Web 应用渗透测试
自动扫描器能找到任何扫描器都能找到的漏洞。而真正被利用的缺陷 - 失效的授权、串联起来的业务逻辑滥用、隐蔽的认证绕过 - 需要一个人像攻击者那样去读您的应用。这正是本项目所提供的。
包含内容
- OWASP Top 10 覆盖
- 认证 & 会话测试
- 跨角色的授权 / IDOR 测试
- 业务逻辑 & 流程滥用
- REST / GraphQL API 测试
- 注入、SSRF、XXE、文件上传测试
交付物
- 面向管理层的执行摘要
- 含 CVSS 评级发现的技术报告
- 复现步骤 & 截图证据
- 按优先级排列的修复路线图
- 与贵方团队的现场讲解
- 应要求提供面向审计师与客户的证明函
- 复测后的修复证明,作为独立文档
时间安排
3 至 5 个工作日,视角色数量与端点规模而定。确切时间会在测试开始前于书面方案中确认。
扫描器止步之处,手工测试起步之处
扫描器会找到反射型 XSS 和过时的依赖库。但它不会发现「删除评论」接口只校验评论 ID,却不校验该评论是否属于发起请求的用户;也不会发现在结账途中切换角色参数就能跳过一道支付校验。真正在现实中被利用的正是这类发现,而它们只有在测试人员去读应用的真实行为、而不是比对已知特征时才会浮现。
测试以 OWASP Top 10 的每个类别为基线,随后深入到您这套应用究竟是怎么搭起来的:它的角色与权限模型、多步骤流程,以及 API 约定。如果您的应用有管理员角色、计费流程或文件上传,这些都会得到专门关注 - 影响最大的发现通常就藏在那里。
方法论
针对应用中定义的每一个角色进行已认证测试,使用 Burp Suite 做拦截、以人工分析处理逻辑。覆盖范围包括注入类问题(SQLi、命令注入、SSTI)、认证与会话管理、界面层与 API 层的访问控制、存在文件或 URL 处理之处的 SSRF 与 XXE,以及相关场景下的文件上传滥用。每一项发现在上报前都经过人工验证 - 未经确认的扫描器输出不会进入您的报告。我公开的Web 利用参考与信息收集方法论所用技术与此处完全一致。
测试不会做的事
不做拒绝服务测试,不对生产数据执行破坏性操作,除非明确纳入范围否则不做社会工程。任何可能危及可用性或数据完整性的操作,都会先在已签署的交战规则下与您确认。
关于 Web 应用测试的问题
以 OWASP Top 10 为基线 - 注入、失效的访问控制、认证缺陷、安全配置错误、SSRF 等等 - 再加上针对自动扫描器找不到的业务逻辑缺陷的手工测试:断裂的流程、IDOR 式的授权缺口、价格或数量篡改,以及与您的应用实际运作方式密切相关的多步骤流程滥用。
也测 API。多数现代应用由 API 驱动,有意思的发现通常就在 API 侧:缺失的对象级授权、批量赋值、速率限制缺口以及 JWT 处理问题。如果您有 REST 或 GraphQL API,它会与前端一同测试,而不是事后补测。
手工测试,同时用自动化工具(Burp Suite 等)加快覆盖速度,而不是取代判断。业务逻辑缺陷、授权绕过以及串联起来的漏洞,是由一个人去读应用的真实行为找出来的,不是靠扫描器比对特征。
典型应用为 3 至 5 个工作日,取决于范围内的角色数量、流程数量与 API 端点数量。拥有多个用户角色或复杂权限模型的大型应用需要更久 - 确切时间会在书面方案中确认。
可以,而且往往更可取 - 只要预发布环境是生产环境的忠实镜像,它既能避免对真实客户数据造成任何风险,又仍然测到真实的应用逻辑。在约定的交战规则窗口内于生产环境测试同样没有问题。
Web 应用测试自 500 美元起,依应用中的角色数量、流程数量与端点数量而定。测试开始前您会拿到书面固定价格 - 详情请见价格页面。
抢先知道真正的攻击者会发现什么
免费范围沟通,24 小时内给出固定价格方案。