Tīmekļa lietotņu ielaušanās testēšana
Tīmekļa lietotņu manuāla testēšana, meklējot nepilnības autentifikācijā, piekļuves kontrolē, biznesa loģikā un datu apstrādē.
Lietotņu drošība
Vienas tīmekļvietnes ārēja drošības pārbaude bez maksas ar ziņojumu, par kuru jāmaksā tikai tad, ja tiek atrastas ievainojamības.
Lietotņu drošība
Lielākā daļa īpašnieku nezina, vai viņu tīmekļvietnē var ielauzties, līdz tas notiek. Ielaušanās tests uz šo jautājumu atbild padziļināti, taču tas ir projekts ar budžetu. Bezmaksas pārbaude ir pirmais solis: tā parāda, vai uzbrucējs, kurš par jums neko nezina, atrod veidu, kā iekļūt.
Tīmekļvietni aplūkojam no ārpuses, bez lietotāju kontiem un bez piekļuves jūsu serverim, un pārbaudām to, kas ir redzams un sasniedzams no interneta. Ja neko neatrodam, bez maksas saņemat ziņojumu, kurā tas ir norādīts. Ja atrodam ievainojamības, paziņojam, cik to ir un cik tās ir nopietnas, un jūs izlemjat, vai iegādāties ziņojumu ar detaļām un labojumiem.
01Tvērums
02Pieeja
Jūs norādāt tīmekļvietni un apliecināt, ka tā pieder jums vai ka rīkojaties tās īpašnieka vārdā. Pirms pārbaudes sākuma īpašnieks vai īpašnieka pilnvarota persona paraksta atļauju, kurā ir norādīta adrese un pārbaudes datumi.
Rīki izveido tīmekļvietnes karti, bet speciālisti katru aizdomu gadījumu pārbauda manuāli un atmet viltus trauksmes. Neveicam destruktīvas darbības un slodzes testus un nemēģinām lasīt jūsu apmeklētāju datus.
Rezultātu saņemat 1–5 darbdienu laikā pēc atļaujas parakstīšanas. Ievainojamību nav: ziņojums ir bez maksas. Ievainojamības ir atrastas: saņemat paziņojumu ar to skaitu, bīstamību CVSS 4.0 skalā un ziņojuma cenu.
Ziņojumu saņemat uzreiz pēc apmaksas: katrs konstatējums ar pierādījumiem, reproducēšanas soļiem un labojumu. Kad labojumi ir ieviesti, katru konstatējumu bez maksas pārbaudām atkārtoti.
03
04
05Standarti
Testpiemēri tīmekļa lietotnēm un API.
OWASP Foundation
Kritiskākie tīmekļa lietotņu riski; minimums, nevis metode.
OWASP Foundation
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
Nepilnības klase, kas ir katra konstatējuma pamatā.
The MITRE Corporation
06Jautājumi
Tāpēc, ka mums maksā par rezultātu. Tīmekļvietne bez ievainojamībām tās īpašniekam neko nemaksā; tīmekļvietne ar ievainojamībām dod mums ziņojumu, ko ir vērts iegādāties. Tas ir bug bounty princips, ko piemērojam jūsu tīmekļvietnei ar jūsu atļauju.
Tad jūs neko neesat parādā. Tas, ko atradām, paliek konfidenciāls: nevienam to nenododam un neko nepublicējam.
Pēc konstatējumu skaita un to bīstamības CVSS 4.0 skalā. Cena ir norādīta paziņojumā, pirms jūs pieņemat lēmumu, un ir spēkā 30 dienas.
Nē. Pārbaudi veicam no ārpuses, tā, kā tīmekļvietni redz apmeklētājs. Testēšana ar lietotāju kontiem un lomām ir atsevišķs pakalpojums – „Tīmekļa lietotņu ielaušanās testēšana”.
Pārbaudē nav destruktīvu darbību un slodzes testu. Ja tīmekļvietnes darbība kļūst nestabila, apturam darbu un sazināmies ar jums.
08Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.