Applicazione web

Penetration test di applicazioni web

Gli scanner automatici trovano le vulnerabilità che trova qualsiasi scanner. Le falle che vengono davvero sfruttate - autorizzazione difettosa, abusi concatenati della logica di business, bypass sottili dell'autenticazione - richiedono una persona che legga la sua applicazione come farebbe un attaccante. È questo che offre il progetto.

Vedi i prezzi

Che cosa è incluso

  • Copertura dell'OWASP Top 10
  • Test di autenticazione & di sessione
  • Test di autorizzazione / IDOR su tutti i ruoli
  • Logica di business & abuso dei flussi
  • Test di API REST / GraphQL
  • Test di injection, SSRF, XXE e caricamento file

Deliverable

  • Sintesi per la direzione
  • Report tecnico con riscontri valutati in CVSS
  • Passi di riproduzione & prove con screenshot
  • Piano di remediation prioritizzato
  • Sessione di confronto dal vivo con il suo team
  • Lettera di attestazione per auditor e clienti, su richiesta
  • Attestazione di remediation dopo il nuovo test, come documento a sé

Tempistiche

3-5 giorni lavorativi, a seconda del numero di ruoli e dell'estensione degli endpoint. Le tempistiche esatte sono confermate nella proposta scritta prima dell'inizio dei test.

Dove si fermano gli scanner e inizia il test manuale

Uno scanner troverà XSS riflesso e librerie obsolete. Non troverà che un endpoint per eliminare un commento verifica l'ID del commento ma non se appartiene all'utente che lo richiede, né che cambiare un parametro di ruolo a metà del checkout salta un passaggio di validazione del pagamento. Sono proprio questi i riscontri che vengono sfruttati nel mondo reale, e affiorano solo quando un tester legge il comportamento effettivo dell'applicazione invece di confrontare firme note.

I test coprono come base ogni categoria dell'OWASP Top 10, poi entrano nel merito di come è costruita la sua applicazione: i suoi ruoli e il modello di permessi, i suoi flussi a più passaggi e i suoi contratti API. Se la sua applicazione ha un ruolo amministratore, un flusso di fatturazione o caricamenti di file, questi ricevono attenzione dedicata: è lì che di solito si trovano i riscontri a maggiore impatto.

Metodologia

Test autenticati su ogni ruolo definito nella sua applicazione, con Burp Suite per l'intercettazione e analisi manuale per la logica. La copertura comprende le classi di injection (SQLi, command injection, SSTI), autenticazione e gestione delle sessioni, controllo degli accessi sia a livello di interfaccia sia di API, SSRF e XXE dove vengono gestiti file o URL, e abuso del caricamento file ove rilevante. Ogni riscontro è verificato manualmente prima di essere segnalato: nel suo report non entra alcun output di scanner non confermato. Il mio riferimento sullo sfruttamento web e la mia metodologia di enumerazione pubblicati riflettono le stesse tecniche impiegate qui.

Che cosa i test non fanno

Nessun test di denial of service, nessuna azione distruttiva sui dati di produzione e nessuna ingegneria sociale se non esplicitamente inclusa nel perimetro. Tutto ciò che mette a rischio la disponibilità o l'integrità dei dati viene prima confermato con lei, secondo le regole d'ingaggio firmate.

Domande sui test di applicazioni web

L'OWASP Top 10 come base - injection, controllo degli accessi difettoso, falle di autenticazione, configurazioni di sicurezza errate, SSRF e così via - più test manuali sulle falle della logica di business che gli scanner automatici non sanno trovare: flussi interrotti, lacune di autorizzazione in stile IDOR, manipolazione di prezzi o quantità e abuso di processi a più passaggi specifici del funzionamento reale della sua applicazione.

Sì. La maggior parte delle applicazioni moderne è guidata dalle API, e di solito è proprio lì che si trovano i riscontri interessanti: autorizzazione mancante a livello di oggetto, mass assignment, lacune nei limiti di frequenza e problemi di gestione dei JWT. Se ha un'API REST o GraphQL, viene testata insieme al frontend, non come ripensamento.

Un test manuale, con strumenti automatici (Burp Suite e altri) per accelerare la copertura, non per sostituire il giudizio. Le falle della logica di business, i bypass dell'autorizzazione e le vulnerabilità concatenate le trova una persona che legge il comportamento reale dell'applicazione, non uno scanner che confronta firme.

Da 3 a 5 giorni lavorativi per un'applicazione tipica, a seconda del numero di ruoli, flussi ed endpoint API nel perimetro. Le applicazioni più grandi, con più ruoli utente o modelli di permessi complessi, richiedono più tempo: le tempistiche esatte sono confermate nella proposta scritta.

Sì, e spesso è preferibile: lo staging evita ogni rischio per i dati reali dei clienti e testa comunque la logica applicativa vera, a condizione che sia una copia fedele della produzione. Anche testare in produzione va bene, entro una finestra concordata nelle regole d'ingaggio.

I test di applicazioni web partono da 500 $, in base al numero di ruoli, flussi ed endpoint dell'applicazione. Riceve un prezzo fisso per iscritto prima che inizino i test: veda la pagina dei prezzi per i dettagli.

Scopra per primo che cosa troverebbe un vero attaccante

Call di perimetro gratuita, proposta a prezzo fisso entro 24 ore.

Vedi i prezzi