முன்பதிவுகள்.
A05 தவறான பாதுகாப்பு உள்ளமைவுஅமைப்புகள் அளவுக்கு மீறித் திறந்திருக்கின்றன; உதாரணமாக, பாதுகாப்பு headers இல்லாதது.
A06 பாதுகாப்புக் குறைபாடுள்ள மற்றும் புதுப்பிக்கப்படாத கூறுகள்அறியப்பட்ட ஓட்டைகள் உள்ள பழைய மென்பொருள்.
A07 அடையாளம் காணுதல் மற்றும் அடையாளச் சரிபார்ப்புக் குறைபாடுகள்பலவீனமான உள்நுழைவு அல்லது அமர்வுக் கையாளுதல்.
A08 மென்பொருள் மற்றும் தரவு முழுமைத்தன்மைக் குறைபாடுகள்வெளியிலிருந்து வரும் குறியீடு அல்லது தரவு சரிபார்க்கப்படாமலே நம்பப்படுகிறது.
A09 பாதுகாப்புப் பதிவு மற்றும் கண்காணிப்புக் குறைபாடுகள்ரகசியங்கள் பதிவுகளில் கசிகின்றன, அல்லது தாக்குதல்கள் கவனிக்கப்படாமல் போகின்றன.
A10 சேவையகப் பக்கக் கோரிக்கை மோசடிதாக்குபவர் தேர்ந்தெடுக்கும் முகவரிகளைச் செயலி பெறும்படி செய்ய முடியும்.

CWE (Common Weakness Enumeration) என்பது குறிப்பிட்ட பலவீனங்களின் எண்ணிடப்பட்ட பட்டியல். உதாரணமாக CWE-639: பயனர் கட்டுப்படுத்தும் ID மூலம் தேடப்படும் பதிவு. ஒவ்வொரு பிரச்சனையும் அதன் OWASP வகையுடனும், இருந்தால் அதன் CWE பக்கத்துடனும் இணைக்கப்பட்டிருக்கும்; அதனால் மேலும் படிக்கலாம்.

மேலே 100-க்கு ஒரு மதிப்பெண், A முதல் F வரையிலான தரம், தீவிரத்தின்படி தீர்க்கப்படாத பிரச்சனைகள், எது ஸ்கேன் செய்யப்பட்டது, எது சோதிக்கப்பட்டது, AI மதிப்பாய்வுக்கு ஆன செலவு, சில வாக்கியங்களில் மதிப்பாய்வின் சுருக்கம் ஆகியவை தெரியும்.

மதிப்பெண் 100-இல் தொடங்கும். ஒவ்வொரு மிகக் கடுமை பிரச்சனைக்கும் 40, ஒவ்வொரு உயர் பிரச்சனைக்கும் 15, ஒவ்வொரு நடுத்தர பிரச்சனைக்கும் 5, ஒவ்வொரு குறைந்த பிரச்சனைக்கும் 1 குறையும். அடுத்து என்ன செய்ய வேண்டும் என்று தரம் சொல்லும்:

தரம்மதிப்பெண்பொருள்
A90–100கடுமையானது எதுவும் கண்டறியப்படவில்லை.
B75–89சரிசெய்ய வேண்டிய சில சிறு விஷயங்கள்.
C55–74மேலும் பலர் செயலியைப் பயன்படுத்தும் முன், உயர் பிரச்சனைகளைச் சரிசெய்யுங்கள்.
D35–54கடுமையான இடைவெளிகள்: வெளியிடும் முன் சரிசெய்யுங்கள்.
F0–34இப்போதுள்ள நிலையில் செயலி தாக்குதலுக்குத் திறந்திருக்கிறது.

ஒவ்வொரு பிரச்சனையும் அதன் தீவிரம், தலைப்பு, OWASP வகை, CWE, அது எங்கிருந்து வந்தது (குறியீட்டுச் சரிபார்ப்பு, இயங்கும் செயலியில் சோதனை அல்லது AI மதிப்பாய்வு), ஸ்கேன் எவ்வளவு உறுதியாக இருக்கிறது (உறுதி செய்யப்பட்டது, வாய்ப்புள்ளது அல்லது ஆய்வு தேவை), கோப்பும் வரியும் ஆகியவற்றைக் காட்டும். திறக்க ஒன்றைக் கிளிக் செய்யுங்கள்:

  • அந்த வரியைச் சுற்றியுள்ள குறியீடு, வரி குறிக்கப்பட்டு.
  • என்ன தவறு, அது ஏன் முக்கியம், எதை மாற்ற வேண்டும், எளிய சொற்களில்.
  • AI மதிப்பாய்வு-இன் குறிப்பு: அது பிரச்சனையை உறுதிசெய்ததா, எப்படி.
  • குறியீட்டில் திற உங்களை குறியீடு தாவலில் அந்தக் கோப்புக்குக் கொண்டுசெல்லும்.

