РЕКТ ТЕСТ
На первой стадии аудита (Scoping) вам надо наладить контакт с командой проекта и получить максимум информации
Для этого существуют опросники, а так же rekt test, название которого говорит само за себя
В нем 12 вопросов, звучат они так:
1. У вас задокументированы все роли и привилегии, используемые в контракте?
2. Вы ведёте документацию по всем внешним сервисам, контрактам и оракулам, на которые вы полагаетесь?
3. У вас есть письменный и протестированный план реагирования на инциденты?
4. Вы документируете наилучшие способы атаки на вашу систему?
5. Вы проводите проверку личности и биографии всех сотрудников?
6. Есть ли в вашей команде человек, в чьей роли явно указана ответственность за безопасность?
7. Вы требуете использования аппаратных ключей безопасности для доступа к продакшен-системам?
8. Требует ли ваша система управления ключами участия нескольких человек и физических шагов?
9. Вы определяете ключевые инварианты системы и проверяете их при каждом коммите?
10. Вы используете автоматизированные инструменты для обнаружения уязвимостей в коде?
11. Вы проходите внешние аудиты и программу раскрытия уязвимостей или баг-баунти?
12. Вы проверяете возможные способы злоупотребления вашим сервисом в отношении пользователей?
Думаю понятно, что каждый ответ "нет" значительно увеличивает шанс неудачи, подробнее про сам тест, что подразумевается под каждым из вопросов здесь
Post #11
195