Клиентска сигурност: атакуващата повърхност, която вашият WAF не вижда
WAF-ът пази вашия origin. Но повечето модерни атаки срещу сайтове живеят в браузъра на посетителя, върху код от трети страни. Ето защо клиентската сигурност е отделна дисциплина.
Клиентската сигурност (client-side security) обхваща всичко, което се случва в браузъра на посетителя след като страницата се зареди — изпълнението на JavaScript, скриптовете от трети страни, заявките към чужди домейни и манипулациите на DOM. Това е повърхност, която сървърните защити по принцип не виждат.
Историята на индустрията е сървърно-центрична: WAF, IDS, file integrity monitoring. Всички те гледат към origin-а. Но модерният сайт зарежда десетки скриптове от чужди хостове — analytics, реклами, A/B testing, чат, плащания. Всеки от тях е код, който изпълнявате с пълните права на страницата си, и всеки е възможна входна точка. Когато tag manager или CDN скрипт се компрометира, WAF-ът ви е сляп, защото зловредният трафик никога не минава през него.
Трите основни класа клиентски заплахи: уеб скиминг/formjacking (кражба на данни от форми), drive-by downloads и exploit kits (доставка на малуер при зареждане) и ClickFix/фалшив CAPTCHA (социално инженерство, изпълнено от самия потребител). Това, което ги обединява, е, че се изпълняват в клиента и са невидими за инфраструктура, ориентирана към сървъра.
Какво представлява добрата клиентска защита: инвентар на всеки скрипт от трета страна и неговите свързвания; строга Content-Security-Policy; Subresource Integrity за статичните зависимости; и — критично — непрекъснат мониторинг на това, което страницата реално изпълнява и към кого се свързва, видяно от реален браузър, а не от статичен скенер.
ExploitShield е построен изцяло около тази повърхност. Вместо да проксира трафика ви, той повтаря рендирането на наблюдаваните страници в реален Chromium на всеки 5 минути, улавя всяко JS тяло и всяка изходяща дестинация и ги обогатява с разузнаване за заплахи. Целта е проста: да направи клиентската атакуваща повърхност толкова видима, колкото сървърната е била десетилетия.