Veebirakenduste ja API-de läbitungimistestimine

Käsitsi. Operaatoritasemel kinnitatud. Ärimõjule keskendunud.

Teie rakenduskiht on teie kõige avatum ründepind. Iga veebirakendus, API-otspunkt ja mobiililiides, mille te tarnite, on potentsiaalne sisenemispunkt ning automatiseeritud skannerid tabavad vähem kui poole sellest, mida oskuslik operaator käsitsi leiab.

Evaluris viib läbi käsitsi läbitungimistestimist veebirakendustes, REST- ja GraphQL-API-des, mobiiliplatvormidel ja paksu kliendi rakendustes. Iga leid kinnitatakse ekspluateeritavaks, dokumenteeritakse täieliku ärimõju kontekstiga ja seotakse prioriseeritud parandusjuhistega, mille alusel teie arendusmeeskond saab kohe tegutseda.

Kontekst

Enamiku veebirakenduste testimise probleem

Automatiseeritud skaneerimistööriistad on kiired, odavad ja jätavad järjekindlalt vahele haavatavused, mis põhjustavad tegelikke rikkumisi. Äriloogika vead, ahelatud mitmesammulised ekspluateerimised, autentimise möödahiilimine järjestuse manipuleerimise kaudu ja ebaturvalised otsesed objektiviited API otspunktide vahel on skanneritele nähtamatud, sest skannerid testivad sisendeid, mitte kavatsust.

Evalurise operaatorid lähenevad teie rakendusele nii, nagu ründaja teeks: mõistavad äriloogikat, kaardistavad andmevooge ja testivad eeldusi, mida teie arendajad tegid selle ehitamisel. Tulemus on leidude kogum, mis peegeldab teie tegelikku riskiavatust, mitte CVE-de nimekiri, mis on automatiseeritud aruandest taaskasutatud.

OWASP Top 10 ei ole muutunud seetõttu, et arendajad lakkasid neid vigu tegemast. See on jäänud järjekindlaks, sest automatiseeritud tööriistad jätavad endiselt vahele sama klassi haavatavusi, mis tegelikult loevad.

Lähenemine

Metodoloogia

Testimine järgib OWASP Web Security Testing Guide'i (WSTG), millele on lisatud operaatori kohandatud hüpoteesipõhised töövood. Iga koostöö algab põhjaliku luure ja kaardistamise faasiga enne, kui saadetakse esimene testkoormis.

1

Luure ja ründepinna kaardistamine

Rakenduse arhitektuuri ülevaade, otspunktide loendamine, autentimisvoo kaardistus, kolmandate osapoolte integratsioonide tuvastamine ja äriloogika mõistmine. Ehitame rakendusest täieliku pildi enne testimise algust.

2

Autentimise ja seansihalduse testimine

Tunnuste jõuründe vastupidavus, seansitokenite analüüs, mitmefaktorilise autentimise möödahiilimiskatsed, OAuth/OIDC voo kuritarvitamine ja parooli lähtestamise ahela ekspluateerimine.

3

Autoriseerimise ja juurdepääsukontrolli testimine

Horisontaalne ja vertikaalne privileegide eskaleerimine, IDOR loendamine kõigi objektitüüpide ulatuses, sunnitud sirvimine, rollipiiride testimine ja mitme üürniku isolatsiooni kinnitamine.

4

Süstimise ja sisendi valideerimise testimine

SQL-süstimine (käsitsi ja pime), NoSQL-süstimine, GraphQL-süstimine, XXE, SSTI, SSRF, käsusüstimine ja deserialiseerimise ründed kõigi sisendpindade vastu.

5

Äriloogika ja rakendusvoo testimine

Hinnamanipulatsioon, töövoo möödahiilimine, võidujooksu tingimused, pakkpäringute kuritarvitamine ja funktsioonilippude ekspluateerimine: haavatavused, mis ilmnevad ainult siis, kui operaator mõistab, mida rakendus peaks tegema.

6

API-spetsiifiline testimine

GraphQL introspektsiooni kuritarvitamine, REST verbide moonutamine, massomistamine, API-võtmete paljastamine, JWT manipuleerimine ja ebaturvalised otseste objektiviidete ahelad API otspunktides.

7

Aruandluse ja parandusmeetmete ülevaade

Iga leid on tõsiduse järgi järjestatud CVSS v4.0 abil, kaardistatud OWASP WSTG kategooriatega ja dokumenteeritud täielike taasesitamise sammude, ärimõju narratiivi ja arendajale kasutuskõlblike parandusjuhistega.

Ulatus

Mida me testime

  • Veebirakendused (sise- ja välissuunalised)
  • REST API-d ja GraphQL API-d
  • Mobiilirakendused (iOS ja Android, kliendi- ja serveripool)
  • Paksu kliendi ja töölauarakendused
  • Üheleherakendused (React, Angular, Vue)
  • OAuth 2.0 / OIDC autentimisvood
  • API-lüüsid ja mikroteenuste arhitektuurid
  • Kolmandate osapoolte integratsioonid ja webhook-otspunktid
Tulemused

Levinud leitud probleemid

Haavatavused, mida Evalurise operaatorid järjepidevalt tuvastavad ja mida automatiseeritud tööriistad ei leia:

Ahelatud IDOR kontode ülevõtmiseni

objekti viite vead, mis eraldi näivad madala riskiga, kuid koos viivad täieliku konto kompromiteerimiseni

JWT algoritmi segamise ründed

RS256-st HS256-le alandamine, mis võimaldab tokenite võltsimist

GraphQL pakkpäringute kuritarvitamine

kiiruspiirangu möödahiilimine pakkpäringute täitmise kaudu

Äriloogika hinnamanipulatsioon

kassavoo järjestuse moonutamine e-kaubanduse ja fintechi platvormidel

Võidujooksu tingimuste ekspluateerimine

samaaegsete päringute kuritarvitamine, mis viib topeltkulutamiseni, dubleeritud ressursside loomiseni või saldo manipuleerimiseni

Teise järgu süstimine

salvestatud koormised, mis täituvad halduskontekstides, kuhu automatiseeritud skannerid kunagi ei jõua

Regulatiivne

Vastavuse kooskõla

RaamistikNõue
PCI DSS v4.0.1Nõue 11.4, iga-aastane läbitungimistestimine kõigile kaardiomaniku andmekeskkonna rakendustele
DORA Art. 25Iga-aastane IKT turvatestimine, sealhulgas rakenduskiht
NIS2 Art. 21Turvameetmed, sealhulgas rakenduste haavatavuste haldamine
OWASP WSTGTäielik metoodika katvus
ISO 27001:2022A.8.8, tehniliste haavatavuste haldamine
GDPR / HIPAATurvakontrollide tõendid andmetöötlusrakenduste jaoks
Väljundid

Tarned

  • Juhtkokkuvõte, riskihinnatud leiud mittetehnilises keeles juhtkonnale ja nõukogule
  • Tehniline aruanne, täielikud taasesitamise sammud, tõendite kuvatõmmised, HTTP päringu/vastuse jäädvustused ja CVSS v4.0 skoorid igale leiule
  • OWASP WSTG kaardistus, iga testjuhtum dokumenteeritud vastava WSTG kategooria vastu
  • Arendaja parandusjuhend, kooditaseme parandussoovitused ja turvalise kodeerimise viited leiule
  • Kordustesti kinnitus, leiud kinnitatud parandatuks pühendatud kordustesti aknas

Kas olete valmis seda projekti määratlema?

Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.