Penetration test di applicazioni web
Gli scanner automatici trovano le vulnerabilità che trova qualsiasi scanner. Le falle che vengono davvero sfruttate - autorizzazione difettosa, abusi concatenati della logica di business, bypass sottili dell'autenticazione - richiedono una persona che legga la sua applicazione come farebbe un attaccante. È questo che offre il progetto.
Che cosa è incluso
- Copertura dell'OWASP Top 10
- Test di autenticazione & di sessione
- Test di autorizzazione / IDOR su tutti i ruoli
- Logica di business & abuso dei flussi
- Test di API REST / GraphQL
- Test di injection, SSRF, XXE e caricamento file
Deliverable
- Sintesi per la direzione
- Report tecnico con riscontri valutati in CVSS
- Passi di riproduzione & prove con screenshot
- Piano di remediation prioritizzato
- Sessione di confronto dal vivo con il suo team
- Lettera di attestazione per auditor e clienti, su richiesta
- Attestazione di remediation dopo il nuovo test, come documento a sé
Tempistiche
3-5 giorni lavorativi, a seconda del numero di ruoli e dell'estensione degli endpoint. Le tempistiche esatte sono confermate nella proposta scritta prima dell'inizio dei test.
Dove si fermano gli scanner e inizia il test manuale
Uno scanner troverà XSS riflesso e librerie obsolete. Non troverà che un endpoint per eliminare un commento verifica l'ID del commento ma non se appartiene all'utente che lo richiede, né che cambiare un parametro di ruolo a metà del checkout salta un passaggio di validazione del pagamento. Sono proprio questi i riscontri che vengono sfruttati nel mondo reale, e affiorano solo quando un tester legge il comportamento effettivo dell'applicazione invece di confrontare firme note.
I test coprono come base ogni categoria dell'OWASP Top 10, poi entrano nel merito di come è costruita la sua applicazione: i suoi ruoli e il modello di permessi, i suoi flussi a più passaggi e i suoi contratti API. Se la sua applicazione ha un ruolo amministratore, un flusso di fatturazione o caricamenti di file, questi ricevono attenzione dedicata: è lì che di solito si trovano i riscontri a maggiore impatto.
Metodologia
Test autenticati su ogni ruolo definito nella sua applicazione, con Burp Suite per l'intercettazione e analisi manuale per la logica. La copertura comprende le classi di injection (SQLi, command injection, SSTI), autenticazione e gestione delle sessioni, controllo degli accessi sia a livello di interfaccia sia di API, SSRF e XXE dove vengono gestiti file o URL, e abuso del caricamento file ove rilevante. Ogni riscontro è verificato manualmente prima di essere segnalato: nel suo report non entra alcun output di scanner non confermato. Il mio riferimento sullo sfruttamento web e la mia metodologia di enumerazione pubblicati riflettono le stesse tecniche impiegate qui.
Che cosa i test non fanno
Nessun test di denial of service, nessuna azione distruttiva sui dati di produzione e nessuna ingegneria sociale se non esplicitamente inclusa nel perimetro. Tutto ciò che mette a rischio la disponibilità o l'integrità dei dati viene prima confermato con lei, secondo le regole d'ingaggio firmate.
Domande sui test di applicazioni web
L'OWASP Top 10 come base - injection, controllo degli accessi difettoso, falle di autenticazione, configurazioni di sicurezza errate, SSRF e così via - più test manuali sulle falle della logica di business che gli scanner automatici non sanno trovare: flussi interrotti, lacune di autorizzazione in stile IDOR, manipolazione di prezzi o quantità e abuso di processi a più passaggi specifici del funzionamento reale della sua applicazione.
Sì. La maggior parte delle applicazioni moderne è guidata dalle API, e di solito è proprio lì che si trovano i riscontri interessanti: autorizzazione mancante a livello di oggetto, mass assignment, lacune nei limiti di frequenza e problemi di gestione dei JWT. Se ha un'API REST o GraphQL, viene testata insieme al frontend, non come ripensamento.
Un test manuale, con strumenti automatici (Burp Suite e altri) per accelerare la copertura, non per sostituire il giudizio. Le falle della logica di business, i bypass dell'autorizzazione e le vulnerabilità concatenate le trova una persona che legge il comportamento reale dell'applicazione, non uno scanner che confronta firme.
Da 3 a 5 giorni lavorativi per un'applicazione tipica, a seconda del numero di ruoli, flussi ed endpoint API nel perimetro. Le applicazioni più grandi, con più ruoli utente o modelli di permessi complessi, richiedono più tempo: le tempistiche esatte sono confermate nella proposta scritta.
Sì, e spesso è preferibile: lo staging evita ogni rischio per i dati reali dei clienti e testa comunque la logica applicativa vera, a condizione che sia una copia fedele della produzione. Anche testare in produzione va bene, entro una finestra concordata nelle regole d'ingaggio.
I test di applicazioni web partono da 500 $, in base al numero di ruoli, flussi ed endpoint dell'applicazione. Riceve un prezzo fisso per iscritto prima che inizino i test: veda la pagina dei prezzi per i dettagli.
Scopra per primo che cosa troverebbe un vero attaccante
Call di perimetro gratuita, proposta a prezzo fisso entro 24 ore.