domain、ip、cidr のいずれかで指定した 1 つの App ターゲットをセキュリティテストします。App のサーフェス、実行履歴、発見事項は保持され、次のテストで以前の証拠を再利用できます。
Cyber は beta 版です。ナビゲーションの Cyber から開けます。
仕組み
- App を登録します。 名前と、テスト権限を持つターゲットを入力します。
- 所有権を確認します。 ドメインの場合は DNS TXT レコードを一度追加します。同じホストの App はその証明を再利用できます。
- 境界を設定します。 許可するパス、除外するパス、強度、任意のコンテキストを指定します。
- ペンテストを実行します。 Oliver は 6 つの決定論的コレクターでサーフェスを更新し、宣言された範囲内をテストします。
- 発見事項を処理します。 各発見事項には証拠、安全な PoC、修復案、エージェントが管理する状態、人が管理するトリアージ状態が残ります。
アクセスレベルを選ぶ
Cyber は各実行前に保存済みの認証情報を再検証します。必要な認証情報が無効な場合、実行は black-box に切り替わらず停止します。
範囲と強度を設定する
App の Settings タブで、許可するパスと除外するパスを指定します。テスト用 ID、ソースリポジトリ、コンテキスト文書も添付できます。結果を読む
ワークベンチの Timeline には Oliver の各ステップが表示されます。Surface は到達可能な対象、Runs は実行履歴、Findings は問題と証拠を保持します。 確認済みの発見事項には、概要、攻撃経路、安全な PoC、修復案があります。Needs verification は Oliver が再現するまで未確認の手がかりです。修正後は次のスキャンが PoC を再実行し、問題が解決したかを判定します。はじめる
Oliver
ペンテストを実行する Security Engineer エージェントを確認します
Review
各プルリクエストでセキュリティ問題を検出します