Penetration test di applicazioni web
Test manuale di applicazioni web alla ricerca di difetti in autenticazione, controllo degli accessi, logica di business e gestione dei dati.
Sicurezza delle applicazioni
Revisione manuale del codice sorgente, supportata dall’analisi statica, alla ricerca di vulnerabilità che non si vedono dall’esterno.
Sicurezza delle applicazioni
Alcune vulnerabilità non lasciano traccia nel comportamento di un sistema in esecuzione fino al giorno in cui vengono sfruttate: un controllo mancante in un ramo usato di rado, un generatore casuale debole, un segreto nella cronologia del repository. Nel codice sono visibili.
Leggiamo il codice come lo leggerebbe un attaccante se il codice trapelasse. Gli strumenti di analisi statica evidenziano i candidati, gli specialisti seguono i dati dal punto di ingresso al sink e decidono che cosa è reale. La revisione copre il codice che hai scritto, le dipendenze che hai importato e la pipeline che ne esegue la build, compreso il codice prodotto con assistenti AI.
01Perimetro
02Approccio
Partiamo da ciò che conta: le funzioni che gestiscono denaro, identità e segreti. Prima si legge l’architettura, poi il codice.
Analisi statica, analisi delle dipendenze e ricerca di segreti producono i candidati. Per i pattern specifici del tuo codice vengono scritte regole su misura.
Ogni candidato viene seguito dal punto di ingresso al sink. I falsi positivi vengono scartati, i problemi reali vengono confermati, dove possibile, su un’istanza in esecuzione.
Quando si trova un difetto, se ne cercano le varianti in tutta la base di codice. Di solito un rilievo ha dei parenti.
03
04
05Standard
Requisiti in base ai quali si verifica un’applicazione.
OWASP Foundation
I rischi più critici delle applicazioni web; un minimo, non un metodo.
OWASP Foundation
Classe di debolezza alla base di ogni rilievo.
The MITRE Corporation
Punteggio e vettore di gravità di ogni rilievo.
FIRST
06Domande
L’accesso è concesso a specialisti indicati per nome, il codice viene analizzato in un ambiente isolato e non viene copiato all’esterno. Le copie di lavoro vengono distrutte 30 giorni dopo la chiusura dell’incarico. Il codice non viene mai inviato a servizi di AI pubblici.
Un analizzatore riporta pattern. Non sa quale di essi è raggiungibile e non vede un controllo di autorizzazione mancante, perché una riga mancante non corrisponde a nessun pattern. La revisione risponde a entrambe le domande.
Sì. La revisione di un singolo componente, delle modifiche successive a una release o di una sola pull request è un perimetro normale.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.