Web uygulaması

Web uygulaması sızma testi

Otomatik tarayıcılar, her tarayıcının bulduğu açıkları bulur. Gerçekten istismar edilen açıklar - bozuk yetkilendirme, zincirlenmiş iş mantığı suistimali, ince kimlik doğrulama atlatmaları - uygulamanızı bir saldırganın okuduğu gibi okuyan bir insan gerektirir. Bu proje tam da bunu sunar.

Fiyatları gör

Neler dahil

  • OWASP Top 10 kapsaması
  • Kimlik doğrulama & oturum testleri
  • Tüm roller için yetkilendirme / IDOR testleri
  • İş mantığı & iş akışı suistimali
  • REST / GraphQL API testleri
  • Enjeksiyon, SSRF, XXE ve dosya yükleme testleri

Teslim edilenler

  • Üst yönetim için yönetici özeti
  • CVSS ile derecelendirilmiş bulguları içeren teknik rapor
  • Yeniden üretme adımları & ekran görüntüsü delilleri
  • Önceliklendirilmiş giderme yol haritası
  • Ekibinizle canlı değerlendirme oturumu
  • Talep üzerine denetçiler ve müşteriler için doğrulama mektubu
  • Yeniden testten sonra, ayrı bir belge olarak giderme doğrulaması

Takvim

3-5 iş günü, rol sayısına ve uç nokta yüzeyine bağlı olarak. Kesin takvim, testler başlamadan önce yazılı teklifinizde onaylanır.

Tarayıcıların durduğu, elle testin başladığı yer

Bir tarayıcı yansıtılan XSS'i ve güncel olmayan kütüphaneleri bulur. Ancak bir yorum silme uç noktasının yorum kimliğini doğruladığını fakat yorumun isteği yapan kullanıcıya ait olup olmadığını kontrol etmediğini bulamaz; ödeme akışının ortasında bir rol parametresini değiştirmenin bir ödeme doğrulama adımını atladığını da bulamaz. Gerçek dünyada istismar edilen bulgular bunlardır ve ancak bir uzman, bilinen imzaları eşleştirmek yerine uygulamanın gerçek davranışını okuduğunda ortaya çıkarlar.

Testler temel olarak OWASP Top 10'un her kategorisini kapsar, ardından uygulamanızın nasıl kurulduğuna daha derinlemesine iner: rolleri ve izin modeli, çok adımlı iş akışları ve API sözleşmeleri. Uygulamanızda bir yönetici rolü, bir faturalandırma akışı ya da dosya yükleme varsa bunlara ayrı bir dikkat gösterilir; en yüksek etkili bulgular genellikle oralarda olur.

Metodoloji

Uygulamanızda tanımlı her rol için kimlik doğrulamalı testler; araya girme için Burp Suite, mantık için elle analiz. Kapsam enjeksiyon sınıflarını (SQLi, komut enjeksiyonu, SSTI), kimlik doğrulama ve oturum yönetimini, hem arayüz hem API katmanında erişim kontrolünü, dosya veya URL işlemenin bulunduğu yerlerde SSRF ve XXE'yi ve ilgili durumlarda dosya yükleme suistimalini içerir. Her bulgu raporlanmadan önce elle doğrulanır; doğrulanmamış hiçbir tarayıcı çıktısı raporunuza girmez. Yayımladığım web istismarı referansım ve keşif metodolojim, burada kullanılan tekniklerin aynısını yansıtır.

Testin yapmadıkları

Hizmet reddi testi yok, üretim verilerine yönelik yıkıcı işlem yok ve açıkça kapsama alınmadıkça sosyal mühendislik yok. Erişilebilirliği veya veri bütünlüğünü riske atan her şey, imzalı angajman kuralları çerçevesinde önce sizinle teyit edilir.

Web uygulaması testi hakkında sorular

Temel olarak OWASP Top 10 - enjeksiyon, bozuk erişim kontrolü, kimlik doğrulama açıkları, güvenlik yapılandırma hataları, SSRF ve benzerleri - ve buna ek olarak otomatik tarayıcıların bulamayacağı iş mantığı açıkları için elle testler: bozuk iş akışları, IDOR türü yetkilendirme boşlukları, fiyat veya miktar manipülasyonu ve uygulamanızın gerçekte nasıl çalıştığına özgü çok adımlı süreç suistimalleri.

Evet. Modern uygulamaların çoğu API odaklıdır ve ilginç bulgular genellikle API yüzeyindedir: nesne düzeyinde eksik yetkilendirme, toplu atama, hız sınırı boşlukları ve JWT işleme sorunları. REST veya GraphQL API'niz varsa, sonradan akla gelen bir ek olarak değil, ön yüzle birlikte test edilir.

Elle test; otomatik araçlar (Burp Suite ve diğerleri) kapsamı hızlandırmak için kullanılır, muhakemenin yerini almak için değil. İş mantığı açıkları, yetkilendirme atlatmaları ve zincirlenmiş zafiyetler, imza eşleştiren bir tarayıcı tarafından değil, uygulamanın gerçek davranışını okuyan bir insan tarafından bulunur.

Tipik bir uygulama için 3 ila 5 iş günü; kapsamdaki rol, iş akışı ve API uç noktası sayısına bağlı olarak değişir. Birden fazla kullanıcı rolü veya karmaşık izin modelleri olan büyük uygulamalar daha uzun sürer; kesin takvim yazılı teklifinizde onaylanır.

Evet ve çoğu zaman tercih edilen budur: hazırlık ortamı gerçek müşteri verisine yönelik her riski ortadan kaldırırken gerçek uygulama mantığını yine de test eder; yeter ki üretimin sadık bir kopyası olsun. Üzerinde anlaşılan angajman kuralları penceresinde üretimde test etmek de uygundur.

Web uygulaması testleri 500 $'dan başlar; uygulamadaki rol, iş akışı ve uç nokta sayısına göre belirlenir. Testler başlamadan önce yazılı sabit fiyat alırsınız; ayrıntılar için fiyatlar sayfasına bakın.

Gerçek bir saldırganın bulacağını önce siz öğrenin

Ücretsiz kapsam görüşmesi, 24 saat içinde sabit fiyatlı teklif.

Fiyatları gör