Verkkosovellusten penetraatiotestaus
Verkkosovellusten testaus käsin: etsimme puutteita tunnistautumisesta, pääsynhallinnasta, liiketoimintalogiikasta ja tietojen käsittelystä.
Sovellusten tietoturva
REST-, GraphQL-, gRPC- ja WebSocket-rajapintojen testaus: puutteelliset käyttöoikeustarkistukset, tietojen paljastuminen ja liiketoimintaprosessien väärinkäyttö.
Sovellusten tietoturva
API-rajapinta paljastaa liiketoimintalogiikan suoraan, ilman käyttöliittymää, joka ennen piilotti sen. Objektien tunnisteet ovat näkyvissä, palvelin hyväksyy yhä kenttiä, joita asiakassovellus ei koskaan näytä, ja jokainen päätepiste on yhden pyynnön päässä kenestä tahansa, jolla on pääsytunniste.
Työskentelemme rajapinnan määrittelyn pohjalta, jos sellainen on, ja muodostamme sen liikenteestä, jos sitä ei ole. Jokaista päätepistettä kutsutaan jokaisen roolin oikeuksin, muiden käyttäjien ja asiakasympäristöjen tunnisteilla, kentillä, joita sen ei pitäisi hyväksyä, ja järjestyksessä, jota työnkulku ei odota.
01Laajuus
02Toimintatapa
Vertaamme määrittelyä todelliseen liikenteeseen sekä mobiili- ja verkkoasiakassovelluksiin ja luettelemme päätepisteet, jotka ovat olemassa mutta joita ei ole dokumentoitu.
Jokaista toimintoa kutsutaan jokaisen roolin kirjautumistiedoilla muiden käyttäjien ja asiakasympäristöjen objekteihin. Tuloksena on matriisi, jossa sallittua verrataan siihen, minkä pitäisi olla sallittua.
Lähetämme kenttiä, tyyppejä ja rakenteita, joita skeema ei odota: ylimääräisiä ominaisuuksia, sisäkkäisiä kyselyjä, ylisuuria eriä, ristiriitaisia sisältötyyppejä.
Toimintoja toistetaan, niiden järjestystä muutetaan ja niitä ajetaan rinnakkain, jotta löydetään kilpatilanteet ja prosessit, jotka voidaan automatisoida liiketoiminnan vahingoksi.
03
04
05Standardit
API-rajapintojen kriittisimmät riskit.
OWASP Foundation
Verkkosovellusten ja API-rajapintojen testitapaukset.
OWASP Foundation
Vaatimukset, joita vasten sovellus todennetaan.
OWASP Foundation
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
06Kysymykset
Voi. Muodostamme rajapinnan asiakassovellustesi liikenteestä ja palvelimen käyttäytymisestä. Puuttuva dokumentaatio on itsessään havainto, ja laatimamme inventaario on osa raporttia.
Kohteena on järjestelmien välinen rajapinta, eivät sivut, jotka ihminen näkee. Työ keskittyy jokaisen objektin ja toiminnon käyttöoikeuksiin, skeemoihin ja automatisoituun väärinkäyttöön, sillä niistä API-rajapintoihin kohdistuvat tietomurrot saavat alkunsa.
Testaamme, ja lähtöpisteenä on määrittämäsi sijainti verkossa: internet, kumppanin verkko tai klusterin sisäpuoli. Sisäiset API-rajapinnat luottavat kutsujiinsa usein enemmän kuin pitäisi.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.