Penetrationstest av webbapplikationer
Manuell testning av webbapplikationer efter brister i autentisering, åtkomstkontroll, affärslogik och datahantering.
Applikationssäkerhet
Manuell granskning av källkod, med stöd av statisk analys, efter sårbarheter som inte syns utifrån.
Applikationssäkerhet
Vissa sårbarheter lämnar inga spår i beteendet hos ett system i drift fram till den dag de utnyttjas: en kontroll som saknas i en sällan använd gren, en svag slumptalsgenerator, en hemlighet i kodförrådets historik. De syns i koden.
Vi läser koden så som en angripare skulle läsa den om den läckte. Verktyg för statisk analys markerar kandidaterna, specialister följer data från ingångspunkten till den punkt där de används och avgör vad som är verkligt. Granskningen omfattar koden du har skrivit, de beroenden du har importerat och den pipeline som bygger dem, även kod som har tagits fram med AI-assistenter.
01Omfattning
02Arbetssätt
Vi börjar med det som betyder något: de funktioner som hanterar pengar, identitet och hemligheter. Först läses arkitekturen, sedan koden.
Statisk analys, beroendeanalys och sökning efter hemligheter ger kandidater. Egna regler skrivs för de mönster som är specifika för din kod.
Varje kandidat spåras från ingångspunkten till den punkt där data används. Falska positiva sorteras bort, verkliga problem bekräftas i en körande instans där det är möjligt.
När en brist hittas genomsöks hela kodbasen efter varianter av den. Ett fynd har oftast släktingar.
03
04
05Standarder
Krav som en applikation verifieras mot.
OWASP Foundation
De mest kritiska riskerna för webbapplikationer; ett minimum, inte en metod.
OWASP Foundation
Svaghetsklassen bakom varje fynd.
The MITRE Corporation
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
06Frågor
Åtkomst ges till namngivna specialister, och koden analyseras i en isolerad miljö och kopieras inte utanför den. Arbetskopior förstörs 30 dagar efter att uppdraget har avslutats. Koden skickas aldrig till offentliga AI-tjänster.
Ett analysverktyg rapporterar mönster. Det vet inte vilka av dem som går att nå, och det ser inte en behörighetskontroll som saknas, eftersom en rad som saknas inte matchar något mönster. Granskningen besvarar båda frågorna.
Ja. En granskning av en enskild komponent, av ändringarna sedan en release eller av en enda pull request är en normal omfattning.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.