Verkkosovellusten penetraatiotestaus
Verkkosovellusten testaus käsin: etsimme puutteita tunnistautumisesta, pääsynhallinnasta, liiketoimintalogiikasta ja tietojen käsittelystä.
Sovellusten tietoturva
Yhden verkkosivuston maksuton ulkoinen tietoturvatarkastus ja raportti, josta maksetaan vain, jos haavoittuvuuksia löytyy.
Sovellusten tietoturva
Useimmat omistajat eivät tiedä, voiko heidän verkkosivustolleen murtautua, ennen kuin niin tapahtuu. Penetraatiotesti vastaa tähän kysymykseen perusteellisesti, mutta se on projekti, joka vaatii budjetin. Maksuton tarkastus on ensimmäinen askel: se näyttää, löytääkö tien sisään hyökkääjä, joka ei tiedä sinusta mitään.
Tarkastelemme verkkosivustoa ulkopuolelta, ilman käyttäjätunnuksia ja ilman pääsyä palvelimellesi, ja tarkastamme, mitä internetistä näkyy ja mihin sieltä pääsee. Jos emme löydä mitään, saat maksutta raportin, jossa se todetaan. Jos löydämme haavoittuvuuksia, kerromme, kuinka monta niitä on ja kuinka vakavia ne ovat, ja sinä päätät, ostatko raportin, jossa ovat yksityiskohdat ja korjaukset.
01Laajuus
02Toimintatapa
Ilmoitat verkkosivuston ja vahvistat, että omistat sen tai toimit sen omistajan puolesta. Ennen tarkastuksen alkua omistaja tai omistajan valtuuttama henkilö allekirjoittaa luvan, jossa mainitaan verkkosivuston osoite ja tarkastuksen päivämäärät.
Työkalut kartoittavat verkkosivuston, ja asiantuntijat varmistavat jokaisen epäilyn käsin ja karsivat väärät hälytykset. Emme tee tuhoavia toimenpiteitä tai kuormitustestejä emmekä yritä lukea kävijöidesi tietoja.
Saat tuloksen 1–5 työpäivän kuluessa luvan allekirjoittamisesta. Jos haavoittuvuuksia ei ole, raportti on maksuton. Jos haavoittuvuuksia löytyy, saat ilmoituksen, jossa on niiden määrä, niiden vakavuus CVSS 4.0 -asteikolla ja raportin hinta.
Saat raportin heti maksun jälkeen: jokainen havainto todisteineen, toistamisen vaiheineen ja korjauksineen. Kun korjaukset on tehty, testaamme jokaisen havainnon uudelleen maksutta.
03
04
05Standardit
Verkkosovellusten ja API-rajapintojen testitapaukset.
OWASP Foundation
Verkkosovellusten kriittisimmät riskit; vähimmäistaso, ei menetelmä.
OWASP Foundation
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
06Kysymykset
Koska meille maksetaan tuloksesta. Verkkosivusto, jossa ei ole haavoittuvuuksia, ei maksa omistajalleen mitään; verkkosivusto, jossa on haavoittuvuuksia, antaa meille raportin, joka kannattaa ostaa. Se on bug bounty -ohjelmien periaate sovellettuna verkkosivustoosi sinun luvallasi.
Silloin et ole velkaa mitään. Löytämämme pysyy luottamuksellisena: emme luovuta sitä kenellekään emmekä julkaise mitään.
Havaintojen määrän ja niiden CVSS 4.0 -asteikon mukaisen vakavuuden perusteella. Hinta kerrotaan ilmoituksessa, ennen kuin teet päätöksen, ja se on voimassa 30 päivää.
Emme. Tarkastus tehdään ulkopuolelta, sellaisena kuin kävijä näkee verkkosivuston. Testaus käyttäjätunnuksilla ja rooleilla on erillinen palvelu, ”Verkkosovellusten penetraatiotestaus”.
Tarkastukseen ei kuulu tuhoavia toimenpiteitä eikä kuormitustestejä. Jos verkkosivuston toiminta muuttuu epävakaaksi, keskeytämme työn ja otamme sinuun yhteyttä.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.