Мы опубликовали сервис для моделирования угроз для frontend-приложений!
В основе - методология, о которой рассказывал в докладе на PHDays 2025. Для каждой угрозы указаны компенсирующие меры с оценкой эффективности. Также автоматически генерируется план обработки рисков (остаточных рисков).
Значительную часть угроз нейтрализует использование FAST-анализатора в SSDLC/DevSecOps. Не потому что мы его делаем 😀, а т.к. только использование frontend-песочницы для анализа поведения приложения при автоматизированном выполнении основных Use Case взаимодействий пользователя с приложением 🖥 может обнаружить вредоносное поведение js-кода 🦠, в том числе во внешних сервисах 📱:
1️⃣ до релиза;
2️⃣ сразу после релиза;
3️⃣ через длительное время после релиза.
Сервис и каталог угроз будет развиваться и дорабатываться. В ближайшее время сделаем визуализацию векторов/способов реализации/последствий (по принципу MITRE ATT&CK Matrix) 🔗
Вопросы/предложения можно направлять на threatmodel@dpa-analytics.ru
@FrontSecOps
Post #63
1.3K
- 👏 1