Tīmekļa lietotņu ielaušanās testēšana
Tīmekļa lietotņu manuāla testēšana, meklējot nepilnības autentifikācijā, piekļuves kontrolē, biznesa loģikā un datu apstrādē.
Lietotņu drošība
Manuāla pirmkoda pārbaude ar statiskās analīzes atbalstu, meklējot ievainojamības, kas no ārpuses nav redzamas.
Lietotņu drošība
Dažas ievainojamības neatstāj nekādas pēdas darbojošās sistēmas uzvedībā līdz dienai, kad tās izmanto uzbrukumā: trūkstoša pārbaude reti izmantotā koda zarā, vājš gadījumskaitļu ģenerators, noslēpums repozitorija vēsturē. Tās ir redzamas kodā.
Kodu lasām tā, kā to lasītu uzbrucējs, ja kods būtu nopludināts. Statiskās analīzes rīki atzīmē iespējamās problēmas, speciālisti izseko datiem no ieejas punkta līdz bīstamajai operācijai un izlemj, kas ir reāls. Pārbaude aptver jūsu rakstīto kodu, importētās atkarības un plūsmu, kas tās būvē, tostarp kodu, kas radīts ar MI asistentu palīdzību.
01Tvērums
02Pieeja
Sākam ar to, kas ir svarīgs: ar funkcijām, kas apstrādā naudu, identitāti un noslēpumus. Vispirms lasām arhitektūru, pēc tam kodu.
Statiskā analīze, atkarību analīze un noslēpumu meklēšana atrod iespējamās problēmas. Jūsu kodam raksturīgajiem modeļiem rakstām pielāgotus noteikumus.
Katru iespējamo problēmu izsekojam no ieejas punkta līdz bīstamajai operācijai. Viltus trauksmes atmetam, reālās problēmas, ja iespējams, apstiprinām darbojošā instancē.
Kad ir atrasta nepilnība, visā koda bāzē meklējam tās variantus. Vienam konstatējumam parasti ir radinieki.
03
04
05Standarti
Prasības, pēc kurām pārbauda lietotni.
OWASP Foundation
Kritiskākie tīmekļa lietotņu riski; minimums, nevis metode.
OWASP Foundation
Nepilnības klase, kas ir katra konstatējuma pamatā.
The MITRE Corporation
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
06Jautājumi
Piekļuvi piešķir konkrētiem, vārdā nosauktiem speciālistiem, kodu analizējam izolētā vidē un ārpus tās nekopējam. Darba kopijas iznīcinām 30 dienas pēc projekta slēgšanas. Kodu nekad neiesniedzam publiskos MI pakalpojumos.
Analizators ziņo par modeļiem. Tas nezina, kuri no tiem ir sasniedzami, un neredz trūkstošu autorizācijas pārbaudi, jo trūkstoša rinda neatbilst nevienam modelim. Pārbaude atbild uz abiem jautājumiem.
Jā. Viena komponenta, izmaiņu kopš laidiena vai viena pull request pārbaude ir parasts tvērums.
08Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.