
should-i-trust 是一个用于评估域名的 OSINT 信号的工具。
should-i-trust 需要以下来源的 API 密钥:
Censys.io - 注册后前250次查询/月免费
VirusTotal - 免费
GrayHatWarFare - 免费,结果有限
您是负责评估新供应商的审查委员会成员。您的具体职责是确保新供应商满足合规性和安全要求。
标准操作流程是要求提供以下一项或全部:SOC 报告、VSAQ、CAIQ、SIG/SIG-Lite。并非所有供应商都拥有这些报告和/或问卷调查答案。可能是组织流程要求拒绝缺少此信息的供应商接入,又或者,这可能是一个“特殊”项目,您需要在没有文档的情况下评估其可信度。也许您不信任文档中的回复。
should-i-trust 是一款超越标准回复,寻找表明该组织不应被信任的信号的工具。也许他们将 CI/CD 暴露在互联网上且未设认证。也许他们有一个 EC2 实例运行着生产代码且没有目录限制。
should-i-trust 并不提供做出通过/不通过决定所需的全部信息,但它能让您快速收集 OSINT 数据以进行进一步评估。
should-i-trust 对于红队或类似任务也很有用。它可以快速识别可供探测的目标。
要么通过 Chrome 安装 Chrome 扩展程序,要么下载并使用开发者模式在 Chrome 中手动安装。
打开扩展程序
输入您的 API 密钥(首次运行需要)
输入要查询的域名
待定