Testy penetracyjne aplikacji webowych
Ręczne testy aplikacji webowych pod kątem błędów w uwierzytelnianiu, kontroli dostępu, logice biznesowej i przetwarzaniu danych.
Bezpieczeństwo aplikacji
Ręczny przegląd kodu źródłowego, wspierany analizą statyczną, w poszukiwaniu podatności niewidocznych z zewnątrz.
Bezpieczeństwo aplikacji
Niektóre podatności nie zostawiają śladu w zachowaniu działającego systemu aż do dnia, w którym ktoś je wykorzysta: brakujące zabezpieczenie w rzadko używanej gałęzi kodu, słaby generator liczb losowych, sekret w historii repozytorium. Widać je w kodzie.
Czytamy kod tak, jak czytałby go atakujący, gdyby kod wyciekł. Narzędzia analizy statycznej wskazują potencjalne problemy, a specjaliści śledzą dane od punktu wejścia do miejsca użycia i rozstrzygają, co jest rzeczywistym problemem. Przegląd obejmuje Twój własny kod, zależności, które importujesz, i potok, który je buduje, w tym kod powstały z pomocą asystentów AI.
01Zakres
02Podejście
Zaczynamy od tego, co ważne: funkcji, które obsługują pieniądze, tożsamość i sekrety. Najpierw czytamy architekturę, potem kod.
Analiza statyczna, analiza zależności i skanowanie sekretów wskazują potencjalne problemy. Dla wzorców specyficznych dla Twojego kodu piszemy własne reguły.
Każdy potencjalny problem śledzimy od punktu wejścia do miejsca użycia. Fałszywe alarmy odrzucamy, a rzeczywiste problemy potwierdzamy, jeśli to możliwe, na działającej instancji.
Gdy znajdziemy błąd, szukamy jego wariantów w całej bazie kodu. Jedno znalezisko zwykle ma krewnych.
03
04
05Standardy
Wymagania, względem których weryfikuje się aplikację.
OWASP Foundation
Najbardziej krytyczne ryzyka aplikacji webowych; minimum, a nie metoda.
OWASP Foundation
Klasa słabości leżącej u podstaw każdego znaleziska.
The MITRE Corporation
Ocena istotności i wektor każdego znaleziska.
FIRST
06Pytania
Dostęp otrzymują imiennie wskazani specjaliści, kod analizujemy w odizolowanym środowisku i nie kopiujemy go poza nie. Kopie robocze niszczymy 30 dni po zamknięciu projektu. Nigdy nie przesyłamy kodu do publicznych usług AI.
Analizator wskazuje wzorce. Nie wie, które z nich są osiągalne, i nie widzi brakującej kontroli autoryzacji, bo brakujący wiersz nie pasuje do żadnego wzorca. Przegląd odpowiada na oba pytania.
Tak. Przegląd jednego komponentu, zmian od określonego wydania lub jednego pull requesta to zwykły zakres.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.