Test di sicurezza delle API
Test di interfacce REST, GraphQL, gRPC e WebSocket alla ricerca di difetti di autorizzazione, esposizione di dati e abuso dei flussi di business.
Sicurezza delle applicazioni
Test manuale di applicazioni web alla ricerca di difetti in autenticazione, controllo degli accessi, logica di business e gestione dei dati.
Sicurezza delle applicazioni
La maggior parte delle violazioni di applicazioni web non inizia con un exploit esotico. Inizia con una richiesta che l’applicazione avrebbe dovuto rifiutare: la fattura di un altro cliente, un prezzo modificato in transito, una reimpostazione della password che si fida dell’header sbagliato. Gli scanner non trovano questi difetti perché non sanno a che cosa serve l’applicazione.
Testiamo come utenti autenticati di ogni ruolo, mappiamo che cosa può raggiungere ciascun ruolo e poi proviamo a superare ogni confine tra un ruolo e l’altro. Gli strumenti automatici coprono le classi note. Il tempo degli specialisti va alla logica, al controllo degli accessi e alle catene di piccole debolezze che, sommate, portano a una compromissione.
01Perimetro
02Approccio
Costruiamo una mappa di ruoli, funzioni, flussi di dati e punti di ingresso, comprese le parti dell’applicazione a cui l’interfaccia non rimanda.
Gli scanner e i nostri strumenti coprono le classi di vulnerabilità note, così il tempo del lavoro manuale non viene speso per ciò che una macchina può trovare.
Ogni funzione viene testata a mano rispetto ai casi di test OWASP WSTG pertinenti, con particolare attenzione al controllo degli accessi e alla logica di business.
Una debolezza viene sfruttata fino alla profondità concordata per dimostrare l’impatto reale e viene combinata con altre quando questo porta più lontano.
03
04
05Standard
Casi di test per applicazioni web e API.
OWASP Foundation
Requisiti in base ai quali si verifica un’applicazione.
OWASP Foundation
I rischi più critici delle applicazioni web; un minimo, non un metodo.
OWASP Foundation
PTESv1.0
Fasi di un incarico, dagli accordi preliminari al report.
PTES Team
Punteggio e vettore di gravità di ogni rilievo.
FIRST
Classe di debolezza alla base di ogni rilievo.
The MITRE Corporation
06Domande
Grey box come impostazione predefinita: lavoriamo con account e documentazione, perché così si trova di più nel tempo disponibile. Il black box è adatto quando vuoi misurare che cosa ottiene un estraneo senza alcuna informazione. Il white box aggiunge il codice sorgente ed è descritto nella revisione di sicurezza del codice.
Preferiamo un ambiente che corrisponda alla produzione. Se esiste solo la produzione, concordiamo le finestre di test, evitiamo azioni distruttive e lavoriamo con i nostri dati di test.
Uno scanner trova pattern noti in singole richieste. Non sa che un cliente non deve vedere gli ordini di un altro, né che uno sconto non deve essere applicato due volte. Questi difetti li trovano le persone che capiscono l’applicazione.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.