API saugumo testavimas
REST, GraphQL, gRPC ir WebSocket sąsajų testavimas: netinkama autorizacija, duomenų atskleidimas, piktnaudžiavimas verslo procesais.
Taikomųjų programų saugumas
Žiniatinklio programas testuojame rankiniu būdu ir ieškome autentifikavimo, prieigos kontrolės, verslo logikos ir duomenų tvarkymo trūkumų.
Taikomųjų programų saugumas
Dauguma įsilaužimų į žiniatinklio programas prasideda ne nuo egzotiškos atakos technikos. Jie prasideda nuo užklausos, kurią programa turėjo atmesti: kito kliento sąskaita faktūra, perdavimo metu pakeista kaina, slaptažodžio atkūrimas, pasitikintis ne ta antrašte. Skeneriai šių trūkumų nepastebi, nes nežino, kam programa skirta.
Testuojame kaip prisijungę kiekvieno vaidmens naudotojai, nustatome, ką kiekvienas vaidmuo gali pasiekti, ir tada bandome peržengti kiekvieną ribą tarp vaidmenų. Žinomas pažeidžiamumų klases aprėpia automatiniai įrankiai. Specialistų laikas skiriamas logikai, prieigos kontrolei ir smulkių silpnųjų vietų grandinėms, kurios kartu leidžia įsilaužti.
01Apimtis
02Darbo eiga
Sudarome vaidmenų, funkcijų, duomenų srautų ir įėjimo taškų žemėlapį, įskaitant tas programos dalis, į kurias sąsaja nepateikia nuorodų.
Skeneriai ir mūsų pačių įrankiai aprėpia žinomas pažeidžiamumų klases, kad rankinio darbo laikas nebūtų skiriamas tam, ką gali rasti mašina.
Kiekvieną funkciją rankiniu būdu testuojame pagal atitinkamus OWASP WSTG testavimo atvejus, daugiausia dėmesio skirdami prieigos kontrolei ir verslo logikai.
Silpnąja vieta pasinaudojame iki suderinto gylio, kad įrodytume realų poveikį, ir sujungiame ją su kitomis, jei taip galima pasiekti daugiau.
03
04
05Standartai
Žiniatinklio programų ir API testavimo atvejai.
OWASP Foundation
Reikalavimai, pagal kuriuos tikrinama taikomoji programa.
OWASP Foundation
Kritiškiausios žiniatinklio programų rizikos; minimumas, o ne metodas.
OWASP Foundation
PTESv1.0
Projekto etapai: nuo pasirengimo iki ataskaitos.
PTES Team
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
Kiekvieną radinį lemiančios silpnosios vietos klasė.
The MITRE Corporation
06Klausimai
Įprastai – pilkosios dėžės: dirbame su paskyromis ir dokumentacija, nes per turimą laiką taip randama daugiausia. Juodosios dėžės testavimas tinka, kai norite įvertinti, ką be jokios informacijos pasiekia pašalinis asmuo. Baltosios dėžės testavimas papildomai apima pirminį kodą ir aprašytas paslaugos „Kodo saugumo peržiūra“ puslapyje.
Pirmenybę teikiame aplinkai, kuri atitinka gamybinę. Jei yra tik gamybinė aplinka, suderiname testavimo langus, vengiame destruktyvių veiksmų ir dirbame su savo bandomaisiais duomenimis.
Skeneris randa žinomus šablonus pavienėse užklausose. Jis nežino, kad vienas klientas neturi matyti kito kliento užsakymų arba kad nuolaida negali būti pritaikyta du kartus. Tokius trūkumus randa žmonės, kurie supranta programą.
08Užklausa
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.