Penetrationstest av webbapplikationer
Manuell testning av webbapplikationer efter brister i autentisering, åtkomstkontroll, affärslogik och datahantering.
Applikationssäkerhet
Testning av REST-, GraphQL-, gRPC- och WebSocket-gränssnitt efter bristande auktorisering, dataexponering och missbruk av affärsflöden.
Applikationssäkerhet
Ett API exponerar affärslogiken direkt, utan det gränssnitt som tidigare dolde den. Identifierare ligger öppet, fält som klienten aldrig visar accepteras ändå av servern, och varje slutpunkt ligger ett anrop bort för alla som har en token.
Vi utgår från specifikationen där en sådan finns och återskapar den från trafiken där den saknas. Varje slutpunkt anropas i varje roll, med andra användares och tenanters identifierare, med fält som den inte borde acceptera och i en ordning som arbetsflödet inte förväntar sig.
01Omfattning
02Arbetssätt
Vi jämför specifikationen med verklig trafik och med mobil- och webbklienterna och listar de slutpunkter som finns men inte är dokumenterade.
Varje operation anropas med varje rolls inloggningsuppgifter mot andra användares och tenanters objekt. Resultatet är en matris över vad som är tillåtet jämfört med vad som borde vara det.
Vi skickar fält, typer och strukturer som schemat inte förväntar sig: extra egenskaper, nästlade frågor, överstora batcher, motstridiga innehållstyper.
Operationer spelas upp igen, kastas om och körs parallellt för att hitta race conditions och flöden som kan automatiseras till skada för verksamheten.
03
04
05Standarder
De mest kritiska riskerna för API:er.
OWASP Foundation
Testfall för webbapplikationer och API:er.
OWASP Foundation
Krav som en applikation verifieras mot.
OWASP Foundation
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
Svaghetsklassen bakom varje fynd.
The MITRE Corporation
06Frågor
Ja. Vi återskapar gränssnittet från dina klienters trafik och från serverns beteende. Den saknade dokumentationen är i sig ett fynd, och inventeringen som vi gör ingår i rapporten.
Målet är gränssnittet mellan system, inte de sidor som en människa ser. Arbetet koncentreras på auktoriseringen av varje objekt och varje operation, på scheman och på automatiserat missbruk, eftersom det är där intrången i API:er uppstår.
Ja, från den position i nätverket som du anger: från internet, från ett partnernätverk eller inifrån klustret. Interna API:er litar ofta mer på sina anropare än de borde.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.