Veebirakenduste läbistustestimine
Veebirakenduste käsitsi testimine, et leida vigu autentimises, juurdepääsukontrollis, äriloogikas ja andmete käsitlemises.
Rakenduste turvalisus
Lähtekoodi käsitsi ülevaatus staatilise analüüsi toel, et leida turvanõrkusi, mida väljastpoolt ei näe.
Rakenduste turvalisus
Mõned turvanõrkused ei jäta töötava süsteemi käitumisse jälge kuni päevani, mil neid ära kasutatakse: puuduv kontroll harva kasutatavas harus, nõrk juhuarvude generaator, saladus hoidla ajaloos. Koodis on need nähtavad.
Loeme koodi nii, nagu loeks seda ründaja, kui kood lekiks. Staatilise analüüsi tööriistad märgivad kandidaadid, spetsialistid jälgivad andmeid sisendpunktist sihtkohani ja otsustavad, mis on päris. Ülevaatus hõlmab teie kirjutatud koodi, teie imporditud sõltuvusi ja konveierit, mis neid koostab, sealhulgas AI-assistentidega loodud koodi.
01Ulatus
02Lähenemisviis
Alustame sellest, mis on oluline: funktsioonidest, mis käsitlevad raha, identiteeti ja saladusi. Kõigepealt loeme arhitektuuri, seejärel koodi.
Staatiline analüüs, sõltuvuste analüüs ja saladuste otsing annavad kandidaadid. Teie koodile omaste mustrite jaoks kirjutame eraldi reeglid.
Iga kandidaati jälgitakse sisendpunktist sihtkohani. Valepositiivsed jäetakse kõrvale, tõelised probleemid kinnitatakse võimaluse korral töötavas instantsis.
Kui leitakse viga, otsitakse kogu koodibaasist selle variante. Ühel leiul on tavaliselt sugulasi.
03
04
05Standardid
Nõuded, mille täitmist rakenduses kontrollitakse.
OWASP Foundation
Veebirakenduste kõige kriitilisemad riskid; miinimum, mitte meetod.
OWASP Foundation
Iga leiu aluseks oleva nõrkuse klass.
The MITRE Corporation
Iga leiu raskusastme skoor ja vektor.
FIRST
06Küsimused
Juurdepääs antakse nimeliselt määratud spetsialistidele, koodi analüüsitakse isoleeritud keskkonnas ja sealt välja seda ei kopeerita. Töökoopiad hävitatakse 30 päeva pärast projekti lõpetamist. Koodi ei saadeta kunagi avalikele AI-teenustele.
Analüsaator teatab mustritest. See ei tea, milline neist on kättesaadav, ega näe puuduvat autoriseerimiskontrolli, sest puuduv rida ei vasta ühelegi mustrile. Ülevaatus vastab mõlemale küsimusele.
Jah. Ühe komponendi, mingist väljalaskest alates tehtud muudatuste või ühe pull requesti ülevaatus on tavaline ulatus.
08Päring
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.