Тестирование безопасности API
Тестирование интерфейсов REST, GraphQL, gRPC и WebSocket: нарушения авторизации, раскрытие данных, злоупотребление бизнес-процессами.
Безопасность приложений
Ручное тестирование веб-приложений: аутентификация, разграничение доступа, бизнес-логика и обработка данных.
Безопасность приложений
Большинство взломов веб-приложений начинается не с экзотического эксплойта, а с запроса, который приложение должно было отклонить: чужой счёт, цена, изменённая по пути, восстановление пароля, доверяющее не тому заголовку. Сканеры таких ошибок не находят, потому что не знают, для чего приложение предназначено.
Мы работаем под учётными записями всех ролей, выясняем, что доступно каждой из них, и пытаемся пересечь каждую границу между ними. Известные классы уязвимостей закрывают автоматические инструменты. Время специалистов уходит на логику, разграничение доступа и цепочки мелких недостатков, которые вместе дают компрометацию.
01Объём
02Подход
Составляем карту ролей, функций, потоков данных и точек входа, включая те части приложения, на которые нет ссылок в интерфейсе.
Сканеры и собственные инструменты закрывают известные классы уязвимостей, чтобы ручное время не тратилось на то, что находит машина.
Каждая функция проверяется вручную по применимым тестам OWASP WSTG с упором на разграничение доступа и бизнес-логику.
Недостаток эксплуатируется до согласованной глубины, чтобы доказать реальные последствия, и объединяется с другими, если это ведёт дальше.
03
04
05Стандарты
Тесты для веб-приложений и API.
OWASP Foundation
Требования, по которым проверяется приложение.
OWASP Foundation
Наиболее критичные риски веб-приложений; минимум, а не методика.
OWASP Foundation
PTESv1.0
Этапы проекта — от подготовки до отчёта.
PTES Team
Оценка и вектор критичности каждой находки.
FIRST
Класс недостатка, лежащего в основе каждой находки.
The MITRE Corporation
06Вопросы
По умолчанию серый: мы работаем с учётными записями и документацией, потому что так за отведённое время находится больше всего. Чёрный ящик уместен, когда нужно измерить, чего добьётся посторонний без какой-либо информации. Белый ящик добавляет исходный код и описан в услуге «Аудит исходного кода».
Мы предпочитаем среду, которая соответствует рабочей. Если есть только рабочая, согласуем окна тестирования, избегаем разрушающих действий и работаем с собственными тестовыми данными.
Сканер находит известные шаблоны в отдельных запросах. Он не знает, что один клиент не должен видеть заказы другого или что скидку нельзя применить дважды. Такие ошибки находят люди, которые понимают приложение.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.