API turvatestimine
REST-, GraphQL-, gRPC- ja WebSocket-liideste testimine: puudulik autoriseerimine, andmete paljastamine ja äriprotsesside väärkasutus.
Rakenduste turvalisus
Veebirakenduste käsitsi testimine, et leida vigu autentimises, juurdepääsukontrollis, äriloogikas ja andmete käsitlemises.
Rakenduste turvalisus
Enamik veebirakendustesse sissemurdmisi ei alga eksootilisest ründekoodist. Need algavad päringust, mille rakendus oleks pidanud tagasi lükkama: teise kliendi arve, teel muudetud hind, parooli lähtestamine, mis usaldab vale päist. Skannerid jätavad sellised vead märkamata, sest nad ei tea, milleks rakendus on mõeldud.
Testime iga rolli sisselogitud kasutajana, kaardistame, millele iga roll ligi pääseb, ja püüame seejärel ületada kõik piirid nende vahel. Automaatsed tööriistad katavad teadaolevad turvanõrkuste klassid. Spetsialistide aeg läheb loogikale, juurdepääsukontrollile ja väikeste nõrkuste ahelatele, mis kokku viivad süsteemi ülevõtmiseni.
01Ulatus
02Lähenemisviis
Koostame rollide, funktsioonide, andmevoogude ja sisendpunktide kaardi, sealhulgas nende rakenduse osade kohta, millele kasutajaliidesest ei ole linki.
Skannerid ja meie oma tööriistad katavad teadaolevad turvanõrkuste klassid, et käsitsi testimise aega ei kuluks sellele, mida masin leiab.
Iga funktsiooni testitakse käsitsi asjakohaste OWASP WSTG testjuhtumite järgi, rõhuasetusega juurdepääsukontrollil ja äriloogikal.
Nõrkust kasutatakse ära kokkulepitud sügavuseni, et tõendada tegelikku mõju, ja see ühendatakse teistega, kui nii jõuab kaugemale.
03
04
05Standardid
Veebirakenduste ja API-de testjuhtumid.
OWASP Foundation
Nõuded, mille täitmist rakenduses kontrollitakse.
OWASP Foundation
Veebirakenduste kõige kriitilisemad riskid; miinimum, mitte meetod.
OWASP Foundation
PTESv1.0
Projekti etapid ettevalmistusest aruandluseni.
PTES Team
Iga leiu raskusastme skoor ja vektor.
FIRST
Iga leiu aluseks oleva nõrkuse klass.
The MITRE Corporation
06Küsimused
Vaikimisi halli kasti meetod: töötame kontode ja dokumentatsiooniga, sest nii leiame olemasoleva aja jooksul kõige rohkem. Musta kasti meetod sobib, kui soovite mõõta, mida saavutab kõrvaline isik ilma igasuguse teabeta. Valge kasti meetod lisab lähtekoodi ja seda kirjeldab teenus „Lähtekoodi turvaülevaatus“.
Eelistame keskkonda, mis vastab toodangukeskkonnale. Kui on olemas ainult toodangukeskkond, lepime kokku testimisaknad, väldime hävitavaid toiminguid ja kasutame oma testandmeid.
Skanner leiab üksikutest päringutest teadaolevaid mustreid. See ei tea, et üks klient ei tohi näha teise kliendi tellimusi või et allahindlust ei tohi rakendada kaks korda. Selliseid vigu leiavad inimesed, kes rakendust mõistavad.
08Päring
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.