منصوبے کے بارے میں

آبزرویٹری دا سپرفیس ایک منصوبہ ہے جو ایک واضح فہرست کے اہداف کی عوامی سطح کی غیر فعال اور روزانہ نگرانی کرتا ہے۔ یہ سیکیورٹی کی واحد تصویر بنانے کے بجائے وقفے وقفے سے HTTP سیکیورٹی ہیڈرز، TLS خصوصیات، DNS ریکارڈز اور سرٹیفکیٹ شفافیت کے ڈیٹا جمع کرتا ہے اور سب کچھ وقتی سلسلے کے طور پر محفوظ کرتا ہے۔ بنیادی مقصد انحراف کو نمایاں کرنا ہے: کوئی ہیڈر جو منتقلی کے بعد غائب ہو جائے، کوئی سرٹیفکیٹ جو کسی اور اتھارٹی نے جاری کیا ہو، یا کوئی نیا ذیلی ڈومین جو عوامی لاگز میں ظاہر ہو۔ یہ ریپوزٹری خودکار پروبز رکھتی ہے جو HSTS، کنٹینٹ سیکیورٹی پالیسی، X-Content-Type-Options، ریفرر پالیسی، security.txt کی موجودگی اور سرٹیفکیٹ کی درستگی جیسے امور کا جائزہ لیتی ہیں۔ نتائج ایک ڈیش بورڈ میں فی ہدف نوٹس کے ساتھ دکھائے جاتے ہیں، جس میں غیر حتمی حالتیں بھی شامل ہیں جنہیں یہ منصوبہ واضح طور پر عدم موجودگی سے الگ کرتا ہے۔ مکمل اسنیپ شاٹس صرف اسی وقت محفوظ کیے جاتے ہیں جب تبدیلی ہو، تاکہ بار بار ڈیٹا کی بڑی مقدار محفوظ نہ ہو۔ پروبز اور ڈیش بورڈ کی تیاری کے لیے صرف پائتھون کی معیاری لائبریری استعمال ہوتی ہے۔ ڈیٹا JSONL میں ایک append-only سلسلے کے طور پر رکھا جاتا ہے، نیز تاریخ کے لحاظ سے منظم خام اسنیپ شاٹس بھی۔ مارک ڈاؤن میں تبدیلیوں کا ایک روزنامچہ بھی ہے، جس میں ان دنوں کے ریکارڈ ہیں جب مشاہدہ شدہ سطح تبدیل ہوئی۔ اہداف کی فہرست YAML فائل میں شامل کرنے کی وجوہات کے ساتھ متعین کی گئی ہے، اور یہ منصوبہ engagement کے قواعد شائع کرتا ہے جن میں بتایا جاتا ہے کہ کیا جمع کیا جاتا ہے، کیا کبھی جمع نہیں کیا جاتا، اور کسی ہدف کو ہٹانے کی درخواست کیسے کی جائے۔ یہ منصوبہ غیر مداخلتی جمع آوری پر زور دیتا ہے: کوئی کوکی ویلیو ریکارڈ نہیں کی جاتی، کوئی درخواست حالت تبدیل نہیں کرتی، اور صرف وہ اہداف شامل کیے جاتے ہیں جن کی عوامی پالیسی مشاہدے کی اجازت دیتی ہو۔ یہ ان لوگوں کے لیے حوالہ کے طور پر مفید ہے جو وقت کے ساتھ ویب سیکیورٹی پوزیشن کی نگرانی کرنا، اپنے اہداف کا معلوم حوالوں سے موازنہ کرنا اور عوامی انفراسٹرکچر میں بتدریج تبدیلیوں کو سمجھنا چاہتے ہیں۔