F FabGPT-FAQ

Cos'è agssh e come si verifica che un sito statico non faccia chiamate esterne?

Cybersecurity 2 min lettura Runbook verificato

agssh è il conformance runner dello standard AGSSH-STD-001 (Air-Gapped Static Surface Hardening): dimostra – in modo deterministico, a ogni push – che una superficie statica (un sito, una pagina docs, un tool client-side) non fa nessuna chiamata di rete inattesa. Un font caricato da CDN, un beacon di analytics dimenticato o una CSP troppo permissiva trasformano il browser in un canale di esfiltrazione: lo standard fissa la proprietà "parla solo con la sua origin", il runner la verifica sul deployment live, non sulle promesse.

Come funziona:
- 57 regole in 9 famiglie (egress, CSP, security headers, DNS...), con profili di target (Bronze in su) e livelli di rigore
- fail-closed: ciò che non si riesce a verificare finisce in INCONCLUSIVE, mai in un pass silenzioso
- verdetto CONFORMANT/NON-CONFORMANT con fix queue ordinata per severità ed evidenza firmata

Partenza rapida (Go; in alternativa GitHub Action o immagine ghcr.io/fabriziosalmi/agssh):

BASH
go install github.com/fabriziosalmi/agssh/cmd/agssh@latest
agssh -config <(echo 'target_profile: Bronze
level: L0
surfaces: [{url: "https://tuo-sito.example/", kind: site, stateless: true}]')

Il repo è github.com/fabriziosalmi/agssh (Apache 2.0).

Chiave Hardware(ED25519-SK)Client SSH~/.ssh/configHost nftablesDefault Drop PortRate LimitingHost PVEHardenedFIDO2autenticazione a chiave hardware e firewalling rigoroso senza password SSH

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.