agssh è il conformance runner dello standard AGSSH-STD-001 (Air-Gapped Static Surface Hardening): dimostra – in modo deterministico, a ogni push – che una superficie statica (un sito, una pagina docs, un tool client-side) non fa nessuna chiamata di rete inattesa. Un font caricato da CDN, un beacon di analytics dimenticato o una CSP troppo permissiva trasformano il browser in un canale di esfiltrazione: lo standard fissa la proprietà "parla solo con la sua origin", il runner la verifica sul deployment live, non sulle promesse.
Come funziona:
- 57 regole in 9 famiglie (egress, CSP, security headers, DNS...), con profili di target (Bronze in su) e livelli di rigore
- fail-closed: ciò che non si riesce a verificare finisce in INCONCLUSIVE, mai in un pass silenzioso
- verdetto CONFORMANT/NON-CONFORMANT con fix queue ordinata per severità ed evidenza firmata
Partenza rapida (Go; in alternativa GitHub Action o immagine ghcr.io/fabriziosalmi/agssh):
go install github.com/fabriziosalmi/agssh/cmd/agssh@latest
agssh -config <(echo 'target_profile: Bronze
level: L0
surfaces: [{url: "https://tuo-sito.example/", kind: site, stateless: true}]')Il repo è github.com/fabriziosalmi/agssh (Apache 2.0).