We bouwden een security-agent die zijn werk laat zien.
interopt test je applicatie zoals een aanvaller dat zou doen, leest de code erachter zodra je die koppelt, en overhandigt je het bewijs voor alles wat het rapporteert. Dit is het team, het uitgangspunt, en de lat waarlangs we het leggen.
Wat het rapporteert, heeft het bewezen.
Voordat interopt software was, was het het werk. Honderden webapplicaties met de hand getest, de rapporten geschreven die bij iemand op het bureau belandden, en daarna het werk van oplossen wat erin stond. Beide helften leerden hetzelfde.
Scanners hebben teams geleerd om weg te kijken. Ze melden duizend misschientjes, begraven daar drie echte problemen in, en laten een mens het op vrijdagmiddag uitzoeken. Een bevinding die je niet kunt vertrouwen is erger dan geen bevinding.
Elke bevinding komt met wat het heeft aangetoond, of dat nu een request en de bijbehorende response is of de regel code erachter. Er wordt niets uit het geheugen geciteerd. Er wordt niets afgeleid uit een bestandsnaam. Kan de agent je er niet doorheen praten, dan zwijgt het.
Het resultaat is een securitysysteem dat zich gedraagt als je zorgvuldigste reviewer: het leest diep, het spreekt zelden, en als het spreekt brengt het een patch mee.
Zit jij op de grens tussen misschien en bewezen?
We nemen langzaam en bewust mensen aan die liever gelijk hebben dan luid zijn. Klinkt dat als jij, kom dan met ons aan de stille soort security bouwen.
