Melhorar o modelo de ameaças
Saiba o que é um modelo de ameaças e como a sua edição melhora as sugestões do Codex Security.
O que é um modelo de ameaças
Um modelo de ameaças é um breve resumo de segurança sobre o funcionamento do seu repositório. No Codex Security, pode editá-lo como um project overview, e o sistema utiliza-o como contexto para análises futuras, priorização e revisão.
O Codex Security cria o primeiro rascunho a partir do código. Se as conclusões parecerem desadequadas, este é o primeiro elemento a editar.
Um modelo de ameaças útil identifica:
- pontos de entrada e dados de entrada não fidedignos
- limites de confiança e pressupostos de autenticação
- percursos de dados confidenciais ou ações privilegiadas
- as áreas que a sua equipa pretende rever primeiro
Por exemplo:
API pública para alterações a contas. Aceita pedidos JSON e carregamentos de ficheiros. Utiliza um serviço interno de autenticação para verificações de identidade e regista alterações de faturação através de um serviço interno. Concentre a revisão nas verificações de autenticação, no processamento de carregamentos e nos limites de confiança entre serviços.
Isto proporciona ao Codex Security um melhor ponto de partida para análises futuras e para a priorização das conclusões.
Melhorar e rever o modelo de ameaças
Se pretender melhorar os resultados, comece por editar o modelo de ameaças. Utilize-o quando as conclusões não abrangerem as áreas que lhe interessam ou surgirem em locais inesperados. O modelo de ameaças altera o contexto das análises futuras.
Onde editar
Para rever ou atualizar o modelo de ameaças, aceda a Análises do Codex Security, abra o repositório e clique em Editar.
Documentação relacionada
- Configuração do Codex Security cloud aborda a configuração do repositório e a revisão das conclusões.
- Codex Security apresenta uma visão geral do produto.
- Perguntas frequentes sobre o Codex Security cloud aborda questões comuns sobre a cloud.