Aplikasi web

Uji penetrasi aplikasi web

Pemindai otomatis menemukan kerentanan yang ditemukan setiap pemindai. Cacat yang benar-benar dieksploitasi - otorisasi yang rusak, penyalahgunaan logika bisnis berantai, pengelakan autentikasi yang halus - membutuhkan orang yang membaca aplikasi Anda sebagaimana penyerang membacanya. Itulah yang diberikan proyek ini.

Lihat harga

Yang termasuk

  • Cakupan OWASP Top 10
  • Pengujian autentikasi & sesi
  • Pengujian otorisasi / IDOR pada semua peran
  • Logika bisnis & penyalahgunaan alur kerja
  • Pengujian API REST / GraphQL
  • Pengujian injeksi, SSRF, XXE, dan unggah berkas

Hasil yang diserahkan

  • Ringkasan eksekutif untuk pimpinan
  • Laporan teknis dengan temuan berperingkat CVSS
  • Langkah reproduksi & bukti tangkapan layar
  • Peta jalan perbaikan yang diprioritaskan
  • Penjelasan langsung bersama tim Anda
  • Surat atestasi untuk auditor dan pelanggan, bila diminta
  • Atestasi perbaikan setelah uji ulang, sebagai dokumen tersendiri

Jadwal

3-5 hari kerja, tergantung jumlah peran dan luas endpoint. Jadwal pastinya dikonfirmasi dalam proposal tertulis Anda sebelum pengujian dimulai.

Tempat pemindai berhenti dan pengujian manual dimulai

Pemindai akan menemukan XSS terefleksi dan pustaka yang usang. Ia tidak akan menemukan bahwa endpoint hapus komentar memeriksa ID komentar tetapi tidak memeriksa apakah komentar itu milik pengguna yang meminta, atau bahwa mengganti parameter peran di tengah proses pembayaran melewati satu langkah validasi pembayaran. Justru temuan seperti itulah yang benar-benar dieksploitasi di dunia nyata, dan semuanya baru muncul ketika penguji membaca perilaku nyata aplikasi alih-alih mencocokkan tanda tangan yang sudah dikenal.

Pengujian mencakup setiap kategori OWASP Top 10 sebagai dasar, lalu masuk lebih dalam ke cara aplikasi Anda dibangun: peran dan model izinnya, alur kerjanya yang berlapis, dan kontrak API-nya. Jika aplikasi Anda punya peran admin, alur penagihan, atau unggah berkas, semuanya mendapat perhatian khusus - di sanalah temuan berdampak paling besar biasanya berada.

Metodologi

Pengujian terautentikasi pada setiap peran yang didefinisikan dalam aplikasi Anda, memakai Burp Suite untuk intersepsi dan analisis manual untuk logika. Cakupannya meliputi kelas injeksi (SQLi, injeksi perintah, SSTI), autentikasi dan manajemen sesi, kontrol akses pada lapisan antarmuka maupun API, SSRF dan XXE di tempat berkas atau URL diproses, serta penyalahgunaan unggah berkas bila relevan. Setiap temuan diverifikasi manual sebelum dilaporkan - tidak ada keluaran pemindai yang belum dikonfirmasi masuk ke laporan Anda. Referensi eksploitasi web dan metodologi enumerasi yang saya publikasikan memakai teknik yang sama dengan yang dipakai di sini.

Yang tidak dilakukan pengujian

Tanpa pengujian penolakan layanan, tanpa tindakan merusak terhadap data produksi, dan tanpa rekayasa sosial kecuali dicantumkan secara eksplisit dalam lingkup. Apa pun yang membahayakan ketersediaan atau integritas data dikonfirmasi lebih dulu bersama Anda di bawah aturan pelaksanaan yang ditandatangani.

Pertanyaan tentang pengujian aplikasi web

OWASP Top 10 sebagai dasar - injeksi, kontrol akses yang rusak, cacat autentikasi, kesalahan konfigurasi keamanan, SSRF, dan seterusnya - ditambah pengujian manual untuk cacat logika bisnis yang tidak bisa ditemukan pemindai otomatis: alur kerja yang putus, celah otorisasi bergaya IDOR, manipulasi harga atau jumlah, dan penyalahgunaan proses berlapis yang khas dengan cara kerja aplikasi Anda.

Ya. Sebagian besar aplikasi modern digerakkan API, dan permukaan API biasanya tempat temuan menarik berada: otorisasi tingkat objek yang hilang, mass assignment, celah pembatasan laju, dan masalah penanganan JWT. Jika Anda punya API REST atau GraphQL, API itu diuji bersama frontend, bukan belakangan.

Pengujian manual, dengan perkakas otomatis (Burp Suite dan lainnya) untuk mempercepat cakupan, bukan menggantikan penilaian. Cacat logika bisnis, pengelakan otorisasi, dan kerentanan berantai ditemukan oleh orang yang membaca perilaku nyata aplikasi, bukan oleh pemindai yang mencocokkan tanda tangan.

3 sampai 5 hari kerja untuk aplikasi pada umumnya, tergantung jumlah peran, alur kerja, dan endpoint API dalam lingkup. Aplikasi yang lebih besar dengan banyak peran pengguna atau model izin yang rumit memakan waktu lebih lama - jadwal pastinya dikonfirmasi dalam proposal tertulis Anda.

Bisa, dan sering kali itu lebih disukai - staging menghindari risiko apa pun terhadap data pelanggan yang sebenarnya sekaligus tetap menguji logika aplikasi yang nyata, asalkan staging merupakan cermin setia dari produksi. Pengujian di produksi juga tidak masalah dalam jendela aturan pelaksanaan yang disepakati.

Pengujian aplikasi web mulai dari US$500, tergantung jumlah peran, alur kerja, dan endpoint dalam aplikasi. Anda mendapat harga tetap tertulis sebelum pengujian dimulai - lihat halaman harga untuk detailnya.

Ketahui lebih dulu apa yang akan ditemukan penyerang sungguhan

Panggilan lingkup gratis, proposal harga tetap dalam 24 jam.

Lihat harga