07 / 12Denetim, sızma testi ve adli analiz

Güvenlik son commit değil ilk commit’tir.

Varsayılan olarak en az ayrıcalık, depo dışında sırlar, değerin hareket ettiği her yerde bonded doğrulama ve her durum değişikliğinde bir denetim satırı. Hasım incelemesi ayrı bir gözle ayrı bir geçiştir ve ilk olaydan sonra değil para yatırmak mümkün olmadan önce yapılır.

Kapsam içi
Web sitesiEngellendi
APIEngellendi
Cüzdan akışıEngellendi
SunucuEngellendi
VeritabanıEngellendi

Dışarıdaki

Engellendi

açık bulgu

Depoda unutulmuş gizli anahtarKritikDüzeltildi
API’de eksik erişim kontrolüYüksekDüzeltildi
Tekrar oynatılan imza kabul ediliyorYüksekDüzeltildi
Sunucu başlığı sürümünü gösteriyorOrtaDüzeltildi

açık bulgu

0

İçeri girilebilecek her yolu haritalarız.

Dışarıdan biri gibi saldırırız.

Bulduklarımızı sıralarız.

Düzeltilir, test edilir, kapanır.

Hikâye · Bir testin anatomisi

Önce biz saldırırız, başkasına sıra gelmesin diye.

  1. İçeri girilebilecek her yolu haritalarız.

    Web sitesi, API, cüzdanlar ve sunucular. Dışarıdan birinin ulaşabildiği her şey haritaya girer.

  2. Dışarıdan biri gibi saldırırız.

    Önce elle, sonra araçlarla. Kimsenin listelemediği kapılar dahil her kapıyı deneriz.

  3. Bulduklarımızı sıralarız.

    Her sorun ne kadar ciddi olduğu ve nasıl düzeleceğiyle gelir; en acil olan en üstte.

  4. Düzeltilir, test edilir, kapanır.

    Her düzeltmeyi kapatmadan önce test ederiz. Bir yoklama gönderin, öncesiyle sonrasını karşılaştırın.

En az ayrıcalıkDepo dışında sırlarİmzalı webhook’larAnahtar rotasyonuHasım incelemesiDış denetimplanlandı

Neyi test ediyoruz

Üç giriş yolu, üzerinde iş yapabileceğiniz tek rapor.

01Sızma testiCanlı sisteme dışarıdan biri gibi saldırırız: web sitesi, API, cüzdan akışları ve altındaki sunucular. Bulgular size maliyetine göre sıralanmış gelir, düzeltildikten sonra yeniden test edilir.
02Kod ve sözleşme denetimiUygulamanın ve varsa akıllı sözleşmelerin satır satır incelenmesi; her bulguda ikinci bir inceleyici ve para yatırılabilir hale gelmeden önce yazılı onay.
03Adli analizBir şey çoktan ters gittiyse kayıtlardan, zincir verisinden ve ilgili makinelerden zaman çizelgesini yeniden kurar, delilleri korur ve bir karşı tarafın ya da düzenleyicinin önünde ayakta duran bir rapor yazarız.

Bir çalışma nasıl ilerler.

  1. 01

    Kapsam

    Neyin dahil, neyin hariç olduğu ve kimin onaylayacağı.

  2. 02

    Test

    Önce elle çalışma, sonra araçlar.

  3. 03

    Rapor

    Her bulgu önem derecesi ve çözümüyle.

  4. 04

    Yeniden test

    Düzeltmeyi kontrol eder, sonra bulguyu kapatırız.

Sorular

Güvenlik hakkında sorular

  • Kod ve sözleşme denetimi, uygulamanın ve varsa akıllı sözleşmelerin satır satır incelenmesidir; her bulguda ikinci bir inceleyici vardır ve para yatırılabilir hale gelmeden önce yazılı onay verilir. Hasım incelemesi ayrı bir inceleyiciyle yapılan ayrı bir geçiştir ve ilk olaydan sonra değil, ilk para yatırılmadan önce yapılır. Denetlenmemiş bir akıllı sözleşmeyi üretim ağına dağıtmayız. Katalogda ayrıca denetim öncesi iç inceleme de var: statik analiz, invariant testleri, bulgular ve düzeltmeleri.

  • Canlı sisteme dışarıdan biri gibi saldırırız: web sitesi, API, cüzdan akışları ve altındaki sunucular. Önce dışarıdan birinin ulaşabildiği her şey haritaya girer ve kapsam yazılı olarak kararlaştırılır: neyin dahil, neyin hariç olduğu ve kimin onaylayacağı. Önce elle çalışır, araçları sonra kullanırız; böylece kimsenin listelemediği kapılar dahil her kapıyı deneriz. Bulgular size maliyetine göre sıralanmış gelir ve düzeltildikten sonra yeniden test edilir.

  • Üzerinde iş yapabileceğiniz tek bir rapor. Her bulgu önem derecesi ve çözümüyle gelir, en acil olan en üstte. Sisteminizde bulduğumuz bir açık, kendi yazdığımız bir parçada olsa bile, önem derecesi, yeniden üretim adımları ve çözümüyle size bildirilir; açık üçüncü taraf bir sistemdeyse o tedarikçinin bildirim sürecini izleriz. Bir bulguyu düzelttiğinizde düzeltmeyi kontrol eder, sonra bulguyu kapatırız. Katalogdaki sızma testi kalemi de aynı şekilde kapsamlanır: web uygulaması testi, bulgu raporu, doğrulanmış düzeltmeler.

  • Bir şey çoktan ters gittiyse zaman çizelgesini kayıtlardan, zincir verisinden ve ilgili makinelerden yeniden kurarız. Çalışma olayın yeniden kurgulanmasını, zincir üstü ve zincir dışı iz sürmeyi ve delillerin korunmasını kapsar. Elinize geçen, olayların sırası, nedeni ve çözümünün yazılı hâlidir; rapor bir karşı tarafın ya da düzenleyicinin önünde ayakta duracak şekilde yazılır. Proje brief’inden başlatabilirsiniz; oradaki güvenlik incelemesi denetimi, sızma testini ve adli analizi kapsar.

  • Erişim en az ayrıcalıkla verilir ve süreyle sınırlıdır. İşin yapılmasına yeten en dar kapsamı isteriz, platform izin verdiği her yerde ortak hesap yerine sizin hesabınızı kullanırız ve erişimi devirde kaldırırız. Çalışma sırasında oluşturulan dağıtım anahtarları, imza anahtarları, API token’ları ve servis kimlik bilgileri teslimatta döndürülür; yeni değerler sizde kalır, biz kopya tutmayız. Veriniz kendi altyapınızda kalır; bir hatayı yeniden üretmek için üretim verisine ihtiyaç duyarsak önce sorar, maskelenmiş bir kesiti tercih ederiz.

Proje başlat

Sonraki sayfa08 / 12İşler2022’den bu yana sonuçlar, konuşmalar ve saha notları