Säkerhetstest av API:er
Testning av REST-, GraphQL-, gRPC- och WebSocket-gränssnitt efter bristande auktorisering, dataexponering och missbruk av affärsflöden.
Applikationssäkerhet
Manuell testning av webbapplikationer efter brister i autentisering, åtkomstkontroll, affärslogik och datahantering.
Applikationssäkerhet
De flesta intrång i webbapplikationer börjar inte med en exotisk exploit. De börjar med ett anrop som applikationen borde ha nekat: en annan kunds faktura, ett pris som har ändrats på vägen, en lösenordsåterställning som litar på fel HTTP-huvud. Skannrar missar de här bristerna eftersom de inte vet vad applikationen är till för.
Vi testar som inloggade användare i varje roll, kartlägger vad varje roll kan nå och försöker sedan ta oss över varje gräns mellan rollerna. Automatiska verktyg täcker de kända klasserna. Specialisternas tid går till logik, åtkomstkontroll och kedjor av små svagheter som tillsammans leder till ett intrång.
01Omfattning
02Arbetssätt
Vi bygger en karta över roller, funktioner, dataflöden och ingångspunkter, även över de delar av applikationen som gränssnittet inte länkar till.
Skannrar och våra egna verktyg täcker kända sårbarhetsklasser, så att den manuella tiden inte läggs på det som en maskin kan hitta.
Varje funktion testas för hand mot de relevanta testfallen i OWASP WSTG, med tyngdpunkt på åtkomstkontroll och affärslogik.
En svaghet utnyttjas till det överenskomna djupet för att bevisa verklig påverkan och kombineras med andra där det leder längre.
03
04
05Standarder
Testfall för webbapplikationer och API:er.
OWASP Foundation
Krav som en applikation verifieras mot.
OWASP Foundation
De mest kritiska riskerna för webbapplikationer; ett minimum, inte en metod.
OWASP Foundation
PTESv1.0
Faserna i ett uppdrag, från förberedelser till rapportering.
PTES Team
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
Svaghetsklassen bakom varje fynd.
The MITRE Corporation
06Frågor
Grey box som standard: vi arbetar med konton och dokumentation, eftersom det ger flest fynd på den tid som finns. Black box passar när du vill mäta vad en utomstående uppnår utan någon information. White box lägger till källkoden och beskrivs under säkerhetsgranskning av källkod.
Vi föredrar en miljö som motsvarar produktionsmiljön. Där det bara finns en produktionsmiljö kommer vi överens om testfönster, undviker destruktiva ingrepp och arbetar med egna testdata.
En skanner hittar kända mönster i enskilda anrop. Den vet inte att en kund inte får se en annan kunds beställningar, eller att en rabatt inte får användas två gånger. Sådana brister hittas av människor som förstår applikationen.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.