Testy penetracyjne aplikacji webowych
Ręczne testy aplikacji webowych pod kątem błędów w uwierzytelnianiu, kontroli dostępu, logice biznesowej i przetwarzaniu danych.
Bezpieczeństwo aplikacji
Testy interfejsów REST, GraphQL, gRPC i WebSocket pod kątem błędów autoryzacji, ujawniania danych i nadużyć procesów biznesowych.
Bezpieczeństwo aplikacji
API udostępnia logikę biznesową bezpośrednio, bez interfejsu, który wcześniej ją zasłaniał. Identyfikatory są jawne, serwer nadal przyjmuje pola, których aplikacja kliencka nigdy nie pokazuje, a każdy endpoint jest o jedno żądanie od każdego, kto ma token.
Pracujemy na podstawie specyfikacji, jeśli istnieje, a jeśli nie, odtwarzamy ją z ruchu sieciowego. Każdy endpoint wywołujemy z uprawnieniami każdej roli, z identyfikatorami innych użytkowników i tenantów, z polami, których nie powinien przyjmować, i w kolejności, której proces się nie spodziewa.
01Zakres
02Podejście
Porównujemy specyfikację z rzeczywistym ruchem oraz z aplikacjami mobilnymi i webowymi i wypisujemy endpointy, które istnieją, ale nie są udokumentowane.
Każdą operację wywołujemy z danymi logowania każdej roli na obiektach innych użytkowników i tenantów. Wynikiem jest macierz: co jest dozwolone, a co powinno być.
Wysyłamy pola, typy i struktury, których schemat się nie spodziewa: dodatkowe właściwości, zagnieżdżone zapytania, zbyt duże paczki żądań, sprzeczne typy treści.
Operacje powtarzamy, zmieniamy ich kolejność i uruchamiamy je równolegle, aby znaleźć sytuacje wyścigu i procesy, które da się zautomatyzować ze szkodą dla firmy.
03
04
05Standardy
Najbardziej krytyczne ryzyka API.
OWASP Foundation
Przypadki testowe dla aplikacji webowych i API.
OWASP Foundation
Wymagania, względem których weryfikuje się aplikację.
OWASP Foundation
Ocena istotności i wektor każdego znaleziska.
FIRST
Klasa słabości leżącej u podstaw każdego znaleziska.
The MITRE Corporation
06Pytania
Tak. Odtwarzamy interfejs z ruchu Twoich aplikacji klienckich i z zachowania serwera. Brak dokumentacji sam w sobie jest znaleziskiem, a inwentaryzacja, którą przygotujemy, wchodzi w skład raportu.
Celem jest interfejs między systemami, a nie strony, które widzi człowiek. Praca skupia się na autoryzacji każdego obiektu i każdej operacji, na schematach i na zautomatyzowanych nadużyciach, bo właśnie stąd biorą się włamania przez API.
Tak, z miejsca w sieci, które wskażesz: z internetu, z sieci partnera lub z wnętrza klastra. Wewnętrzne API często ufają wywołującym je systemom bardziej, niż powinny.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.