Sikkerhetstesting av API-er
Testing av REST-, GraphQL-, gRPC- og WebSocket-grensesnitt for mangelfull autorisasjon, dataeksponering og misbruk av forretningsflyter.
Applikasjonssikkerhet
Manuell testing av webapplikasjoner for svakheter i autentisering, tilgangskontroll, forretningslogikk og håndtering av data.
Applikasjonssikkerhet
De fleste innbrudd i webapplikasjoner starter ikke med en eksotisk utnyttelse. De starter med en forespørsel som applikasjonen burde ha avvist: fakturaen til en annen kunde, en pris som er endret underveis, en tilbakestilling av passord som stoler på feil header. Skannere overser slike svakheter fordi de ikke vet hva applikasjonen skal brukes til.
Vi tester som innloggede brukere i hver rolle, kartlegger hva hver rolle har tilgang til, og prøver deretter å krysse hver grense mellom rollene. Automatiserte verktøy dekker de kjente klassene. Spesialistenes tid går til logikk, tilgangskontroll og kjeder av små svakheter som til sammen gir en kompromittering.
01Omfang
02Fremgangsmåte
Vi lager et kart over roller, funksjoner, dataflyter og inngangspunkter, også over de delene av applikasjonen som grensesnittet ikke lenker til.
Skannere og våre egne verktøy dekker kjente klasser av sårbarheter, slik at den manuelle tiden ikke brukes på det en maskin kan finne.
Hver funksjon testes for hånd mot de relevante testtilfellene i OWASP WSTG, med vekt på tilgangskontroll og forretningslogikk.
En svakhet utnyttes til den avtalte dybden for å bevise den reelle konsekvensen, og kombineres med andre der det fører videre.
03
04
05Standarder
Testtilfeller for webapplikasjoner og API-er.
OWASP Foundation
Krav som en applikasjon verifiseres mot.
OWASP Foundation
De mest kritiske risikoene for webapplikasjoner; et minimum, ikke en metode.
OWASP Foundation
PTESv1.0
Fasene i et oppdrag, fra forberedelser til rapportering.
PTES Team
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
Svakhetsklassen bak hvert funn.
The MITRE Corporation
06Spørsmål
Grey box som standard: Vi arbeider med kontoer og dokumentasjon, fordi vi da finner mest på den tiden som er tilgjengelig. Black box passer når du vil måle hva en utenforstående oppnår uten informasjon. White box legger til kildekoden og er beskrevet under «Sikkerhetsgjennomgang av kildekode».
Vi foretrekker et miljø som tilsvarer produksjonsmiljøet. Der det bare finnes produksjon, avtaler vi testvinduer, unngår destruktive handlinger og arbeider med egne testdata.
En skanner finner kjente mønstre i enkeltforespørsler. Den vet ikke at én kunde ikke skal se bestillingene til en annen, eller at en rabatt ikke skal kunne brukes to ganger. Slike svakheter finnes av mennesker som forstår applikasjonen.
08Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.