Penetration test di applicazioni web
Test manuale di applicazioni web alla ricerca di difetti in autenticazione, controllo degli accessi, logica di business e gestione dei dati.
Sicurezza delle applicazioni
Test di interfacce REST, GraphQL, gRPC e WebSocket alla ricerca di difetti di autorizzazione, esposizione di dati e abuso dei flussi di business.
Sicurezza delle applicazioni
Un’API espone direttamente la logica di business, senza l’interfaccia che prima la nascondeva. Gli identificativi sono in piena vista, i campi che il client non mostra mai vengono comunque accettati dal server, e ogni endpoint è a una richiesta di distanza da chiunque abbia un token.
Partiamo dalla specifica, se esiste, e la ricostruiamo dal traffico se non esiste. Ogni endpoint viene chiamato con ogni ruolo, con gli identificativi di altri utenti e tenant, con campi che non dovrebbe accettare e in un ordine che il flusso di lavoro non prevede.
01Perimetro
02Approccio
Confrontiamo la specifica con il traffico reale e con i client mobili e web, ed elenchiamo gli endpoint che esistono ma non sono documentati.
Ogni operazione viene chiamata con le credenziali di ogni ruolo su oggetti di altri utenti e tenant. Il risultato è una matrice di ciò che è consentito rispetto a ciò che dovrebbe esserlo.
Inviamo campi, tipi e strutture che lo schema non prevede: proprietà aggiuntive, query annidate, batch sovradimensionati, content type in conflitto.
Le operazioni vengono ripetute, riordinate ed eseguite in parallelo per trovare race condition e flussi che possono essere automatizzati a danno dell’azienda.
03
04
05Standard
I rischi più critici delle API.
OWASP Foundation
Casi di test per applicazioni web e API.
OWASP Foundation
Requisiti in base ai quali si verifica un’applicazione.
OWASP Foundation
Punteggio e vettore di gravità di ogni rilievo.
FIRST
Classe di debolezza alla base di ogni rilievo.
The MITRE Corporation
06Domande
Sì. Ricostruiamo l’interfaccia dal traffico dei tuoi client e dal comportamento del server. La documentazione mancante è di per sé un rilievo, e l’inventario che costruiamo fa parte del report.
L’obiettivo è l’interfaccia tra sistemi, non le pagine che una persona vede. Il lavoro si concentra sull’autorizzazione di ogni oggetto e operazione, sugli schemi e sull’abuso automatizzato: è da lì che nascono le violazioni delle API.
Sì, dalla posizione di rete che definisci tu: da internet, dalla rete di un partner o dall’interno del cluster. Le API interne spesso si fidano dei chiamanti più di quanto dovrebbero.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.