Veebirakenduste läbistustestimine
Veebirakenduste käsitsi testimine, et leida vigu autentimises, juurdepääsukontrollis, äriloogikas ja andmete käsitlemises.
Rakenduste turvalisus
REST-, GraphQL-, gRPC- ja WebSocket-liideste testimine: puudulik autoriseerimine, andmete paljastamine ja äriprotsesside väärkasutus.
Rakenduste turvalisus
API paljastab äriloogika otse, ilma liideseta, mis seda varem varjas. Identifikaatorid on nähtaval, välju, mida klientrakendus kunagi ei näita, võtab server ikkagi vastu, ja iga lõpp-punkt on ühe päringu kaugusel igaühest, kellel on token.
Töötame spetsifikatsiooni järgi, kui see on olemas, ja taastame selle liiklusest, kui seda ei ole. Iga lõpp-punkti kutsutakse välja iga rolli nimel, teiste kasutajate ja kliendikeskkondade identifikaatoritega, väljadega, mida see ei tohiks vastu võtta, ja järjekorras, mida töövoog ei eelda.
01Ulatus
02Lähenemisviis
Võrdleme spetsifikatsiooni tegeliku liikluse ning mobiili- ja veebiklientidega. Loetleme lõpp-punktid, mis on olemas, kuid ei ole dokumenteeritud.
Iga toimingut kutsutakse välja iga rolli sisselogimisandmetega teiste kasutajate ja kliendikeskkondade objektide suhtes. Tulemus on maatriks: mis on lubatud ja mis peaks olema lubatud.
Saadame välju, tüüpe ja struktuure, mida skeem ei eelda: lisaomadusi, pesastatud päringuid, liiga suuri pakette, vastuolulisi sisutüüpe.
Toiminguid korratakse, nende järjekorda muudetakse ja neid käivitatakse paralleelselt, et leida võidujooksuolukordi ja protsesse, mida saab ettevõtte kahjuks automatiseerida.
03
04
05Standardid
API-de kõige kriitilisemad riskid.
OWASP Foundation
Veebirakenduste ja API-de testjuhtumid.
OWASP Foundation
Nõuded, mille täitmist rakenduses kontrollitakse.
OWASP Foundation
Iga leiu raskusastme skoor ja vektor.
FIRST
Iga leiu aluseks oleva nõrkuse klass.
The MITRE Corporation
06Küsimused
Jah. Taastame liidese teie klientrakenduste liikluse ja serveri käitumise põhjal. Puuduv dokumentatsioon on ise leid ning meie koostatud inventuur on aruande osa.
Sihtmärk on süsteemidevaheline liides, mitte lehed, mida inimene näeb. Töö keskendub iga objekti ja toimingu autoriseerimisele, skeemidele ja automatiseeritud väärkasutusele, sest just sealt saavad alguse API-de kaudu toimuvad sissemurdmised.
Jah, teie määratud võrgupositsioonilt: internetist, partneri võrgust või klastri seest. Sisemised API-d usaldavad oma väljakutsujaid sageli rohkem, kui peaksid.
08Päring
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.