API drošības testēšana
REST, GraphQL, gRPC un WebSocket saskarņu testēšana, meklējot autorizācijas nepilnības, datu atklāšanu un biznesa plūsmu ļaunprātīgu izmantošanu.
Lietotņu drošība
Tīmekļa lietotņu manuāla testēšana, meklējot nepilnības autentifikācijā, piekļuves kontrolē, biznesa loģikā un datu apstrādē.
Lietotņu drošība
Vairums ielaušanos tīmekļa lietotnēs nesākas ar eksotisku ievainojamības izmantošanas paņēmienu. Tās sākas ar pieprasījumu, kas lietotnei bija jānoraida: cita klienta rēķins, pa ceļam mainīta cena, paroles atjaunošana, kas uzticas nepareizai galvenei. Skeneri šīs nepilnības nepamana, jo nezina, kam lietotne ir paredzēta.
Testējam kā autentificēti lietotāji ar katru lomu, noskaidrojam, kam katra loma var piekļūt, un pēc tam mēģinām pārkāpt katru robežu starp lomām. Automātiskie rīki aptver zināmās ievainojamību klases. Speciālistu laiks tiek veltīts loģikai, piekļuves kontrolei un sīku nepilnību ķēdēm, kas kopā noved pie sistēmas kompromitēšanas.
01Tvērums
02Pieeja
Izveidojam lomu, funkciju, datu plūsmu un ieejas punktu karti, tostarp tām lietotnes daļām, uz kurām saskarnē nav saišu.
Skeneri un mūsu pašu rīki aptver zināmās ievainojamību klases, lai manuālā darba laiks netiktu tērēts tam, ko var atrast mašīna.
Katru funkciju testējam manuāli pēc attiecīgajiem OWASP WSTG testpiemēriem, īpašu uzmanību pievēršot piekļuves kontrolei un biznesa loģikai.
Nepilnību izmantojam uzbrukumā līdz saskaņotajam dziļumam, lai pierādītu reālu ietekmi, un apvienojam ar citām, ja tas ļauj tikt tālāk.
03
04
05Standarti
Testpiemēri tīmekļa lietotnēm un API.
OWASP Foundation
Prasības, pēc kurām pārbauda lietotni.
OWASP Foundation
Kritiskākie tīmekļa lietotņu riski; minimums, nevis metode.
OWASP Foundation
PTESv1.0
Projekta posmi – no sagatavošanās līdz ziņojumam.
PTES Team
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
Nepilnības klase, kas ir katra konstatējuma pamatā.
The MITRE Corporation
06Jautājumi
Pēc noklusējuma pelēkās kastes metode: strādājam ar kontiem un dokumentāciju, jo tā pieejamajā laikā atrodam visvairāk. Melnās kastes metode ir piemērota, ja vēlaties izmērīt, ko panāk nepiederīga persona bez jebkādas informācijas. Baltās kastes metode papildus ietver pirmkodu, un to apraksta pakalpojums „Pirmkoda drošības pārbaude”.
Dodam priekšroku videi, kas atbilst produkcijas videi. Ja ir tikai produkcijas vide, saskaņojam testēšanas logus, izvairāmies no destruktīvām darbībām un strādājam ar saviem testa datiem.
Skeneris atrod zināmus modeļus atsevišķos pieprasījumos. Tas nezina, ka vienam klientam nedrīkst būt redzami cita klienta pasūtījumi vai ka atlaidi nedrīkst piemērot divreiz. Šādas nepilnības atrod cilvēki, kas saprot lietotni.
08Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.