API-Sicherheitstest
Tests von REST-, GraphQL-, gRPC- und WebSocket-Schnittstellen auf fehlerhafte Autorisierung, Preisgabe von Daten und Missbrauch von Geschäftsabläufen.
Anwendungssicherheit
Manuelle Tests von Webanwendungen auf Fehler in Authentifizierung, Zugriffskontrolle, Geschäftslogik und im Umgang mit Daten.
Anwendungssicherheit
Die meisten Einbrüche in Webanwendungen beginnen nicht mit einem exotischen Exploit, sondern mit einer Anfrage, die die Anwendung hätte ablehnen müssen: die Rechnung eines anderen Kunden, ein unterwegs geänderter Preis, ein Zurücksetzen des Passworts, das dem falschen Header vertraut. Scanner übersehen diese Fehler, weil sie nicht wissen, wozu die Anwendung da ist.
Wir testen als angemeldete Benutzer jeder Rolle, erfassen, was jede Rolle erreichen kann, und versuchen dann, jede Grenze zwischen den Rollen zu überschreiten. Automatisierte Werkzeuge decken die bekannten Klassen ab. Die Zeit der Spezialisten fließt in Logik, Zugriffskontrolle und Ketten kleiner Schwächen, die zusammen zu einer Kompromittierung führen.
01Umfang
02Vorgehen
Wir erstellen eine Karte der Rollen, Funktionen, Datenflüsse und Einstiegspunkte, einschließlich der Teile der Anwendung, auf die die Oberfläche nicht verlinkt.
Scanner und unsere eigenen Werkzeuge decken bekannte Schwachstellenklassen ab, damit keine manuelle Zeit auf das entfällt, was eine Maschine finden kann.
Jede Funktion wird von Hand gegen die einschlägigen Testfälle des OWASP WSTG getestet, mit dem Schwerpunkt auf Zugriffskontrolle und Geschäftslogik.
Eine Schwäche wird bis zur vereinbarten Tiefe ausgenutzt, um die tatsächliche Auswirkung nachzuweisen, und mit anderen kombiniert, wo das weiterführt.
03
04
05Standards
Testfälle für Webanwendungen und APIs.
OWASP Foundation
Anforderungen, gegen die eine Anwendung geprüft wird.
OWASP Foundation
Die kritischsten Risiken von Webanwendungen; ein Minimum, keine Methode.
OWASP Foundation
PTESv1.0
Phasen eines Projekts, von der Vorbereitung bis zur Berichterstattung.
PTES Team
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
Klasse der Schwäche, die jedem Befund zugrunde liegt.
The MITRE Corporation
06Fragen
Standardmäßig Grey Box: Wir arbeiten mit Konten und Dokumentation, weil sich so in der verfügbaren Zeit am meisten finden lässt. Black Box ist angebracht, wenn Sie messen wollen, was ein Außenstehender ohne jede Information erreicht. White Box nimmt den Quellcode hinzu und ist unter „Quellcode-Review“ beschrieben.
Wir bevorzugen eine Umgebung, die der Produktivumgebung entspricht. Gibt es nur die Produktivumgebung, vereinbaren wir Testzeitfenster, vermeiden zerstörerische Aktionen und arbeiten mit eigenen Testdaten.
Ein Scanner findet bekannte Muster in einzelnen Anfragen. Er weiß nicht, dass ein Kunde die Bestellungen eines anderen nicht sehen darf oder dass ein Rabatt nicht zweimal angewendet werden darf. Solche Fehler finden Menschen, die die Anwendung verstehen.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.