Penetrationstest für Webanwendungen
Manuelle Tests von Webanwendungen auf Fehler in Authentifizierung, Zugriffskontrolle, Geschäftslogik und im Umgang mit Daten.
Anwendungssicherheit
Tests von REST-, GraphQL-, gRPC- und WebSocket-Schnittstellen auf fehlerhafte Autorisierung, Preisgabe von Daten und Missbrauch von Geschäftsabläufen.
Anwendungssicherheit
Eine API legt die Geschäftslogik direkt offen, ohne die Oberfläche, die sie früher verborgen hat. Kennungen liegen offen, Felder, die der Client nie anzeigt, nimmt der Server trotzdem an, und jeder Endpunkt ist für jeden, der ein Token hat, nur eine Anfrage entfernt.
Wir arbeiten mit der Spezifikation, wo es eine gibt, und rekonstruieren sie aus dem Datenverkehr, wo es keine gibt. Jeder Endpunkt wird in jeder Rolle aufgerufen, mit den Kennungen anderer Benutzer und Mandanten, mit Feldern, die er nicht annehmen sollte, und in einer Reihenfolge, die der Ablauf nicht vorsieht.
01Umfang
02Vorgehen
Wir vergleichen die Spezifikation mit dem tatsächlichen Datenverkehr und mit den mobilen Clients und den Web-Clients und listen die Endpunkte auf, die existieren, aber nicht dokumentiert sind.
Jede Operation wird mit den Zugangsdaten jeder Rolle auf Objekte anderer Benutzer und Mandanten angewendet. Das Ergebnis ist eine Matrix: was erlaubt ist, gegenüber dem, was erlaubt sein sollte.
Wir senden Felder, Typen und Strukturen, die das Schema nicht erwartet: zusätzliche Eigenschaften, verschachtelte Abfragen, übergroße Batches, widersprüchliche Content-Types.
Operationen werden wiederholt, umgeordnet und parallel ausgeführt, um Race Conditions zu finden und Abläufe, die sich zum Schaden des Geschäfts automatisieren lassen.
03
04
05Standards
Die kritischsten Risiken von APIs.
OWASP Foundation
Testfälle für Webanwendungen und APIs.
OWASP Foundation
Anforderungen, gegen die eine Anwendung geprüft wird.
OWASP Foundation
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
Klasse der Schwäche, die jedem Befund zugrunde liegt.
The MITRE Corporation
06Fragen
Ja. Wir rekonstruieren die Schnittstelle aus dem Datenverkehr Ihrer Clients und aus dem Verhalten des Servers. Die fehlende Dokumentation ist selbst ein Befund, und das Inventar, das wir erstellen, ist Teil des Berichts.
Das Ziel ist die Schnittstelle zwischen Systemen, nicht die Seiten, die ein Mensch sieht. Die Arbeit konzentriert sich auf die Autorisierung jedes Objekts und jeder Operation, auf Schemas und auf automatisierten Missbrauch: Dort entstehen Einbrüche über APIs.
Ja, von der Netzwerkposition aus, die Sie festlegen: aus dem Internet, aus einem Partnernetz oder aus dem Inneren des Clusters. Interne APIs vertrauen ihren Aufrufern oft mehr, als sie sollten.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.