Penetrasjonstesting av webapplikasjoner
Manuell testing av webapplikasjoner for svakheter i autentisering, tilgangskontroll, forretningslogikk og håndtering av data.
Applikasjonssikkerhet
Manuell gjennomgang av kildekode, støttet av statisk analyse, for å finne sårbarheter som ikke kan ses utenfra.
Applikasjonssikkerhet
Noen sårbarheter etterlater ingen spor i oppførselen til et system i drift, helt til den dagen de blir utnyttet: en manglende kontroll i en gren som sjelden brukes, en svak generator for tilfeldige tall, en hemmelighet i historikken til repositoriet. De er synlige i koden.
Vi leser koden slik en angriper ville gjort hvis den hadde lekket. Verktøy for statisk analyse markerer kandidatene, og spesialistene følger dataene fra inngangspunktet til stedet der de brukes, og avgjør hva som er reelt. Gjennomgangen dekker koden du har skrevet, avhengighetene du har importert, og pipelinen som bygger dem, også kode som er skrevet med KI-assistenter.
01Omfang
02Fremgangsmåte
Vi begynner med det som betyr noe: funksjonene som håndterer penger, identitet og hemmeligheter. Arkitekturen leses først, koden deretter.
Statisk analyse, analyse av avhengigheter og skanning etter hemmeligheter gir kandidater. Egne regler skrives for mønstrene som er spesifikke for koden din.
Hver kandidat spores fra inngangspunktet til stedet der dataene brukes. Falske positiver forkastes, og reelle problemer bekreftes i en kjørende instans der det er mulig.
Når vi finner en feil, søker vi gjennom hele kodebasen etter varianter av den. Ett funn har som regel slektninger.
03
04
05Standarder
Krav som en applikasjon verifiseres mot.
OWASP Foundation
De mest kritiske risikoene for webapplikasjoner; et minimum, ikke en metode.
OWASP Foundation
Svakhetsklassen bak hvert funn.
The MITRE Corporation
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
06Spørsmål
Tilgang gis til navngitte spesialister, og koden analyseres i et isolert miljø og kopieres ikke ut av det. Arbeidskopier destrueres 30 dager etter at oppdraget er avsluttet. Koden sendes aldri til offentlige KI-tjenester.
Et analyseverktøy rapporterer mønstre. Det vet ikke hvilke av dem som kan nås, og det ser ikke en manglende autorisasjonskontroll, fordi en linje som mangler, ikke passer med noe mønster. Gjennomgangen svarer på begge spørsmålene.
Ja. En gjennomgang av én komponent, av endringene siden en utgivelse eller av én pull request er et vanlig omfang.
08Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.