ஒரு பிரச்சனை தவறான எச்சரிக்கை என்று AI மதிப்பாய்வு நினைத்தால், AI மதிப்பாய்வு: உண்மையான பிரச்சனையாக இருக்க வாய்ப்பில்லை என்று சொல்லும். அந்தப் பிரச்சனை பட்டியலில் கடைசியாக இருக்கும்; ஆனால் மதிப்பெண்ணில் கணக்கிடப்படாது.

பட்டியலுக்குக் கீழே, என்ன சரிபார்க்கப்பட்டது இயங்கிய ஒவ்வொரு சரிபார்ப்பையும் OWASP வகைவாரியாகக் காட்டும்: டிக், பிரச்சனைகளின் எண்ணிக்கை, அல்லது ஏன் தவிர்க்கப்பட்டது.

  1. சரிசெய்ய வேண்டிய பிரச்சனைகளை டிக் செய்யுங்கள், அல்லது அனைத்து 5-ஐயும் தேர்ந்தெடு போன்ற பொத்தானைக் கிளிக் செய்யுங்கள். 2 பிரச்சனைகளைச் சரிசெய் என்ற பொத்தான் தோன்றும். உருவாக்கம் நடக்கும்போது அது சாம்பல் நிறத்தில் முடங்கியிருக்கும்.

  2. அதைக் கிளிக் செய்யுங்கள். என்ன நடக்கும் என்று MonstarX சொல்லும்; பிறகு மீண்டும் 2 பிரச்சனைகளைச் சரிசெய் என்பதைக் கிளிக் செய்யுங்கள்.

  3. ஒவ்வொரு பிரச்சனையும் உங்கள் அம்சத் திட்டத்தில் ஒரு பணியாக மாறும் (பாதுகாப்பு: …; திட்டம் கிட்டத்தட்ட நிரம்பியிருந்தால், அனைத்தும் ஒரே பணியில் சேரும்). பாதுகாப்புக் குறியுடன் ஓர் உருவாக்கக் கோரிக்கை அரட்டைக்குச் செல்லும். அது மற்ற எந்தக் கோரிக்கையையும் போலவே இயங்கி, ஒரு பதிப்பை வைத்திருக்கும். அதன் பிறகு QA செயலியைச் சோதிக்கலாம்.

  4. உருவாக்கம் முடிந்ததும், ஸ்கேன் தானாகவே மீண்டும் இயங்கும். மறைந்த பிரச்சனைகள் தீர்க்கப்பட்டவையாகக் காட்டப்படும் (MonstarX முகவர் சரிசெய்தவை: 2). இன்னும் இருக்கும் ஒன்று சரிசெய்த பிறகும் உள்ளது என்ற குறியுடன் திரும்ப வரும்.

அதைத் திறந்து, ஒதுக்கி வை என்பதைக் கிளிக் செய்து, காரணத்தைச் சொல்லுங்கள்:

  • உண்மையான பிரச்சனை இல்லை
  • ஏற்றுக்கொள்ளப்பட்ட ஆபத்து: அதைப் பற்றி உங்களுக்குத் தெரியும், அதை ஏற்றுக்கொள்கிறீர்கள்.
  • வேறு வழியில் கையாளப்பட்டது

நீங்கள் ஒதுக்கி வைக்கும் பிரச்சனை ஒதுக்கப்பட்டது பட்டியலுக்குச் சென்று, பிற குறியீடு மாறினாலும், பிந்தைய ஒவ்வொரு ஸ்கேனிலும் அங்கேயே இருக்கும். அதை மீண்டும் பட்டியலில் சேர்க்க மீண்டும் சேர் என்பதைக் கிளிக் செய்யுங்கள்.

