守る対象を定義する
公開ホスト、ホスティング、データベース、認証、外部 API、秘密情報の保存場所を記録し、公開データと非公開データを分けます。
公開レスポンス、ブラウザの動作、設定から始めます。脆弱性を悪用する必要はありません。
公開前の確認
所有権と範囲を確認
管理する環境だけを選び、対象を記録します。
認可の境界をテスト
一般ユーザーが他人のデータ、管理画面、ファイルへアクセスできないことを確認します。
公開資産を確認
HTML と JavaScript から秘密情報、内部 URL、ソースマップ、デバッグ情報を探します。
ブラウザ防御を確認
HTTPS、コンテンツ、フレーム、MIME、リファラー、権限のポリシーを確認します。
依存関係を減らす
未使用パッケージを削除し、重要な版と更新元を確認します。
復旧を準備
キー更新、データ復元、連携停止、ロールバックを文書化します。
公開後に再確認
修正をデプロイし、最終 URL をもう一度確認します。
次の確認へ
- 確認したホストと環境
- 担当者、修正、再確認の状態
- 値を含まないキー更新日
- 別の運用者が実行できる復旧手順
リリース手順に組み込む
アクセス、データ、依存関係、復旧、検証を含む公開・運用手順です。
リストだけでなく実際のデプロイを確認
所有者の許可のもと、Malinois は公開レスポンスにあるファイル、秘密情報、データアクセスの兆候、不足ヘッダーを確認します。
無料のパッシブチェックを実行パッシブな外部確認のみ。悪用や侵入テストは行いません。