Atitiktis ir atsakingas skenavimas
Saugumo įrankis turi laikytis aukštesnio standarto nei svetainės, kurias jis tikrina. Tai principai, pagal kuriuos veikia ScanOpsPro — ką darysime, ko niekada nedarysime ir kas mūsų rezultatai yra (ir kas nėra).
Trumpai
Atliekame tik skaitymo, pasyvias patikras, tik toje svetainėje, kurios patikros prašo žmogus. Gerbiame robots.txt, niekada neatliekame intervencinio testavimo ir nesaugome patikros rezultatų. Skeneriui naudoti niekada nereikia paskyros ar el. pašto. Rezultatai yra informaciniai — ne sertifikacija ir ne įsilaužimo testas.
Tik skaitymo, tik pasyvios patikros
Kiekviena patikra atveria įprastą HTTPS ryšį su svetaine — tokią pat užklausą, kokią atlieka naršyklė ar paieškos sistemos robotas — ir skaito viešą atsaką: TLS sertifikatą, HTTP atsako antraštes, protokolo versiją ir atsako laiką. Tai viskas. Nesiunčiame išnaudojimo duomenų, nefuzziname įvesčių, negrubaus jėgos būdu nelaužome prisijungimų, neišvardijame paslėptų kelių ir nesąveikaujame su niekuo už autentifikacijos. Niekas, ką darome, nekeičia tikslinės svetainės ar jos duomenų.
Tik vartotojo prašomos svetainės
ScanOpsPro tikrina svetainę tik tada, kai kas nors aktyviai įveda jos adresą ir atlieka patikrą. Nepalaikome iš anksto nuskenuotų organizacijų sąrašų, neskenuojame interneto, kad sugeneruotume neprašytas ataskaitas, ir nepublikuojame įvardytų trečiųjų šalių auditų. Jei ataskaita egzistuoja, tai todėl, kad žmogus jos paprašė tuo momentu.
Svetainių operatorių gerbimas
Mūsų užklausos sąžiningai save identifikuoja ir gerbia robots.txt nuorodas. Užklausų kiekį laikome minimalų — patikra yra nedidelis skaičius įprastų užklausų, o ne srautas — todėl patikra elgiasi kaip vienas atsargus lankytojas. Kadangi mūsų patikros apsiriboja viešai teikiama informacija, jos neatneša didesnės apkrovos ar rizikos nei įprastas puslapio peržiūra.
Privatumas ir BDAR nuo pat sumanymo
Skeneris sukurtas rinkti kuo mažiau informacijos apie jį naudojančius žmones:
- Patikrai atlikti nereikia paskyros ar el. pašto.
- Patikros rezultatai nesaugomi. Ataskaitą sugeneruojame vietoje ir nelaikome su jumis susietų praeities patikrų duomenų bazės.
- Duomenų nepardavinėjame ir nekuriame reklamos sekiklių pagal jūsų veiklą.
Dėl pilnos informacijos apie duomenų tvarkymą ir jūsų teises pagal BDAR žr. mūsų privatumo politiką.
Atitikties kontekstas
Daugelis mūsų tikrinamų pagrindų — HTTPS visur, protingos antraštės, atsargus vartotojų duomenų tvarkymas — sutampa su tokių sistemų kaip ES BDAR ir NIS2 direktyvos baziniais lūkesčiais. Mūsų vadovai tai pateikia praktiškai: pradėkite nuo BDAR svetainės kontrolinio sąrašo ir, jei jūsų organizacija gali patekti į taikymo sritį, NIS2 direktyvos paaiškinimo. Geras patikros rezultatas palaiko šiuos įsipareigojimus, bet pats savaime neįrodo atitikties jiems.