07 / 12التدقيق واختبارات الاختراق والتحقيق الرقمي

الأمان أول التزام في الشيفرة لا آخره.

أقل امتياز افتراضياً، وأسرار خارج المستودع، وتحقق مضمون أينما تحركت القيمة، وسطر تدقيق عند كل تغير في الحالة. المراجعة العدائية مرور منفصل بمراجع منفصل، ويجري قبل أن يصبح الإيداع ممكناً لا بعد أول حادثة.

ضمن النطاق
الموقعحُجب
APIحُجب
تدفق المحفظةحُجب
الخادمحُجب
قاعدة البياناتحُجب

الغريب

حُجب

ثغرات مفتوحة

سرّ منسي في المستودعحرجةأُصلحت
غياب فحص الصلاحيات في APIعاليةأُصلحت
قبول توقيع مُعادعاليةأُصلحت
ترويسة الخادم تكشف الإصدارمتوسطةأُصلحت

ثغرات مفتوحة

0

نرسم كل طريق للدخول.

نهاجم كما يفعل الغريب.

نرتّب ما نجده.

يُصلَح ويُختبر ويُغلق.

قصة · تشريح اختبار

نهاجمه نحن أولًا، كي لا يسبقنا أحد.

  1. نرسم كل طريق للدخول.

    الموقع وواجهة البرمجة والمحافظ والخوادم. كل ما يصل إليه الغريب يدخل الخريطة.

  2. نهاجم كما يفعل الغريب.

    يدويًا أولًا ثم بالأدوات. نجرّب كل باب، ومنها الأبواب التي لم يدرجها أحد.

  3. نرتّب ما نجده.

    كل مشكلة تأتي مع مدى خطورتها وطريقة إصلاحها، والأكثر إلحاحًا أولًا.

  4. يُصلَح ويُختبر ويُغلق.

    نختبر كل إصلاح قبل إغلاقه. أرسلوا مسبارًا وقارنوا بين قبل وبعد.

أقل امتيازأسرار خارج المستودعخطافات ويب موقّعةتدوير المفاتيحمراجعة عدائيةتدقيق خارجيمخطط له

ما الذي نختبره

ثلاثة مداخل، وتقرير واحد يمكنك العمل به.

01اختبار الاختراقنهاجم النظام الحي كما يفعل طرف خارجي: الموقع وواجهة البرمجة ومسارات المحافظ والخوادم تحتها. تصلك النتائج مرتبة بحسب كلفتها عليك، ثم نعيد الاختبار بعد إصلاحها.
02تدقيق الكود والعقودمراجعة سطرًا بسطر للتطبيق وأي عقود ذكية، مع مراجع ثانٍ لكل ملاحظة، وموافقة مكتوبة قبل أن يصبح الإيداع ممكنًا.
03التحقيق الرقميحين يكون الخطأ قد وقع بالفعل، نعيد بناء التسلسل الزمني من السجلات وبيانات السلسلة والأجهزة المعنية، ونحفظ الأدلة، ونكتب تقريرًا يصمد أمام الطرف المقابل أو الجهة التنظيمية.

كيف يسير العمل.

  1. 01

    النطاق

    ما يدخل وما يخرج ومن يوقّع.

  2. 02

    الاختبار

    العمل اليدوي أولًا ثم الأدوات.

  3. 03

    التقرير

    كل ملاحظة مع درجة خطورتها وحلها.

  4. 04

    إعادة الاختبار

    نتحقق من الإصلاح ثم نغلق الملاحظة.

أسئلة

أسئلة عن الأمان

  • تدقيق الكود والعقود مراجعة سطراً بسطر للتطبيق ولأي عقود ذكية، مع مراجع ثانٍ لكل ملاحظة وموافقة مكتوبة قبل أن يصبح الإيداع ممكناً. المراجعة العدائية مرور منفصل بمراجع منفصل، وتجري قبل أول إيداع لا بعد أول حادثة. لا ننشر عقداً ذكياً غير مدقق على شبكة إنتاج. ويضم الكتالوج أيضاً مراجعة داخلية سابقة للتدقيق: تحليل ساكن، واختبارات ثوابت، والملاحظات مع إصلاحاتها.

  • نهاجم النظام الحي كما يفعل طرف خارجي: الموقع وواجهة البرمجة ومسارات المحافظ والخوادم تحتها. يدخل الخريطة أولاً كل ما يصل إليه الغريب، ويُتفق على النطاق كتابةً: ما يدخل وما يخرج ومن يوقّع. العمل اليدوي أولاً ثم الأدوات، فنجرّب كل باب، ومنها الأبواب التي لم يدرجها أحد. تصلكم الملاحظات مرتبة بحسب كلفتها عليكم، وبعد إصلاحها نعيد اختبارها.

  • تقرير واحد يمكنكم العمل به. كل ملاحظة تأتي مع درجة خطورتها وحلها، والأكثر إلحاحاً أولاً. أي ثغرة نجدها في نظامكم، حتى لو كانت في شيفرة كتبناها نحن، تُبلَّغ إليكم مع درجة الخطورة وخطوات إعادة الإنتاج والحل، وإن كانت في نظام طرف ثالث اتبعنا إجراءات الإفصاح لدى ذلك المورّد. وحين تصلحون ملاحظة نتحقق من الإصلاح ثم نغلقها. وبند اختبار الاختراق في الكتالوج محدد النطاق بالطريقة نفسها: اختبار تطبيق الويب، وتقرير الملاحظات، وإصلاحات متحقق منها.

  • حين يكون الخطأ قد وقع بالفعل، نعيد بناء التسلسل الزمني من السجلات وبيانات السلسلة والأجهزة المعنية. يشمل العمل إعادة بناء الحادثة، والتتبع على السلسلة وخارجها، وحفظ الأدلة. وما تتسلمونه هو تسلسل الأحداث والسبب والمعالجة كتابةً، في تقرير مكتوب ليصمد أمام الطرف المقابل أو الجهة التنظيمية. ويمكنكم بدء ذلك من ملخص المشروع، حيث تشمل المراجعة الأمنية التدقيق واختبار الاختراق والتحقيق الرقمي.

  • الوصول بأقل امتياز ومحدد بمدة. نطلب أضيق نطاق يسمح بإنجاز العمل، ونستخدم حساباتكم بدل حساب مشترك حيثما سمحت المنصة بذلك، ونلغي الوصول عند التسليم. مفاتيح النشر ومفاتيح التوقيع ورموز واجهة البرمجة وبيانات اعتماد الخدمات التي أُنشئت أثناء المهمة تُدوَّر عند التسليم، وتبقى القيم الجديدة لديكم، ولا نحتفظ بنسخة. تبقى بياناتكم في بنيتكم التحتية، وحين نحتاج إلى بيانات إنتاج لإعادة إنتاج خلل نسأل أولاً ونفضّل مقتطفاً منقّحاً.

ابدأ مشروعًا

الصفحة التالية08 / 12الأعمالنتائج ومحاضرات وملاحظات ميدانية منذ 2022