Verkkosovellusten penetraatiotestaus
Verkkosovellusten testaus käsin: etsimme puutteita tunnistautumisesta, pääsynhallinnasta, liiketoimintalogiikasta ja tietojen käsittelystä.
Sovellusten tietoturva
Lähdekoodin katselmointi käsin staattisen analyysin tukemana: haavoittuvuudet, joita ei näe ulkopuolelta.
Sovellusten tietoturva
Jotkin haavoittuvuudet eivät näy käynnissä olevan järjestelmän toiminnassa ennen päivää, jona niitä hyödynnetään: puuttuva tarkistus harvoin käytetyssä haarassa, heikko satunnaislukugeneraattori, salaisuus koodivaraston historiassa. Ne näkyvät koodissa.
Luemme koodia niin kuin hyökkääjä lukisi sitä, jos se vuotaisi. Staattisen analyysin työkalut merkitsevät ehdokkaat, ja asiantuntijat seuraavat dataa syötekohdasta käyttökohtaan ja ratkaisevat, mikä on todellista. Katselmointi kattaa kirjoittamasi koodin, käyttämäsi riippuvuudet ja putken, joka ne kokoaa, myös tekoälyavustajilla tuotetun koodin.
01Laajuus
02Toimintatapa
Aloitamme siitä, millä on merkitystä: toiminnoista, jotka käsittelevät rahaa, identiteettejä ja salaisuuksia. Ensin luetaan arkkitehtuuri, sitten koodi.
Staattinen analyysi, riippuvuusanalyysi ja salaisuuksien haku tuottavat ehdokkaita. Koodillesi ominaisia kaavoja varten kirjoitetaan omia sääntöjä.
Jokainen ehdokas seurataan syötekohdasta käyttökohtaan. Väärät positiiviset hylätään, ja todelliset ongelmat vahvistetaan käynnissä olevassa instanssissa, kun se on mahdollista.
Kun puute löytyy, koko koodikannasta etsitään sen muunnelmia. Yhdellä havainnolla on yleensä sukulaisia.
03
04
05Standardit
Vaatimukset, joita vasten sovellus todennetaan.
OWASP Foundation
Verkkosovellusten kriittisimmät riskit; vähimmäistaso, ei menetelmä.
OWASP Foundation
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
06Kysymykset
Pääsy annetaan nimetyille asiantuntijoille, koodia analysoidaan eristetyssä ympäristössä, eikä sitä kopioida sen ulkopuolelle. Työkopiot hävitetään 30 päivän kuluttua toimeksiannon päättymisestä. Koodia ei koskaan syötetä julkisiin tekoälypalveluihin.
Analysaattori raportoi kaavoja. Se ei tiedä, mitkä niistä ovat tavoitettavissa, eikä se näe puuttuvaa käyttöoikeustarkistusta, koska puuttuva rivi ei vastaa mitään kaavaa. Katselmointi vastaa kumpaankin kysymykseen.
Voi. Yksittäisen komponentin, edellisen julkaisun jälkeisten muutosten tai yhden pull requestin katselmointi on tavallinen laajuus.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.