ہم وہاں سے شروع کرتے ہیں جو آپ سب سے کم کھونا چاہیں گے: گاہکوں کا ریکارڈ، ادائیگی کا راستہ، ایڈمن رسائی اور سروس کا مسلسل چلتے رہنا۔ پھر ہم لکھ کر دیتے ہیں کہ ہر ایک تک حقیقتاً کیسے پہنچا جا سکتا ہے، اور دائرہ کار میں نظاموں کے نام اور واضح مستثنیات درج کرتے ہیں تاکہ کوئی یہ نہ سمجھے کہ اسٹور کے جائزے میں دفتری نیٹ ورک بھی شامل تھا۔
ہم وہی جگہیں پڑھتے ہیں جو حملہ آور پڑھتا ہے: authentication اور session کا انتظام، ہر endpoint پر اختیار کی جانچ نہ کہ صرف انٹرفیس میں، فائل اپ لوڈ کے راستے، ڈیٹابیس تک رسائی کے طریقے، environment اور repository میں رہ جانے والے secrets، storage کی اجازتیں، اور یہ کہ آپ کا ایڈمن حصہ انٹرنیٹ پر کیا کچھ کھول رہا ہے۔ چھوٹے اور درمیانے کاروباروں کے نظاموں میں اصل خطرہ نایاب خامیوں سے کہیں زیادہ غلط کنفیگریشن پیدا کرتی ہے۔
ہم چلتی ہوئی ایپلی کیشن کو بغیر لاگ اِن اور پھر ہر صارف کردار کے ساتھ جانچتے ہیں: injection، XSS، اکاؤنٹس کے درمیان اختیار کی خلاف ورزی، غیر محفوظ direct object reference، اور لاگ اِن و چیک آؤٹ پر rate limiting کے ساتھ credential stuffing کے خلاف مزاحمت۔ جہاں ممکن ہو جانچ production جیسے ڈیٹا کے ساتھ staging پر چلتی ہے، اور نقصان پہنچا سکنے والے ٹیسٹ پہلے تحریری اتفاق کے بعد ہی کیے جاتے ہیں۔
ہر نتیجے کے ساتھ شواہد، ایک دیانتدار درجہ بندی، اس سے فائدہ اٹھانے کے لیے درکار حالات اور ایک ٹھوس حل ہوتا ہے، محض اسکینر کا نمبر اور ایک لنک نہیں۔ ہم خام اسکور کے بجائے حقیقی خطرے کے مطابق ترتیب دیتے ہیں، اس لیے رپورٹ اُن چند کاموں سے شروع ہوتی ہے جو اسی مہینے کرنے لائق ہیں اور صاف لکھتی ہے کہ کیا تین ماہ رک سکتا ہے۔
اصلاحات یا تو ہم آپ کی ٹیم کے ساتھ نافذ کرتے ہیں یا اُن کے کیے ہوئے کام کا جائزہ لیتے ہیں، پھر متعلقہ نتائج کو دوبارہ جانچ کر بندش کو دعوے کے بجائے ثبوت بنا دیتے ہیں۔ ساتھ ہی dependency، secret اور configuration اسکیننگ کو CI سے جوڑ دیتے ہیں تاکہ اسی نوعیت کا مسئلہ اگلے آڈٹ میں نہیں بلکہ اگلی pull request میں پکڑا جائے۔
سیکیورٹی خاموشی سے پرانی پڑ جاتی ہے، اس لیے ہم وہ معمولات چھوڑ کر جاتے ہیں جو ٹکتے ہیں: ملازمین کے آنے اور جانے پر رسائی کا جائزہ، اہم اکاؤنٹس پر لازمی MFA، طے شدہ وقفوں سے dependency اپ ڈیٹ، تفتیش کے لیے کافی مدت تک لاگ کی حفاظت، اور فرض کیا ہوا نہیں بلکہ آزمایا ہوا بیک اپ restore۔ عملے کے لیے مختصر اور بے تکلف phishing آگاہی بھی اسی حصے میں آتی ہے۔
ہم مکمل شفافیت پر یقین رکھتے ہیں۔ آپ ہمیشہ جانیں گے کہ آپ کا پروجیکٹ کہاں ہے اور آگے کیا ہے۔
ہر ہفتے پیش رفت کی رپورٹس
اپنی ٹیم سے بات چیت کریں
واضح ڈیلیوری چیک پوائنٹس
مکمل تکنیکی حوالے
آئیے اپنے پروجیکٹ کے اہداف کے بارے میں بات چیت سے شروع کریں۔