Çalışma mantığı

Statik inceleme dosyaları, dinamik inceleme çalışan davranışı ele alır. Karartma maliyeti artırabilir; arka uçta tutulması gereken sırları istemcide güvenli hale getirmez.

Uygulamada nasıl değerlendirilir?

Kendi uygulamanızda işlem API'lerinin bulunabildiğini varsayın. Güvenliği adreslerin gizli kalmasına değil, her isteğin doğrulanmasına dayandırın.

Sınırlar ve yaygın hatalar

Kaynak kodun birebir elde edilememesi iş mantığının anlaşılamadığı anlamına gelmez.

Kontrol listesi

  • Dağıtılan paketi inceleyin
  • Sabit sırları kaldırın
  • Sunucu yetkisini doğrulayın

Karar verirken

RASP, analiz maliyetini artıran savunmaların parçasıdır; gizlilik varsayımını tek dayanak yapmayın.

Saldırganın aradığı bilgi

İncelemenin hedefi her zaman bütün kaynak kodu yeniden üretmek değildir. Tek bir iş kuralını, gömülü sırrı veya karar noktasını bulmak yeterli olabilir. Bu nedenle koruma değerlendirmesinde somut bilgi hedefi seçilir.

Paket içindeki kod kadar kaynaklar, hata metinleri ve destek dosyaları da ipucu taşıyabilir. İnceleme raporu hangi bilginin hangi koşulda çıkarıldığını göstermelidir. Sunucunun bu bilgi ele geçse bile temel yetki sınırlarını koruması gerekir.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri