Kuidas läbistustestiks valmistuda

Kontroll-loend kliendile: mida otsustada, mida ette valmistada ja keda teavitada enne, kui testijad alustavad, et tasutud päevad kuluksid testimisele.

Avaldatud3 min lugemist

Läbistustesti eest makstakse päevade kaupa. Iga päev, mille testijad veedavad kontot oodates, oletades, kuidas mõni funktsioon peaks töötama, või teie enda tulemüüri taha jäänuna, on päev, mil turvanõrkusi ei otsita. Suurema osa sellest ootamisest saab kõrvaldada enne algust.

Otsustage

Mis on küsimus? „Kas uue maksevoo võib turvaliselt kasutusele võtta“ ja „mida saab keegi internetist meile teha“ viivad erinevate testideni. Kirjutage küsimus üles ühe lausega; ulatus tuleneb sellest.

Mis kuulub ulatusse ja mis mitte? Loetlege rakendused, aadressid, keskkonnad. Loetlege ka välistused: makseteenuse pakkuja, emaettevõtte süsteemid, vana teenus, mis kukub kokku juba siis, kui seda vaadata.

Milline keskkond? Kõige parem on testkeskkond, mis vastab toodangukeskkonnale: testijad saavad töötada põhjalikult ja midagi päris ei ole kaalul. Kui on olemas ainult toodangukeskkond, leppige kokku kellaajad ja tehnikad, mida kasutada ei tohi.

Kui palju testijad teavad? Kontode ja dokumentatsiooniga testimine leiab päevas rohkem kui pimesi testimine. Pimesi testimine vastab ühele kitsale küsimusele: mida saavutab kõrvaline isik ilma igasuguse teabeta. Otsustage, kumma eest te maksate.

Valmistage ette

Kontod. Üks iga rolli jaoks ja kahes eraldi kliendikeskkonnas, kui tootel on kliendikeskkonnad: klientidevahelist juurdepääsukontrolli ei saa ühe kliendiga testida. Looge kontod enne algust, logige igaühega korra sisse ja kontrollige, et neis oleks realistlikud andmed.

Dokumentatsioon. API-spetsifikatsioonid, arhitektuuri diagramm, rollide ja peamiste töövoogude kirjeldus. Ebatäiuslikud dokumendid on paremad kui mitte midagi.

Juurdepääs. Kui testkeskkond on VPN-i või lubatud aadresside loendi taga, korraldage juurdepääs aegsasti ja kontrollige, et see töötab. Otsustage, kas veebirakenduse tulemüür jääb sisse. Kui testitakse rakendust, laske testijad tulemüürist läbi; kui testitakse tulemüüri, jätke see sisse ja öelge seda.

Andmed. Täitke testkeskkond andmetega, mis sarnanevad päris andmetega ülesehituselt, mitte sisult. Päris isikuandmed testkeskkonnas on leid juba enne testi algust.

Varukoopiad. Veenduge, et testitavat keskkonda saab taastada. Testijad on ettevaatlikud; varukoopiad on selleks juhuks, kui ettevaatlikkusest ei piisanud.

Teavitage

Käidumeeskonda ja seiremeeskonda, kui test ei ole mõeldud just nende kontrollimiseks. Andke neile testijate lähteaadressid ja kuupäevad. Muidu lõpeb esimene päev sellega, et testijad on blokeeritud ja avatud on intsident.

Majutusteenuse või pilveteenuse pakkujat, kui pakkuja reeglid seda nõuavad. Suured pilveteenuse pakkujad ei nõua teavitamist, kui testite oma ressursse nende avaldatud reeglite piires; väiksemad majutusettevõtted nõuavad seda sageli.

Tarnijaid, kelle süsteeme test puudutab. Nende nõusolek peab olema kirjalik.

Üks kontaktisik, kes on testimise ajal kättesaadav ja kellel on õigus otsustada: pikendada konto kehtivust, taaskäivitada teenus, peatada test.

Allkirjastage

  • konfidentsiaalsusleping (NDA), enne kui midagi eelnevast üle antakse;
  • leping;
  • kirjalik luba ja testimise reeglid.

Milleks igaüks neist on vajalik, kirjeldab artikkel „Mis teeb läbistustesti seaduslikuks“.

Testi ajal

  • Ärge juurutage testitavasse keskkonda midagi testijatele ütlemata. Leid, mis üleöö kaob, maksab päeva segadust.
  • Ärge parandage leide testi keskel, välja arvatud kriitilisi. Kui mõne parandate, öelge seda.
  • Vastake küsimustele kiiresti. Testija, kes küsib, kuidas mõni funktsioon peaks töötama, on tavaliselt midagi leidnud.
  • Arvestage, et kiireloomulised leiud tulevad kohe. Kriitilisest turvanõrkusest teatatakse siis, kui see on kinnitatud, mitte lõpparuandes.

Pärast testi

  • Lugege kokkuvõtet koos juhtkonnaga, leide koos arendajatega. Need on kirjutatud erinevatele lugejatele.
  • Osalege tulemuste arutelul. See on projekti kõige odavam tund.
  • Kavandage parandused prioriteedi järgi ja andke testijatele teada, kui need on juurutatud.
  • Kasutage kordustesti. Parandus, mida ei ole kontrollitud, on oletus.
  • Hoidke aruanne konfidentsiaalsena. Seni, kuni parandused ei ole tehtud, on see juhend teie ründamiseks. Klientide ja audiitorite jaoks on kinnituskiri.

Kontroll-loend

Enne algust Tehtud
Küsimus ja ulatus kirja pandud, koos välistustega
Keskkond valitud, testimisaknad kokku lepitud
Kontod loodud iga rolli jaoks, kahes kliendikeskkonnas, kui tootel on kliendikeskkonnad
Dokumentatsioon üle antud
Võrgujuurdepääs korraldatud ja kontrollitud
Testandmed olemas, päris isikuandmeid ei ole
Varukoopiad kontrollitud
Käidu- ja seiremeeskond ning teenusepakkujad teavitatud
Kontaktisik määratud
NDA, leping, kirjalik luba ja testimise reeglid allkirjastatud

Iga teenuse lehel on kirjas, mida just see test teilt vajab.

Päring

Rääkige, mida on vaja testida

  • Veebilehe kontroll tasuta
  • Vastus 1 tööpäeva jooksul
  • NDA enne tehnilisi üksikasju
  • Fikseeritud hind tasulistele projektidele
  • Ilma kohustusteta

Küsige hindamist

Kirjeldage süsteeme ja eesmärki. Kliendihaldur vastab 1 tööpäeva jooksul: esitab täpsustavad küsimused ja pakub välja järgmise sammu.

Kellele vastata

Vastame sellele aadressile, kui te ei vali muud kanalit.

Füüsilisest isikust ettevõtja kirjutab oma nime.

Eelistatud suhtluskanal
Mida hinnata
Huvipakkuvad teenused

Valige kõik sobivad.

Tasuta kontroll

Kontrollime teie veebilehte tasuta

Kui me probleeme ei leia, saate ka aruande tasuta. Aruande eest maksate ainult siis, kui leiame probleeme, ja selle hind sõltub nende arvust ja raskusastmest.

Veebilehe tasuta turvakontrolli tingimused

Rakenduste turvalisus

Taristu ja pilv

Ründaja simuleerimine

AI, Web3 ja krüptograafia

Programmid ja kindlus

Rakenduste turvalisus

Veebilehe tasuta turvakontroll

Vaatame teie veebilehte väljastpoolt, nagu seda teeb ründaja, ja kontrollime, kas sellesse saab sisse murda: nõrgad seadistused, aegunud tarkvara, avalikult kättesaadavad failid, ebaturvalised vormid. Kontroll on tasuta.

Rakenduste turvalisus

Veebirakenduste läbistustestimine

Püüame teie veebirakendusse sisse murda nii, nagu teeks päris ründaja: logida sisse teiste inimeste kontodele, lugeda teiste klientide andmeid, muuta hindu või tellimusi. Saate teada, mis on võimalik, enne kui kurjategijad selle avastavad.

Rakenduste turvalisus

API turvatestimine

API on kanal, mille kaudu teie rakendus, veebileht ja partnerid vahetavad andmeid teie serveritega. Kontrollime, et keegi ei saaks selle kaudu lugeda ega muuta andmeid, mis ei ole tema omad.

Rakenduste turvalisus

Mobiilirakenduste läbistustestimine

Uurime teie iOS-i või Androidi rakendust ja selle taga olevaid servereid: mida rakendus telefonis hoiab, mida sellest saab kätte ja kas selle päringuid saab muuta.

Rakenduste turvalisus

Lähtekoodi turvaülevaatus

Meie spetsialistid loevad teie toote lähtekoodi ja leiavad vead, mis võimaldavad sissemurdmist, ka need, mida väljastpoolt ei näe.

Taristu ja pilv

Pilve ja Kubernetese turvahindamine

Kontrollime, kuidas teie pilv on seadistatud (AWS, Azure, Google Cloud, Kubernetes): kellel on millele juurdepääs, millised andmed on internetti avatud ja kui kaugele jõuab ründaja pärast esimest viga.

Taristu ja pilv

Taristu läbistustestimine

Testime teie servereid ja kontorivõrku väljast ja seest: kas ründaja pääseb sisse ja kas ta jõuab seestpoolt raamatupidamissüsteemi, e-posti või varukoopiateni.

Taristu ja pilv

Välise ründepinna hindamine

Leiame kõik, mida teie ettevõte internetti avab, ka selle, mis on ununenud: vanad veebilehed, testserverid, lekkinud paroolid. Seejärel näitame, mida sellest saab rünnata.

Taristu ja pilv

CI/CD ja tarneahela turvalisus

Kontrollime teed, mille teie kood läbib arendajast kliendini: koostamisserverid, kolmandate osapoolte teegid, juurdepääsuvõtmed. Kes seda teed kontrollib, see kontrollib teie toodet.

Ründaja simuleerimine

Red Teami operatsioonid

Täismahus õppus. Meie meeskond mängib päris ründajat, kellel on eesmärk, näiteks jõuda klientide andmeteni, ja te näete, kas teie kaitse märkab ja peatab ta.

Ründaja simuleerimine

Purple Teami õppused

Meie ründajad ja teie kaitsjad töötavad kõrvuti: näitame ründetehnikat, teie meeskond kontrollib, kas ta seda näeb, ja seire lüngad suletakse kohapeal.

Ründaja simuleerimine

Sotsiaalse manipulatsiooni hindamine

Testime inimesi, mitte masinaid: õngitsuskirju, kõnesid ja sõnumeid, mida ründajad paroolide hankimiseks kasutavad. Saate teada, kui paljud töötajad laseksid end petta ja mida neile õpetada.

AI, Web3 ja krüptograafia

AI ja LLM-ide turvatestimine

Kui teie tootes on vestlusrobot või mõni muu AI-mudel, kontrollime, kas seda saab veenda avaldama konfidentsiaalseid andmeid, rikkuma oma reegleid või tegutsema kellegi teise nimel.

AI, Web3 ja krüptograafia

Nutilepingute audit

Enne kui nutileping hakkab raha hoidma, otsime selle koodist vigu, mis võimaldaksid kellelgi raha välja võtta või külmutada. Pärast juurutamist ei saa selliseid vigu enam parandada.

AI, Web3 ja krüptograafia

Krüptograafia ülevaatus

Kontrollime, kuidas teie toode andmeid krüpteerib ja võtmeid kaitseb: kas on valitud õiged algoritmid ja kas neid rakendatakse õigesti. Viga siin muudab krüpteerimise kasutuks.

Programmid ja kindlus

Bug bounty programmi haldamine

Bug bounty on programm, milles sõltumatud uurijad otsivad teie tootest turvanõrkusi ja saavad iga leitud turvanõrkuse eest preemia. Käivitame ja haldame sellise programmi teie eest.

Programmid ja kindlus

Turvanõrkuste avalikustamise programm (VDP)

Avalik leht ja kord, mis ütlevad uurijatele, kuidas teile turvanõrkusest ohutult teatada. Ilma nendeta lähevad raportid kaduma või saabuvad ähvardustena. Seame protsessi üles ja käsitleme saabuvaid raporteid.

Programmid ja kindlus

Pidev läbistustestimine

Ühe aastase testi asemel testime aasta läbi iga teie toote olulist muudatust, et uus turvanõrkus ei ootaks avastamist kuude kaupa.

Programmid ja kindlus

Läbistustestimine nõuetele vastavuseks

Läbistustest, mis on korraldatud nii, et audiitor, järelevalveasutus või suur klient aktsepteerib selle aruannet: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Huvipakkuvad teenused

Pole veel kindel

Valige see, kui te ei tea, millist teenust vajate. Kirjeldage ülesannet oma sõnadega ja spetsialist pakub vastuses teenuse välja.

Veebilehe või peamise testitava süsteemi domeen või URL, näiteks app.example.com.

Mida on vaja testida, miks just praegu ning kas on tähtaeg või vastavusnõue. Ärge lisage paroole, võtmeid ega turvanõrkuste üksikasju.

Kinnitused

Ärge saatke selle vormi kaudu sisselogimisandmeid, võtmeid ega turvanõrkuse üksikasju. Turvaline kanal lepitakse kokku pärast esimest vastust.

Automaatne väärkasutuse kontroll