முடிவுகளின் கீழே உள்ள அறிக்கையைப் பதிவிறக்கு என்பதைக் கிளிக் செய்யுங்கள். உங்கள் திட்டத்தின் பெயரில் ஒரு Markdown கோப்பு (எந்த எடிட்டரிலும் திறக்கும் எளிய உரை ஆவணம்) கிடைக்கும்; உதாரணமாக paws-co-booking-security-report.md. அது ஓர் ஊடுருவல் சோதனை அறிக்கையின் வடிவில் இருக்கும்:

  • வரம்பும் முறையும்: எத்தனை கோப்புகளில் எத்தனை விதிகள் இயங்கின, எது சோதிக்கப்பட்டது, AI மதிப்பாய்வு என்ன செய்தது.
  • சுருக்கம்: மதிப்பெண், தீவிரத்தின்படி தீர்க்கப்படாத பிரச்சனைகள், மதிப்பாய்வின் சுருக்கம்.
  • கண்டறியப்பட்ட பிரச்சனைகள்: ஒவ்வொன்றும் அதன் OWASP, CWE இணைப்புகள், அது எங்கே உள்ளது, குறியீடு, என்ன தவறு, ஏன் முக்கியம், எதை மாற்ற வேண்டும் ஆகியவற்றுடன்.
  • முந்தைய ஸ்கேனுக்குப் பிறகு தீர்க்கப்பட்டவை, உரிமையாளரால் ஒதுக்கப்பட்டவை (உங்கள் காரணங்களுடன்).
  • சரிபார்ப்புகள்: ஒவ்வொரு சரிபார்ப்பும் அதன் முடிவுடன்.

ஒரு டெவலப்பர், வாடிக்கையாளர் அல்லது தணிக்கையாளருடன் பகிர இது வசதியானது. ஸ்கேன் இயங்கி முடிந்த பிறகே அறிக்கை கிடைக்கும்.

ஸ்கேன் இலவசமா?

குறியீட்டுச் சரிபார்ப்புகளும் இயங்கும் செயலியின் சோதனைகளும் இலவசம். AI மதிப்பாய்வு, அரட்டைக் கோரிக்கை போலக் கிரெடிட்களைப் பயன்படுத்தும்; அதற்கு ஆன செலவை முடிவுகள் காட்டும். பிரச்சனைகளைச் சரிசெய்வது மற்ற எந்த உருவாக்கத்தையும் போலக் கிரெடிட்களைப் பயன்படுத்தும்.

நல்ல தரம் கிடைத்தால் என் செயலி பாதுகாப்பானது என்று அர்த்தமா?

எந்த ஸ்கேனாலும் அதை உறுதியளிக்க முடியாது. அதன் விதிகள், சோதனைகள், மதிப்பாய்வு ஆகியவற்றுக்குத் தெரிவதையே அது கண்டறியும். முதலில் மிகக் கடுமை, உயர் பிரச்சனைகளைச் சரிசெய்து, மீண்டும் ஸ்கேன் செய்யுங்கள். பணம் அல்லது தனிப்பட்ட தரவைக் கையாளும் எதையும், பலர் பயன்படுத்தத் தொடங்கும் முன் ஒரு நபரைக் கொண்டு மதிப்பாய்வு செய்யுங்கள்.

வெளியிடும் முன் ஸ்கேன் செய்ய வேண்டுமா, பின்னரா?

இரண்டுமே. பெரிய ஓட்டைகளைப் பிடிக்க வெளியிடும் முன் ஸ்கேன் செய்யுங்கள். செயலி இயங்கத் தொடங்கியதும் மீண்டும் ஸ்கேன் செய்யுங்கள்: பாதுகாப்பு headers, ஒருபோதும் வழங்கப்படக்கூடாத கோப்புகள் போன்ற சில சரிபார்ப்புகள் வெளியிடப்பட்ட செயலியில் மட்டுமே இயங்கும்.

திட்டத்தைப் பகிர்ந்தவர்கள் ஸ்கேனைப் பார்க்க முடியுமா?

முடியாது. ஸ்கேன் ஒவ்வொரு பலவீனமான இடத்தையும் சுட்டிக்காட்டுவதால், உரிமையாளர் மட்டுமே பாதுகாப்பு தாவலைப் பார்ப்பார்.

MonstarX-இன் சொந்த உள்நுழைவு, தரவுத்தளக் குறியீட்டையும் ஸ்கேன் சரிபார்க்குமா?

இல்லை. அந்தப் பகுதிகள் ஒவ்வொரு செயலியிலும் ஒன்றாகவே இருக்கும்; MonstarX அவற்றைப் பராமரிக்கிறது. உங்கள் செயலிக்காக எழுதப்பட்ட குறியீட்டையும், இயங்கும் உங்கள் செயலியையும் ஸ்கேன் சரிபார்க்கும்.

நான் ஸ்கேனைத் தொடங்கும்போது உருவாக்கம் நடந்துகொண்டிருந்தால்?

உருவாக்கம் முடியும் வரை (10 நிமிடங்கள் வரை) ஸ்கேன் காத்திருக்கும்; அதனால் முடிந்த குறியீட்டையே சரிபார்க்கும்.