Araç ne sağlar?
Üretici ikili paket üzerinden analiz ve bileşen görünürlüğü tanımlar. Kaynak kod erişimi olmayan değerlendirmelerde hangi bulguların üretilebildiği incelenmelidir.
Uygulamada nasıl değerlendirilir?
Tedarik edilen bir mobil uygulamanın sürümlerini karşılaştırırken paket kimliği ve bağımlılık değişimlerini birlikte kaydedin.
Sınırlar ve yaygın hatalar
Bileşen envanteri bir güvenlik açığının gerçekten erişilebilir olduğunu tek başına kanıtlamaz.
Kontrol listesi
- Paket sürümünü sabitleyin
- Bulgu etkisini doğrulayın
- Bağımlılık kanıtını inceleyin
Karar verirken
Q-mast'i uygulama test rolünde değerlendirin; RASP entegrasyonu olarak sunmayın.
Kaynak kod yokken paket değerlendirmesi
İkili paket incelemesi, dışarıdan tedarik edilen uygulamanın güvenlik değerlendirmesinde yararlı olabilir. Ancak kaynak kodun bulunmaması bazı kök neden incelemelerini zorlaştırabilir. Bulgunun hangi kanıta dayandığı ve neyin doğrulanamadığı açıklanmalıdır.
Bağımlılık envanteri, paket kimliği ve izin değişiklikleri sürümler arasında karşılaştırılır. Bir bileşen eşleşmesinin gerçek etkiye dönüşüp dönüşmediği ayrıca araştırılır. Tedarikçiyle düzeltme ve yeniden test döngüsü kurulmadan rapor arşivde kalan bir belgeye dönüşebilir.
İlgili rehberler: SPDX ile mobil bileşen ve lisans envanteri, VEX: bir açıklığın uygulamayı etkileyip etkilemediğini anlatmak.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.