October 2, 2026
Proof of Concept (PoC)
හැඳින්වීම

By Maleesha Rathnayaka
2 min read
Proof of Concept (PoC) හෝ Proof of Principle යනු project management term එකකි. Project management හි, එය project එකක් principle එකක් ලෙස feasible බවට සාක්ෂියක් ලෙස සේවය කරයි. මෙයට අදාළ criteria technical හෝ business factors මත පදනම් විය හැකියි.
අපගේ ක්ෂේත්රයේදී, PoC යනු හඳුනාගත් vulnerabilities තහවුරු කිරීමෙන් corporate network එක secure කිරීමට අවශ්ය ඊළඟ steps සඳහා පදනම. වෙනත් වචනවලින් කිවහොත්, එය ඉදිරි course of action එකක් තීරණය කිරීමට decision-making basis එකක් ලෙස සේවය කරයි. ඒ සමඟම, risks හඳුනාගෙන අවම කිරීමටද (minimize) ඉඩ සලසයි.
මෙම project step එක නව application software (prototyping) හෝ IT security solutions සංවර්ධන process එකට බොහෝ විට integrate වේ. Information security හි අප සඳහා, මෙය operating systems හෝ application software වල vulnerabilities ඔප්පු කරන ස්ථානයයි.
PoC එකේ අරමුණ
PoC එක භාවිතා කරන්නේ security problem එකක් පවතින බව ඔප්පු කිරීමටයි, එවිට:
- Developers/administrators ට එය validate කළ හැකියි
- එය reproduce කළ හැකියි
- එහි impact එක දැකගත හැකියි
- ඔවුන්ගේ remediation efforts test කළ හැකියි
පොදු උදාහරණයක්
Software vulnerabilities ඔප්පු කිරීමට බහුලව භාවිතා වන එක් උදාහරණයක් නම්, target system එකේ calculator එක (Windows හි calc.exe) execute කිරීමයි.
PoC එක, actual exploitation එකෙන් system access ලබාගැනීමේ success probability එකද මූලික වශයෙන් assess කරයි.
PoC එකේ ස්වරූප
PoC එකකට විවිධ representations තිබිය හැකියි:
1. Documentation
හමුවූ vulnerabilities පිළිබඳ documentation එකක් පවා PoC එකක් විය හැකියි.
2. Script/Code
PoC එකේ වඩාත් practical version එක, හමුවූ vulnerabilities automatically exploit කරන script හෝ code එකකි.
- මෙය vulnerabilities flawless ලෙස exploit කිරීම පෙන්වයි.
- Administrator හෝ developer කෙනෙකුට, vulnerability එක exploit කිරීමට අපගේ script එක ගන්නා steps දැකගත හැකි නිසා, මෙම variant එක straightforward.
Script එකේ ප්රධාන අවාසිය
Administrators/developers අපගේ script එක ලබාගත් පසු, ඊට එරෙහිව "fight" කිරීම පහසුයි — ඔවුන් focus කරන්නේ, අප සාදාගත් script එක තවදුරටත් වැඩ නොකරන ලෙස systems වෙනස් කිරීමටයි.
වැදගත් කරුණ: Script එක යනු vulnerability එකක් exploit කළ හැකි එක් මාර්ගයක් පමණයි. ඒ නිසා, script එක සමඟ වැඩ කරනවා වෙනුවට ඊට එරෙහිව වැඩ කර systems modify/secure කිරීම — script එකෙන් ලැබූ තොරතුරු වෙනත් ආකාරයකින් ලබාගත නොහැකි බව අදහස් නොවේ. මෙය administrators සහ developers සමඟ discuss කර, explicitly mention කර, point out කළ යුතු වැදගත් කරුණකි.
Report එකේ වැදගත්කම
Client ට ලැබෙන report එක:
- සම්පූර්ණ picture එක දැකගැනීමට උපකාර විය යුතුයි
- Broader issues වලට focus කළ යුතුයි
- පැහැදිලි remediation advice ලබා දිය යුතුයි
Attack Chain Walkthrough
Internal assessment එකකදී domain compromise එකක් සිදු වුවහොත්, attack chain walkthrough එකක් report එකට ඇතුළත් කිරීම විශිෂ්ට ක්රමයකි. එමගින් පෙන්විය හැක්කේ:
- බහුවිධ flaws එකට combine කළ හැකි ආකාරය
- එක් flaw එකක් fix කිරීමෙන් chain එක break වන නමුත්, අනෙකුත් flaws තවමත් පවතින ආකාරය
මේවාද fix නොකළහොත්, attack chain එක remediate කළ point එකටම යාමට වෙනත් path එකක් තිබිය හැකි අතර, එතනින් ඉදිරියට ගමන් කළ හැකියි. මෙම කරුණ report review meeting එකේදීද අවධාරණය කළ යුතුයි.
Password Policy උදාහරණය
User කෙනෙක් Password123 වැනි password එකක් භාවිතා කරයි නම්, root cause එක password එක නොව password policy එකයි.
- Domain Admin කෙනෙක් එම password එක භාවිතා කරන බව හමුවී, එය වෙනස් කළහොත්, එම account එකට පමණක් ශක්තිමත් password එකක් ලැබෙනවා.
- එහෙත් weak passwords හි ගැටලුව organization එක පුරාම තවමත් endemic (පැතිරුණු) ව පවතීමට ඉඩ ඇත.
Password policy එක high standards අනුගමනය කරනවා නම්, user ට එවැනි weak password එකක් භාවිතා කළ නොහැකි වනු ඇත. Administrators සහ developers තම systems සහ applications වල functionality සහ quality සඳහා වගකිව යුතුයි. High quality යනු high standards නියෝජනය කරන අතර, එය අපගේ remediation recommendations හරහා අවධාරණය කළ යුතුයි.
සාරාංශය
PoC යනු-Vulnerability එකක් සත්ය බව ඔප්පු කරන සාක්ෂිය.
අරමුණ-Validate, reproduce, impact පෙන්වීම, remediation test කිරීම.
ස්වරූප-Documentation හෝ Script/Code.
Script එකේ අවාසිය-එකම symptom එක "fix" කර root cause එක නොසලකා හැරීමේ අවදානම.
Attack Chain-Flaws අතර සම්බන්ධතාවය පෙන්වා, root cause fix කිරීමේ වැදගත්කම අවධාරණය කිරීම.
Report එකේ ඉලක්කය-Broader issues + clear remediation — symptom fix එකක් නොව root-cause fix එකක්.
Note: PoC එකක සැබෑ වටිනාකම ඇත්තේ "අපේ script එක නවත්වන්න" කියා administrator ට පෙන්වීම නොව, root cause එක (උදා: password policy එක) තේරුම් ගැනීමට සහ fix කිරීමට client ට උපකාර කිරීමයි.