Penetrationstest für Webanwendungen
Manuelle Tests von Webanwendungen auf Fehler in Authentifizierung, Zugriffskontrolle, Geschäftslogik und im Umgang mit Daten.
Anwendungssicherheit
Manuelles Review des Quellcodes, unterstützt durch statische Analyse, auf Schwachstellen, die von außen nicht zu sehen sind.
Anwendungssicherheit
Manche Schwachstellen hinterlassen im Verhalten eines laufenden Systems keine Spur, bis zu dem Tag, an dem sie ausgenutzt werden: eine fehlende Prüfung in einem selten genutzten Zweig, ein schwacher Zufallsgenerator, ein Geheimnis in der Historie des Repositorys. Im Code sind sie sichtbar.
Wir lesen den Code so, wie es ein Angreifer täte, wenn der Code nach außen gelangte. Werkzeuge für statische Analyse markieren die Kandidaten, Spezialisten verfolgen die Daten vom Eintrittspunkt bis zur Senke und entscheiden, was echt ist. Das Review umfasst den Code, den Sie geschrieben haben, die Abhängigkeiten, die Sie eingebunden haben, und die Pipeline, die beides baut, einschließlich Code, der mit KI-Assistenten entstanden ist.
01Umfang
02Vorgehen
Wir beginnen bei dem, worauf es ankommt: bei den Funktionen, die mit Geld, Identität und Geheimnissen umgehen. Zuerst lesen wir die Architektur, dann den Code.
Statische Analyse, Analyse der Abhängigkeiten und die Suche nach Geheimnissen liefern Kandidaten. Für die Muster, die Ihrem Code eigen sind, schreiben wir eigene Regeln.
Jeder Kandidat wird vom Eintrittspunkt bis zur Senke verfolgt. Fehlalarme werden verworfen, echte Probleme nach Möglichkeit in einer laufenden Instanz bestätigt.
Wird ein Fehler gefunden, durchsuchen wir die gesamte Codebasis nach seinen Varianten. Ein Befund hat meist Verwandte.
03
04
05Standards
Anforderungen, gegen die eine Anwendung geprüft wird.
OWASP Foundation
Die kritischsten Risiken von Webanwendungen; ein Minimum, keine Methode.
OWASP Foundation
Klasse der Schwäche, die jedem Befund zugrunde liegt.
The MITRE Corporation
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
06Fragen
Zugriff erhalten namentlich benannte Spezialisten, der Code wird in einer isolierten Umgebung analysiert und nicht aus ihr herauskopiert. Arbeitskopien werden 30 Tage nach Abschluss des Projekts vernichtet. Der Code wird nie an öffentliche KI-Dienste übermittelt.
Ein Analysewerkzeug meldet Muster. Es weiß nicht, welche davon erreichbar sind, und es sieht keine fehlende Autorisierungsprüfung, denn eine fehlende Zeile passt auf kein Muster. Das Review beantwortet beide Fragen.
Ja. Ein Review einer einzelnen Komponente, der Änderungen seit einem Release oder eines einzelnen Pull Requests ist ein üblicher Prüfumfang.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.