Пентест веб-приложений
Ручное тестирование веб-приложений: аутентификация, разграничение доступа, бизнес-логика и обработка данных.
Безопасность приложений
Тестирование интерфейсов REST, GraphQL, gRPC и WebSocket: нарушения авторизации, раскрытие данных, злоупотребление бизнес-процессами.
Безопасность приложений
API открывает бизнес-логику напрямую, без интерфейса, который раньше её скрывал. Идентификаторы на виду, поля, которые клиент никогда не показывает, сервер по-прежнему принимает, а до любого эндпоинта — один запрос для каждого, у кого есть токен.
Если спецификация есть, мы работаем по ней; если нет — восстанавливаем её по трафику. Каждый эндпоинт вызывается от имени каждой роли, с идентификаторами чужих пользователей и арендаторов, с полями, которые он не должен принимать, и в порядке, которого процесс не предполагает.
01Объём
02Подход
Сравниваем спецификацию с реальным трафиком, мобильным и веб-клиентами и составляем список эндпоинтов, которые существуют, но не задокументированы.
Каждая операция вызывается с учётными данными каждой роли над объектами чужих пользователей и арендаторов. Результат — матрица «разрешено фактически» против «должно быть разрешено».
Отправляем поля, типы и структуры, которых схема не ожидает: лишние свойства, вложенные запросы, слишком большие пакеты, противоречивые типы содержимого.
Операции повторяются, переставляются и выполняются параллельно, чтобы найти состояния гонки и процессы, которые можно автоматизировать во вред бизнесу.
03
04
05Стандарты
Наиболее критичные риски API.
OWASP Foundation
Тесты для веб-приложений и API.
OWASP Foundation
Требования, по которым проверяется приложение.
OWASP Foundation
Оценка и вектор критичности каждой находки.
FIRST
Класс недостатка, лежащего в основе каждой находки.
The MITRE Corporation
06Вопросы
Да. Мы восстанавливаем интерфейс по трафику ваших клиентов и поведению сервера. Отсутствие документации само по себе является находкой, а составленный нами перечень входит в отчёт.
Объект проверки — интерфейс между системами, а не страницы, которые видит человек. Работа сосредоточена на авторизации каждого объекта и операции, на схемах и на автоматизированных злоупотреблениях — именно отсюда происходят взломы API.
Да, с той сетевой позиции, которую вы определите: из интернета, из сети партнёра или изнутри кластера. Внутренние API часто доверяют вызывающей стороне больше, чем следует.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.