Skip to main content
Cyber では、Oliver が domainipcidr のいずれかで指定した 1 つの App ターゲットをセキュリティテストします。App のサーフェス、実行履歴、発見事項は保持され、次のテストで以前の証拠を再利用できます。
Cyber は beta 版です。ナビゲーションの Cyber から開けます。

仕組み

  1. App を登録します。 名前と、テスト権限を持つターゲットを入力します。
  2. 所有権を確認します。 ドメインの場合は DNS TXT レコードを一度追加します。同じホストの App はその証明を再利用できます。
  3. 境界を設定します。 許可するパス、除外するパス、強度、任意のコンテキストを指定します。
  4. ペンテストを実行します。 Oliver は 6 つの決定論的コレクターでサーフェスを更新し、宣言された範囲内をテストします。
  5. 発見事項を処理します。 各発見事項には証拠、安全な PoC、修復案、エージェントが管理する状態、人が管理するトリアージ状態が残ります。

アクセスレベルを選ぶ

Cyber は各実行前に保存済みの認証情報を再検証します。必要な認証情報が無効な場合、実行は black-box に切り替わらず停止します。

範囲と強度を設定する

App の Settings タブで、許可するパスと除外するパスを指定します。テスト用 ID、ソースリポジトリ、コンテキスト文書も添付できます。
重要なシステムやデータに Full を使う前に Scope を狭く設定してください。

結果を読む

ワークベンチの Timeline には Oliver の各ステップが表示されます。Surface は到達可能な対象、Runs は実行履歴、Findings は問題と証拠を保持します。 確認済みの発見事項には、概要、攻撃経路、安全な PoC、修復案があります。Needs verification は Oliver が再現するまで未確認の手がかりです。修正後は次のスキャンが PoC を再実行し、問題が解決したかを判定します。

はじめる

Oliver

ペンテストを実行する Security Engineer エージェントを確認します

Review

各プルリクエストでセキュリティ問題を検出します