Pentesting de aplicaciones web
Pruebas manuales de aplicaciones web en busca de fallos de autenticación, control de acceso, lógica de negocio y gestión de los datos.
Seguridad de aplicaciones
Pruebas de interfaces REST, GraphQL, gRPC y WebSocket en busca de fallos de autorización, exposición de datos y abuso de los flujos de negocio.
Seguridad de aplicaciones
Una API expone la lógica de negocio directamente, sin la interfaz que antes la ocultaba. Los identificadores están a la vista, el servidor sigue aceptando campos que el cliente nunca muestra y cada endpoint está a una petición de distancia de cualquiera que tenga un token.
Trabajamos a partir de la especificación cuando la hay y la reconstruimos a partir del tráfico cuando no la hay. Cada endpoint se llama con cada rol, con los identificadores de otros usuarios e inquilinos, con campos que no debería aceptar y en un orden que el flujo de trabajo no espera.
01Alcance
02Enfoque
Comparamos la especificación con el tráfico real y con los clientes móviles y web, y enumeramos los endpoints que existen pero no están documentados.
Cada operación se llama con las credenciales de cada rol sobre objetos de otros usuarios e inquilinos. El resultado es una matriz de lo que está permitido frente a lo que debería estarlo.
Enviamos campos, tipos y estructuras que el esquema no espera: propiedades adicionales, consultas anidadas, lotes de tamaño excesivo, tipos de contenido contradictorios.
Las operaciones se repiten, se reordenan y se ejecutan en paralelo para encontrar condiciones de carrera y flujos que pueden automatizarse en perjuicio del negocio.
03
04
05Estándares
Los riesgos más críticos de las API.
OWASP Foundation
Casos de prueba para aplicaciones web y API.
OWASP Foundation
Requisitos frente a los que se verifica una aplicación.
OWASP Foundation
Puntuación de gravedad y vector de cada hallazgo.
FIRST
Clase de debilidad que hay detrás de cada hallazgo.
The MITRE Corporation
06Preguntas
Sí. Reconstruimos la interfaz a partir del tráfico de sus aplicaciones cliente y del comportamiento del servidor. La falta de documentación es en sí misma un hallazgo, y el inventario que elaboramos forma parte del informe.
El objetivo es la interfaz entre sistemas, no las páginas que ve una persona. El trabajo se centra en la autorización de cada objeto y cada operación, en los esquemas y en el abuso automatizado, que es de donde vienen las intrusiones en las API.
Sí, desde la posición de red que usted defina: desde internet, desde la red de un socio o desde dentro del clúster. Las API internas a menudo confían en quien las llama más de lo que deberían.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.