Tarama ve istismar metodolojisi
Kapsam hatırlanmaz, uygulanır
Her test kapsamla başlar ve kapsam, operatörün neyin sınırlar içinde olduğunu hatırlamasıyla değil platform tarafından uygulanır. Hedefler tarama başlamadan tanımlanır. Sahibi olmadığınız ya da yazılı izniniz bulunmayan bir sisteme karşı ofansif platform çalıştırmak çoğu ülkede suçtur ve bunu otomasyon değiştirmez.
Bu, istismar eden bir platform için tarayıcıdan daha önemlidir. Kapsam dışına çıkan bir tarayıcı istenmeyen bir istek üretir. Kapsam dışına çıkan bir platform yetkisiz erişim üretir.
Dört aşama
Bir tarama dört aşamadan geçer. Sınırlar önemlidir, çünkü her aşama bir sonrakinin dayandığı bağlamı üretir.
- 1 · Yapılandır
- Bir URL'ye ya da kod tabanına yöneltin, profil seçin, kapsamı belirleyin. Yığın parmak izleme burada çalışır ve akıllı seçim 290+ modülü makul biçimde uygulanabilecek alt kümeye indirir.
- 2 · Tara
- Beş katman hız sınırlama ve devre kesicilerle paralel çalışır. İlerleme sonda değil canlı akar; böylece kötü giden bir tarama, kötü giderken durdurulabilir.
- 3 · İstismar et ve kanıtla
- Ofansif modüller ve AI rehberli adımlar her aday bulguyu doğrular ve tekrarlanabilir kanıt toplar. Kanıtlanamayan bir bulgu sessizce yükseltilmez, kanıtlanmamış olarak raporlanır.
- 4 · Raporla
- Bulgular katmanlar arasında ilişkilendirilir, önceliklendirilir; müşteri için markalı HTML, pipeline için JSON ve SARIF olarak dışa aktarılır.
İstismar üzerindeki korumalar
Kısıtsız otomatik istismar, olmayı bekleyen bir üretim kazasıdır. Dört mekanizma bir taramanın ne yapabileceğini sınırlar.
- Komut kapısı
- AI destekli istismar sırasında üretilen her komut çalışmadan önce bir güvenlik kapısından geçer. Yıkıcı ya da kapsam dışı komutlar, engellenmedikçe izinli sayılmak yerine varsayılan olarak reddedilir.
- Hız sınırlama
- İstek hızları sınırlanır; böylece tarama hedefin performansını olabildiğince az bozar. Üretimde testi mümkün kılan şey budur.
- Devre kesiciler
- Tekrarlayan hatalar, zaten yanıt vermeyi bırakmış bir servisi dövmek yerine ilgili dalı durdurur.
- Düğüm başına gözcü
- Pipeline çalıştırmalarında her düğümün kendi zaman aşımı vardır; tek bir asılı adım tüm taramayı dondurmaz.
Kanıt sayılan şey
Tarayıcı ile kanıtlayan platform arasındaki fark, rapora ne düştüğüne dayanır. Koruqan bir bulguyu ancak okuyucunun bağımsız olarak değerlendirebileceği bir eser taşıdığında kanıtlanmış sayar: yakalanmış komut çıktısı, okunmaması gereken bir dosya, erişilmemesi gereken bir veritabanı satırı, elde edilmemesi gereken bir oturum.
Kör zafiyet sınıfları tanımı gereği doğrudan çıktı üretemez. Kör SSRF ve kör RCE için doğrulama interactsh üzerinden bant dışı çalışır: payload kontrollü bir uca geri çağrı tetikler ve kanıt o geri çağrıdır.
AI doğrulaması bunun yerini almaz, yanında durur. Gemini yönetici özetini, öncelik sıralamasını, giderme yol haritasını ve yanlış pozitif işaretlerini üretir; her AI kararı rapora önbelleklenir, böylece okuyucu modelin ne sonuca vardığını ve nedenini görebilir. Bir istismarın başarılı olup olmadığına model karar vermez — başarı kontrolü karar verir.
Katmanlar arası ilişkilendirme
Bulgular listelenmez, birbirine bağlanır. Statik bir modülün bulduğu gömülü kimlik bilgisi, aynı bilginin canlı girişte kabul edilmesi, kimlik doğrulandıktan sonra erişilebilen veritabanı ve oradan yetki yükseltme yolu; bunlar dört ayrı bulgu değil, tek bir saldırı yoludur.
Yapması zor, atlanması kolay kısım budur. SAST ve DAST sonuçlarını ayrı listelerde veren bir platform, işin en pahalı kısmını okuyucuya bırakmıştır.
İstihbaratı güncel tutmak
Sürüm tespiti ancak güncel zafiyet verisiyle işe yarar. Tespit edilen bileşen sürümleri CISA KEV, NVD, GHSA ve EPSS ile eşleştirilir; bu da gidermeyi tek başına CVSS yerine sahadaki istismara göre yeniden sıralar. Tenable Nessus köprüsü mevcut Nessus bulgularını aynı ilişkilendirilmiş rapora çeker; böylece zaten Nessus çalıştıran bir kurum aynı envanter için birbirinden kopuk iki görünümle kalmaz.
Açıklanmış HackerOne raporlarından bir metodoloji bilgi tabanı kurulur; bu, bulguları gerçek saldırganların benzer sistemlerde kullandığı bağlamla zenginleştirir.
Çıktı formatları ve ikisinin de var olma sebebi
İki farklı okuyucu iki farklı format gerektirir. Markalı HTML raporu AI yorumunu, sertleştirme planını, kök neden analizini ve neyin yeni neyin düzeltildiğini gösteren taramalar arası farkı taşır — müşteriye ya da yönetime giden budur.
JSON ve SARIF pipeline için vardır. Özellikle SARIF, bulguların mevcut kod tarama arayüzünde görünmesini ve bir derlemenin önem eşiğine göre kesilmesini sağlar. Yalnızca PDF üreten bir platform derlemeyi kesemez.
Metodolojiyi baştan sona çalışırken görün.
Sahibi olduğunuz bir hedefte canlı tur ayarlayalım; kapsamı, korumaları ve kanıt toplamayı gerçek bir taramada izleyin.
Demo isteyin