Žiniatinklio programų įsilaužimų testavimas
Žiniatinklio programas testuojame rankiniu būdu ir ieškome autentifikavimo, prieigos kontrolės, verslo logikos ir duomenų tvarkymo trūkumų.
Taikomųjų programų saugumas
REST, GraphQL, gRPC ir WebSocket sąsajų testavimas: netinkama autorizacija, duomenų atskleidimas, piktnaudžiavimas verslo procesais.
Taikomųjų programų saugumas
API tiesiogiai atveria verslo logiką, be sąsajos, kuri anksčiau ją slėpė. Identifikatoriai matomi atvirai, laukus, kurių kliento programa niekada nerodo, serveris vis tiek priima, o kiekvieną galinį tašką bet kas, turintis žetoną, pasiekia viena užklausa.
Dirbame pagal specifikaciją, jei ji yra, o jei jos nėra, atkuriame ją iš tinklo srauto. Kiekvieną galinį tašką kviečiame kiekvieno vaidmens vardu, su kitų naudotojų ir nuomininkų (angl. tenant) identifikatoriais, su laukais, kurių jis neturėtų priimti, ir tokia tvarka, kurios procesas nenumato.
01Apimtis
02Darbo eiga
Specifikaciją palyginame su realiu srautu ir su mobiliosiomis bei žiniatinklio kliento programomis ir išvardijame galinius taškus, kurie egzistuoja, bet nėra dokumentuoti.
Kiekvieną operaciją kviečiame su kiekvieno vaidmens prisijungimo duomenimis kitų naudotojų ir nuomininkų objektams. Rezultatas – matrica, kurioje tai, kas leidžiama, palyginta su tuo, kas turėtų būti leidžiama.
Siunčiame laukus, tipus ir struktūras, kurių schema nenumato: papildomas savybes, įdėtines užklausas, per didelius paketus, prieštaringus turinio tipus.
Operacijas kartojame, keičiame jų tvarką ir vykdome lygiagrečiai, kad rastume lenktynių sąlygas (angl. race conditions) ir procesus, kuriuos galima automatizuoti verslo nenaudai.
03
04
05Standartai
Kritiškiausios API rizikos.
OWASP Foundation
Žiniatinklio programų ir API testavimo atvejai.
OWASP Foundation
Reikalavimai, pagal kuriuos tikrinama taikomoji programa.
OWASP Foundation
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
Kiekvieną radinį lemiančios silpnosios vietos klasė.
The MITRE Corporation
06Klausimai
Taip. Sąsają atkuriame iš jūsų kliento programų srauto ir serverio elgsenos. Pati dokumentacijos stoka yra radinys, o mūsų sudaryta inventorizacija tampa ataskaitos dalimi.
Testuojama sąsaja tarp sistemų, o ne puslapiai, kuriuos mato žmogus. Darbas sutelktas į kiekvieno objekto ir operacijos autorizaciją, schemas ir automatizuotą piktnaudžiavimą: būtent iš čia kyla įsilaužimai per API.
Taip, iš jūsų nurodytos vietos tinkle: iš interneto, iš partnerio tinklo arba iš klasterio vidaus. Vidinės API dažnai pasitiki jas kviečiančiomis sistemomis labiau, nei turėtų.
08Užklausa
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.