Veebirakenduste ja API-de läbitungimistestimine
Käsitsi. Operaatoritasemel kinnitatud. Ärimõjule keskendunud.
Teie rakenduskiht on teie kõige avatum ründepind. Iga veebirakendus, API-otspunkt ja mobiililiides, mille te tarnite, on potentsiaalne sisenemispunkt ning automatiseeritud skannerid tabavad vähem kui poole sellest, mida oskuslik operaator käsitsi leiab.
Evaluris viib läbi käsitsi läbitungimistestimist veebirakendustes, REST- ja GraphQL-API-des, mobiiliplatvormidel ja paksu kliendi rakendustes. Iga leid kinnitatakse ekspluateeritavaks, dokumenteeritakse täieliku ärimõju kontekstiga ja seotakse prioriseeritud parandusjuhistega, mille alusel teie arendusmeeskond saab kohe tegutseda.
Enamiku veebirakenduste testimise probleem
Automatiseeritud skaneerimistööriistad on kiired, odavad ja jätavad järjekindlalt vahele haavatavused, mis põhjustavad tegelikke rikkumisi. Äriloogika vead, ahelatud mitmesammulised ekspluateerimised, autentimise möödahiilimine järjestuse manipuleerimise kaudu ja ebaturvalised otsesed objektiviited API otspunktide vahel on skanneritele nähtamatud, sest skannerid testivad sisendeid, mitte kavatsust.
Evalurise operaatorid lähenevad teie rakendusele nii, nagu ründaja teeks: mõistavad äriloogikat, kaardistavad andmevooge ja testivad eeldusi, mida teie arendajad tegid selle ehitamisel. Tulemus on leidude kogum, mis peegeldab teie tegelikku riskiavatust, mitte CVE-de nimekiri, mis on automatiseeritud aruandest taaskasutatud.
OWASP Top 10 ei ole muutunud seetõttu, et arendajad lakkasid neid vigu tegemast. See on jäänud järjekindlaks, sest automatiseeritud tööriistad jätavad endiselt vahele sama klassi haavatavusi, mis tegelikult loevad.
Metodoloogia
Testimine järgib OWASP Web Security Testing Guide'i (WSTG), millele on lisatud operaatori kohandatud hüpoteesipõhised töövood. Iga koostöö algab põhjaliku luure ja kaardistamise faasiga enne, kui saadetakse esimene testkoormis.
Luure ja ründepinna kaardistamine
Rakenduse arhitektuuri ülevaade, otspunktide loendamine, autentimisvoo kaardistus, kolmandate osapoolte integratsioonide tuvastamine ja äriloogika mõistmine. Ehitame rakendusest täieliku pildi enne testimise algust.
Autentimise ja seansihalduse testimine
Tunnuste jõuründe vastupidavus, seansitokenite analüüs, mitmefaktorilise autentimise möödahiilimiskatsed, OAuth/OIDC voo kuritarvitamine ja parooli lähtestamise ahela ekspluateerimine.
Autoriseerimise ja juurdepääsukontrolli testimine
Horisontaalne ja vertikaalne privileegide eskaleerimine, IDOR loendamine kõigi objektitüüpide ulatuses, sunnitud sirvimine, rollipiiride testimine ja mitme üürniku isolatsiooni kinnitamine.
Süstimise ja sisendi valideerimise testimine
SQL-süstimine (käsitsi ja pime), NoSQL-süstimine, GraphQL-süstimine, XXE, SSTI, SSRF, käsusüstimine ja deserialiseerimise ründed kõigi sisendpindade vastu.
Äriloogika ja rakendusvoo testimine
Hinnamanipulatsioon, töövoo möödahiilimine, võidujooksu tingimused, pakkpäringute kuritarvitamine ja funktsioonilippude ekspluateerimine: haavatavused, mis ilmnevad ainult siis, kui operaator mõistab, mida rakendus peaks tegema.
API-spetsiifiline testimine
GraphQL introspektsiooni kuritarvitamine, REST verbide moonutamine, massomistamine, API-võtmete paljastamine, JWT manipuleerimine ja ebaturvalised otseste objektiviidete ahelad API otspunktides.
Aruandluse ja parandusmeetmete ülevaade
Iga leid on tõsiduse järgi järjestatud CVSS v4.0 abil, kaardistatud OWASP WSTG kategooriatega ja dokumenteeritud täielike taasesitamise sammude, ärimõju narratiivi ja arendajale kasutuskõlblike parandusjuhistega.
Mida me testime
- Veebirakendused (sise- ja välissuunalised)
- REST API-d ja GraphQL API-d
- Mobiilirakendused (iOS ja Android, kliendi- ja serveripool)
- Paksu kliendi ja töölauarakendused
- Üheleherakendused (React, Angular, Vue)
- OAuth 2.0 / OIDC autentimisvood
- API-lüüsid ja mikroteenuste arhitektuurid
- Kolmandate osapoolte integratsioonid ja webhook-otspunktid
Levinud leitud probleemid
Haavatavused, mida Evalurise operaatorid järjepidevalt tuvastavad ja mida automatiseeritud tööriistad ei leia:
Ahelatud IDOR kontode ülevõtmiseni
objekti viite vead, mis eraldi näivad madala riskiga, kuid koos viivad täieliku konto kompromiteerimiseni
JWT algoritmi segamise ründed
RS256-st HS256-le alandamine, mis võimaldab tokenite võltsimist
GraphQL pakkpäringute kuritarvitamine
kiiruspiirangu möödahiilimine pakkpäringute täitmise kaudu
Äriloogika hinnamanipulatsioon
kassavoo järjestuse moonutamine e-kaubanduse ja fintechi platvormidel
Võidujooksu tingimuste ekspluateerimine
samaaegsete päringute kuritarvitamine, mis viib topeltkulutamiseni, dubleeritud ressursside loomiseni või saldo manipuleerimiseni
Teise järgu süstimine
salvestatud koormised, mis täituvad halduskontekstides, kuhu automatiseeritud skannerid kunagi ei jõua
Vastavuse kooskõla
| Raamistik | Nõue |
|---|---|
| PCI DSS v4.0.1 | Nõue 11.4, iga-aastane läbitungimistestimine kõigile kaardiomaniku andmekeskkonna rakendustele |
| DORA Art. 25 | Iga-aastane IKT turvatestimine, sealhulgas rakenduskiht |
| NIS2 Art. 21 | Turvameetmed, sealhulgas rakenduste haavatavuste haldamine |
| OWASP WSTG | Täielik metoodika katvus |
| ISO 27001:2022 | A.8.8, tehniliste haavatavuste haldamine |
| GDPR / HIPAA | Turvakontrollide tõendid andmetöötlusrakenduste jaoks |
Tarned
- Juhtkokkuvõte, riskihinnatud leiud mittetehnilises keeles juhtkonnale ja nõukogule
- Tehniline aruanne, täielikud taasesitamise sammud, tõendite kuvatõmmised, HTTP päringu/vastuse jäädvustused ja CVSS v4.0 skoorid igale leiule
- OWASP WSTG kaardistus, iga testjuhtum dokumenteeritud vastava WSTG kategooria vastu
- Arendaja parandusjuhend, kooditaseme parandussoovitused ja turvalise kodeerimise viited leiule
- Kordustesti kinnitus, leiud kinnitatud parandatuks pühendatud kordustesti aknas
Kas olete valmis seda projekti määratlema?
Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.