Português

Melhorar o modelo de ameaças

Saiba o que é um modelo de ameaças e como a sua edição melhora as sugestões do Codex Security.

O que é um modelo de ameaças

Um modelo de ameaças é um breve resumo de segurança sobre o funcionamento do seu repositório. No Codex Security, pode editá-lo como um project overview, e o sistema utiliza-o como contexto para análises futuras, priorização e revisão.

O Codex Security cria o primeiro rascunho a partir do código. Se as conclusões parecerem desadequadas, este é o primeiro elemento a editar.

Um modelo de ameaças útil identifica:

  • pontos de entrada e dados de entrada não fidedignos
  • limites de confiança e pressupostos de autenticação
  • percursos de dados confidenciais ou ações privilegiadas
  • as áreas que a sua equipa pretende rever primeiro

Por exemplo:

API pública para alterações a contas. Aceita pedidos JSON e carregamentos de ficheiros. Utiliza um serviço interno de autenticação para verificações de identidade e regista alterações de faturação através de um serviço interno. Concentre a revisão nas verificações de autenticação, no processamento de carregamentos e nos limites de confiança entre serviços.

Isto proporciona ao Codex Security um melhor ponto de partida para análises futuras e para a priorização das conclusões.

Melhorar e rever o modelo de ameaças

Se pretender melhorar os resultados, comece por editar o modelo de ameaças. Utilize-o quando as conclusões não abrangerem as áreas que lhe interessam ou surgirem em locais inesperados. O modelo de ameaças altera o contexto das análises futuras.

Onde editar

Para rever ou atualizar o modelo de ameaças, aceda a Análises do Codex Security, abra o repositório e clique em Editar.

Documentação relacionada