Isolamento della scansione
I token sono limitati a una sola origine pubblica registrata. I processi di scansione non possono essere letti tramite l’identità di un’altra installazione.
Sicurezza
ACookies non distribuisce una password condivisa per lo scanner. Le scansioni gestite usano token di accesso con scadenza, specifici per il sito, e verifiche della titolarità dei processi.
I token sono limitati a una sola origine pubblica registrata. I processi di scansione non possono essere letti tramite l’identità di un’altra installazione.
Lo scanner rifiuta destinazioni locali, private, link-local, endpoint di metadati, reindirizzamenti e sottorisorse che puntano a reti private.
Le azioni amministrative richiedono autorizzazioni e nonce. L’output pubblico viene sottoposto a escape e gli input memorizzati vengono sanificati.
Segnala privatamente una sospetta vulnerabilità tramite il canale di contatto su Accomplice. Non includere credenziali di produzione nella segnalazione iniziale.