最終更新
役に立ちましたか?
Aikido の Domain と API のスキャンは、意図的に方針を持っています。ベストプラクティスのチェックリストからのすべての逸脱を報告するわけではありません。その代わり、実際に悪用可能なリスクを示す検出結果に焦点を当てているため、フィード内の問題には対処する価値があります。
このページでは、他のスキャナーは検出するのに Aikido は意図的に検出しない、いくつかの問題についてその理由を説明します。検出結果が出るはずだと思っていたのに見当たらない場合は、ここでその理由を確認してください。
TLS 1.2 の使用自体は検出しません。TLS 1.2 は、強力な暗号スイートで設定されている限り、依然として安全と見なされます。TLS 1.2 そのものをアラートすると、まったく問題のないドメインにノイズを生むことになります。
その代わりに、使用中の安全でない暗号を検出します。ドメインが弱い暗号で TLS 1.2 を使っている場合は、その暗号についての検出結果が表示されます。暗号が強力であれば、修正すべき点はなく、アラートも出ません。
これは CSPM および IaC のスキャンとも一貫しており、そこでは TLS 1.2 を最低基準とし、弱い暗号のみを検出します。
欠落しているものは検出しません Permissions-Policy ヘッダーです。このヘッダーにより、ページはマイク、カメラ、位置情報など、JavaScript が要求を許可されているブラウザーのネイティブ機能を宣言できます。
これがなくても影響は小さいです。ヘッダーがなくても、ブラウザーはそれらのネイティブ機能へのアクセスを許可するか拒否するかをユーザーに尋ねます。このヘッダーは、自分のスクリプトが要求できる内容を制限するものであり、攻撃者が悪用できる穴を開けるものではありません。これを検出すると、実際のリスクを示さないノイズが増えるだけです。
最終更新
役に立ちましたか?
役に立ちましたか?