Aikido
Glossario sulla sicurezza delle applicazioni

Falsi positivi

Nel contesto della scansione delle applicazioni web alla ricerca di vulnerabilità, si verifica un falso positivo quando uno scanner di sicurezza identifica erroneamente una vulnerabilità inesistente o segnala un comportamento legittimo dell'applicazione come un problema di sicurezza. I falsi positivi possono essere fuorvianti e comportare uno spreco di tempo e risorse se non vengono correttamente identificati ed eliminati.

Come individuare i falsi positivi?

  1. Configurazioni errate: a volte, gli scanner di sicurezza possono segnalare come vulnerabilità alcune configurazioni errate. Controlla manualmente le impostazioni di configurazione per verificare se il problema segnalato sia un falso positivo.
  2. Codice personalizzato e logica di business: gli scanner automatici potrebbero non comprendere appieno il codice personalizzato e la logica di business di un'applicazione. Se lo scanner interpreta erroneamente il comportamento previsto, possono verificarsi falsi positivi. I test manuali e la revisione del codice sono fondamentali per individuare questi problemi.
  3. Bypass della convalida degli input: gli scanner spesso verificano la presenza di vulnerabilità generiche, come l’iniezione SQL o il cross-site scripting, inserendo payload nei campi di immissione dati dell’utente. Tuttavia, se l’applicazione utilizza meccanismi efficaci di convalida e sanificazione degli input, potrebbero verificarsi falsi positivi. Esaminare i risultati dello scanner tenendo conto dei meccanismi di convalida degli input dell’applicazione.
  4. Meccanismi di autenticazione: potrebbero essere segnalati falsi positivi quando lo scanner rileva pagine di accesso o meccanismi di autenticazione. Lo scanner potrebbe interpretarli come vulnerabilità, mentre in realtà fanno parte del normale comportamento dell'applicazione. Modificare le impostazioni dello scanner per gestire correttamente l'autenticazione oppure escludere determinati percorsi dalla scansione.
  5. Contenuti dinamici: le applicazioni web con contenuti dinamici o interazioni basate su JavaScript possono creare confusione negli scanner, causando falsi positivi. Un'analisi manuale del comportamento dell'applicazione durante la scansione può aiutare a stabilire se le vulnerabilità segnalate siano effettivamente reali.
  6. Informazioni non aggiornate: gli scanner di sicurezza si basano su database delle vulnerabilità e, se le informazioni non sono aggiornate, potrebbero verificarsi falsi positivi. Assicurarsi che lo scanner utilizzi le firme e i database delle vulnerabilità più recenti.

Come gestire efficacemente i falsi positivi

  • Verifica manuale: verificare manualmente ogni vulnerabilità segnalata per confermarne la validità. Ciò comporta l'analisi del codice, della configurazione o del comportamento interessati per determinare se sussista effettivamente un problema di sicurezza.
  • Personalizza le impostazioni dello scanner: regola le impostazioni dello scanner in modo che si adattino meglio alle specificità dell'applicazione web. Ciò può includere la configurazione dell'autenticazione, l'esclusione di determinati percorsi o l'ottimizzazione dello scanner in base allo stack tecnologico dell'applicazione.
  • Aggiornamenti regolari: mantenere aggiornati lo scanner delle vulnerabilità e le relative firme per garantire che disponga delle informazioni più recenti sulle vulnerabilità note.
  • Collaborazione: Promuovere la collaborazione tra i professionisti della sicurezza e gli sviluppatori per comprendere meglio la logica e il comportamento dell'applicazione. Questa collaborazione può aiutare a interpretare con precisione i risultati delle scansioni e a distinguere i falsi positivi dalle vulnerabilità reali.

Combinando la scansione automatizzata con la verifica manuale e la collaborazione, è possibile ridurre al minimo il verificarsi di falsi positivi e migliorare l'accuratezza complessiva delle valutazioni di sicurezza delle applicazioni web.

Lo scanner di vulnerabilità di Aikido seleziona automaticamente i falsi positivi. Ricevi avvisi solo quando è davvero importante. Provalo gratuitamente.

Inizia gratuitamente

Collega il tuo account GitHub, GitLab, Bitbucket o Azure DevOps per iniziare a eseguire gratuitamente la scansione dei tuoi repository.

Inizia gratuitamente
I tuoi dati non saranno condivisi · Accesso in sola lettura