Open-SOC est un outil de formation à la sécurité : il serait malvenu qu'il en soit un mauvais exemple. Les invariants ci-dessous sont vérifiés par la suite de tests et par les contrôles statiques du dépôt.
- Aucune dépendance tierce, aucune ressource distante, aucune police externe.
- Aucun appel réseau possible : la politique de sécurité du contenu déclare
default-src 'none'etconnect-src 'none'. - Aucune écriture de balisage : le DOM est construit uniquement par
createElementettextContent. NiinnerHTML, nieval, ninew Function. - La fabrique d'éléments
util.el()refuse par construction tout attributon*ainsi questyle,href,src,srcdoc,action,formaction,pingetbackground. - Le stockage local se limite à l'historique des scores ; il est validé, typé et borné à la relecture, et son indisponibilité n'empêche pas l'application de fonctionner.
- Aucune donnée ne quitte le navigateur, y compris les rapports rédigés par l'analyste.
Aucune organisation, personne, machine ou adresse de ce dépôt n'existe. Les adresses IP
appartiennent aux plages réservées à la documentation (RFC 5737) et les domaines aux TLD
réservés .test, .invalid et .example (RFC 2606). Aucun indicateur de compromission de
ce simulateur ne peut donc désigner une ressource réelle.
Ouvrez une issue décrivant le problème, le navigateur utilisé et sa version. Si la faille permettrait d'exécuter du code arbitraire dans le navigateur d'un utilisateur, indiquez-le clairement dans le titre afin qu'elle soit traitée en priorité.