Tīmekļa lietotņu ielaušanās testēšana
Tīmekļa lietotņu manuāla testēšana, meklējot nepilnības autentifikācijā, piekļuves kontrolē, biznesa loģikā un datu apstrādē.
Lietotņu drošība
REST, GraphQL, gRPC un WebSocket saskarņu testēšana, meklējot autorizācijas nepilnības, datu atklāšanu un biznesa plūsmu ļaunprātīgu izmantošanu.
Lietotņu drošība
API atklāj biznesa loģiku tieši, bez saskarnes, kas to agrāk slēpa. Identifikatori ir redzami, laukus, ko klienta lietotne nekad nerāda, serveris tik un tā pieņem, un katrs galapunkts ir viena pieprasījuma attālumā no ikviena, kam ir marķieris.
Strādājam pēc specifikācijas, ja tāda ir, un, ja tās nav, atjaunojam to no datplūsmas. Katru galapunktu izsaucam ar katru lomu, ar citu lietotāju un nomnieku identifikatoriem, ar laukiem, ko tam nevajadzētu pieņemt, un secībā, ko darbplūsma neparedz.
01Tvērums
02Pieeja
Salīdzinām specifikāciju ar reālo datplūsmu un ar mobilajām un tīmekļa klientu lietotnēm un sastādām sarakstu ar galapunktiem, kas pastāv, bet nav dokumentēti.
Katru darbību izsaucam ar katras lomas piekļuves datiem pret citu lietotāju un nomnieku objektiem. Rezultāts ir matrica: kas ir atļauts salīdzinājumā ar to, kam vajadzētu būt atļautam.
Sūtām laukus, tipus un struktūras, ko shēma neparedz: papildu īpašības, ligzdotus vaicājumus, pārmērīgi lielas paketes, pretrunīgus satura tipus.
Darbības atkārtojam, mainām to secību un izpildām paralēli, lai atrastu vienlaicīgu pieprasījumu sacensību un plūsmas, kuras var automatizēt uzņēmumam par sliktu.
03
04
05Standarti
Kritiskākie API riski.
OWASP Foundation
Testpiemēri tīmekļa lietotnēm un API.
OWASP Foundation
Prasības, pēc kurām pārbauda lietotni.
OWASP Foundation
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
Nepilnības klase, kas ir katra konstatējuma pamatā.
The MITRE Corporation
06Jautājumi
Jā. Saskarni atjaunojam no jūsu klientu lietotņu datplūsmas un servera uzvedības. Dokumentācijas trūkums pats par sevi ir konstatējums, un mūsu sastādītā uzskaite ir ziņojuma daļa.
Testa objekts ir saskarne starp sistēmām, nevis lapas, ko redz cilvēks. Darbs koncentrējas uz katra objekta un katras darbības autorizāciju, uz shēmām un uz automatizētu ļaunprātīgu izmantošanu, jo tieši no tā rodas ielaušanās caur API.
Jā, no jūsu noteiktās pozīcijas tīklā: no interneta, no partnera tīkla vai no klastera iekšienes. Iekšējie API bieži uzticas saviem izsaucējiem vairāk, nekā vajadzētu.
08Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.