Бисквитки Поверителност
Приемам Политика за бисквитки Ние използваме бисквитки "cookies", за да разберем как използвате нашия уебсайт и да подобрим ефективността му.  Използвайки този уебсайт Вие се съгласявате с нашата Линкът е копиран!

Тестване на сигурността на уеб, API и мобилни приложения

Тестването на сигурността на уеб, API и мобилни приложения изследва как атакуващ би могъл да злоупотреби с логиката на приложението, интерфейсите, идентичностите, потоците от данни и контролите от страна на клиента. Услугата е предназначена за организации, които се нуждаят от експертна проверка преди пускането в експлоатация на приложенията, след голяма промяна или като част от текуща програма за увереност в приложенията.

Резултати, които услугата осигурява

Целта е реалистичните вериги за атака да бъдат проверени безопасно, а техническите слабости да се превърнат в приоритети за корекция.

  • Идентифициране на експлоатируеми слабости, които автоматичните скенери често пропускат.
  • Проверка на автентикацията, авторизацията и бизнес логиката като цялостни потребителски сценарии.
  • Съвместна оценка на API, мобилните клиенти и поддържащите back-end услуги.
  • Приоритизиране на констатациите според въздействието върху данните, транзакциите и клиентите.
  • Предоставяне на разработчиците на ясни доказателства и практични насоки за корекции.

Какво покриваме и създаваме?

Съгласуваме точния обхват предварително. В зависимост от целта, средата и разрешения достъп ангажиментът може да включва:

  • Уеб приложения, портали и административни интерфейси.
  • REST, GraphQL, SOAP и други разрешени API.
  • Пакети на Android и iOS приложения и поведение по време на работа.
  • Автентикация, управление на сесиите и логика за контрол на достъпа.
  • Обработка на входни данни, инжекции и обработка от страна на сървъра.
  • Бизнес логика, работни процеси, ограничения на честотата и сценарии за злоупотреба.
  • Съхранение, пренос, регистриране на чувствителни данни и излагане на поверителността
  • Мобилна платформа, криптография, междупроцесна комуникация и локални защити.

Как е структурирано изпълнението?

Потвърждаване на ролите, работните процеси, данните, интерфейсите, средите и ценните сценарии за злоупотреба.

1. Моделиране на приложението и повърхността на заплахите:

Съотнасяне на относимите OWASP проверки и тестове на бизнес логиката към реалната архитектура.

2. Проектиране на тестовите сценарии:

Валидиране на слабостите в сървъра, клиента, API и работните процеси при контролирани условия.

3. Ръчно и подпомогнато с инструменти тестване:

Потвърждаване на експлоатируемостта, засегнатите потребители, данните и оперативните последствия.

4. Преглед на въздействието с продуктовите екипи:

Предоставяне на констатации, готови за разработчиците, и валидиране на коригираното поведение, където е включено.

5. Подкрепа при корекции и повторно тестване:

Какво получавате?

Резултатите се изготвят както за ръководството, така и за техническите екипи, които извършват корекциите. В зависимост от обхвата те могат да включват:

  • Обхват на теста на приложението и API.
  • Управленско обобщение на риска.
  • Подробни констатации със заявки, отговори и доказателства.
  • Наблюдения за бизнес логиката и сценариите за злоупотреба.
  • Резултати от статичен и динамичен анализ на мобилните приложения, където е приложимо.
  • Насоки за корекции, насочени към разработчиците.
  • Доклад от повторното тестване и приключване.

Как поддържаме работата под контрол?

Тестването се управлява чрез писмено разрешение, изрични изключения, граници за безопасност и аварийни контакти. Съществените констатации се валидират ръчно, подкрепят се с възпроизводими доказателства и се обясняват чрез реалистично въздействие, а не само чрез оценката за тежест от скенера.

Типични поводи за тази работа

  • Преди публично пускане или голямо издание.
  • При въвеждане на нови API, мобилни клиенти или процеси за автентикация.
  • След промени в архитектурата, рамката или идентичностите.
  • Когато автоматизираното тестване дава повтарящи се фалшиви положителни сигнали или пропуска логически слабости.
  • При клиентски, PCI DSS или други изисквания за увереност.
  • След инцидент със сигурността, свързан с приложение или акаунт.

Рамки, планиране и граници на обхвата

Ангажиментът може да се основава на OWASP Web Security Testing Guide, OWASP API Security Top 10, OWASP ASVS, OWASP MASVS и MASTG. Когато посочваме стандарт, това обяснява единствено нашия метод — то не е сертификация, акредитация или официално решение.

 

Потвърждаваме графика при определянето на обхвата; той отразява сложността на средата, наличните доказателства и достъпа до подходящите хора.

 

Тестът покрива одобрените среди, потребителски роли и интерфейси, налични по време на оценката. Прегледът на изходния код, тестването на натоварване, работата по програма за сигурна разработка и наблюдението в продукция са отделни, освен ако не са изрично включени.

Обсъдете услугата „Тестване на сигурността на уеб, API и мобилни приложения“ с нас. В целенасочен разговор за обхвата съгласуваме целта, обхвата, доказателствата, модела на предоставяне и резултатите, след което изпращаме предложение.

Свързани услуги

Често задавани въпроси

Какво включва услугата „Тестване на сигурността на уеб, API и мобилни приложения“?

Съгласуваме точния обхват предварително. Типичните области включват уеб приложения, портали и административни интерфейси, REST, GraphQL, SOAP и други разрешени API, пакети на Android и iOS приложения и поведение по време на работа, и автентикация, управление на сесиите и логика за контрол на достъпа. Предложението документира какво е извън обхвата, какъв достъп ни е нужен, какво осигурявате вие и как се измерва успехът.

Какво ще получим след приключване?

Резултатите зависят от договорената цел и могат да включват обхват на теста на приложението и API, управленско обобщение на риска, подробни констатации със заявки, отговори и доказателства, и наблюдения за бизнес логиката и сценариите за злоупотреба. Свързваме всеки ключов извод с неговите доказателства, въздействие, приоритет и отговорно действие.

Може ли тестването да наруши продукционните системи?

Разрешеното тестване може да създаде риск, ако не е добре контролирано. CTG съгласува времевите прозорци за тестване, забранените техники, условията за прекратяване и аварийните контакти преди началото на работата и използва по-рискови техники само с изрично одобрение.

Включено ли е повторно тестване след корекции?

Повторното тестване може да бъде включено в първоначалния обхват или възложено след корекциите. То валидира вече потвърдените констатации и тясно свързаните възможности за заобикаляне; то не представлява автоматично пълна нова оценка.

Колко време продължава ангажиментът?

Потвърждаваме графика при определянето на обхвата; той отразява сложността на средата, наличните доказателства и достъпа до подходящите хора.

Как се свързва услугата с „Преглед на изходен код и сигурен дизайн“?

Двете услуги покриват съседни, но отделни нужди. Определянето на обхвата показва дали услугата „Тестване на сигурността на уеб, API и мобилни приложения“, „Преглед на изходен код и сигурен дизайн“ или координирана програма е най-малкият полезен подход без дублиране на работата.

Кои са основните ограничения?

Тестът покрива одобрените среди, потребителски роли и интерфейси, налични по време на оценката. Прегледът на изходния код, тестването на натоварване, работата по програма за сигурна разработка и наблюдението в продукция са отделни, освен ако не са изрично включени.