Nullify

Usługi

Testy penetracyjne Audyty bezpieczeństwa Bezpieczeństwo aplikacji Szkolenia dla firm Bezpłatny skan ekspozycji

Menu

Blog O nas Kontakt
Pentest / Web

Testy penetracyjne aplikacji webowych

Sprawdzamy aplikację tak, jak zrobiłby to atakujący z kontem użytkownika: czy da się wyjść poza swoje uprawnienia, obejść proces biznesowy i dotrzeć do cudzych danych.

Czas3-5 dni (typowa aplikacja)
Trybblack / gray / white-box
Odpowiedźbezpłatna wycena w 24 h
Zakres

Co sprawdzamy

ACL

Kontrola dostępu

Najczęstsza i najgroźniejsza kategoria. Testujemy z dwoma kontami w każdej roli, bo bez tego nie wykryje się sytuacji, w której użytkownik A widzi dane użytkownika B.

LOGIC

Logika biznesowa

Obejście kroku płatności, ujemne kwoty, wielokrotne użycie kodu rabatowego, cofanie się w procesie. Tego nie znajdzie żaden skaner, bo technicznie aplikacja działa poprawnie.

AUTH

Uwierzytelnianie i sesje

Limity prób logowania, unieważnianie sesji, reset hasła, drugi składnik, przejęcie konta przez mechanizmy pomocnicze.

INJ

Wstrzykiwanie

SQL, polecenia systemowe, XSS w kontekście HTML i JavaScript, wstrzyknięcia w szablonach i generatorach dokumentów.

CFG

Konfiguracja

Wystawione panele, tryb debugowania, listingi katalogów, kopie zapasowe, nagłówki bezpieczeństwa, komunikaty błędów zdradzające szczegóły.

FILE

Obsługa plików

Wgrywanie plików, ścieżki, pobieranie zasobów z adresów podanych przez użytkownika i dostęp do zasobów wewnętrznych.

Kontekst

Dlaczego aplikacje webowe wypadają najgorzej

Aplikacja webowa jest dostępna dla każdego, kto zna adres, i zwykle jest najbardziej rozbudowanym systemem w firmie. Rośnie latami, przechodzi przez ręce kilku zespołów, a funkcje dokładane pod presją terminu rzadko wracają do przeglądu. Stąd bierze się jej pozycja w statystykach znalezisk.

Największa część poważnych podatności to nie egzotyczne techniki, tylko kontrola dostępu. Aplikacja poprawnie sprawdza, kim jesteś przy logowaniu, a potem zakłada, że skoro widzisz przycisk, to masz do niego prawo. Wystarczy podmienić identyfikator w adresie albo wywołać żądanie, którego interfejs nie pokazuje.

Druga kategoria, całkowicie niedostępna dla narzędzi automatycznych, to logika biznesowa. Możliwość cofnięcia się w procesie zamówienia po zapłacie, zamówienia towaru za ujemną kwotę, wielokrotnego użycia kodu rabatowego. Skaner tego nie zgłosi, bo z technicznego punktu widzenia aplikacja działa dokładnie tak, jak ją napisano. Zgłosi to człowiek, który zrozumiał, do czego ta aplikacja służy.

Dlatego test prowadzimy manualnie, z kontami w każdej roli, a narzędzia traktujemy jako wsparcie przy rozpoznaniu i przy powtarzalnych zadaniach. Raport zawiera kroki reprodukcji dla każdego znaleziska, żeby Wasz zespół mógł je odtworzyć bez zgadywania.

Proces

Jak wygląda test

01

Ustalamy zakres

Definiujemy, co testujemy, w jakim trybie i w jakich godzinach. Doprecyzowujemy, co jest poza zakresem.

02

Podpisujemy NDA

Pełna poufność na każdym etapie. Znalezione podatności zostają między nami.

03

Przeprowadzamy testy

Testy manualne wsparte narzędziami. Krytyczne znaleziska zgłaszamy od razu, nie czekamy z nimi do raportu.

04

Raport i retest

Raport z oceną ryzyka, krokami reprodukcji i rekomendacjami. Po wdrożeniu poprawek sprawdzamy je ponownie.

FAQ

Najczęstsze pytania

Ile trwa test aplikacji webowej?

Typowa aplikacja to 3-5 dni roboczych plus czas na raport. Rozbudowana platforma z wieloma rolami, panelem partnera i API zajmuje więcej. Dokładny czas podajemy przy wycenie, po ustaleniu liczby ról i ścieżek biznesowych.

Czy potrzebujecie kont w aplikacji?

Tak, i to po dwa na każdą rolę. Drugie konto w tej samej roli jest niezbędne, żeby sprawdzić, czy jeden użytkownik może sięgnąć po dane drugiego. To najczęstsze źródło poważnych znalezisk.

Testujecie na produkcji czy na środowisku testowym?

Oba warianty są możliwe. Środowisko testowe jest bezpieczniejsze, ale ma sens tylko wtedy, gdy odpowiada produkcji wersją kodu i konfiguracją. Jeśli takiego środowiska nie ma, testujemy na produkcji w uzgodnionych godzinach i z aktualną kopią zapasową.

Czy test obejmuje API aplikacji?

Jeśli aplikacja korzysta z własnego API, traktujemy je jako część zakresu - to zwykle ta sama powierzchnia ataku. Osobne, publiczne API dla klientów zewnętrznych wyceniamy oddzielnie.

Sprawdź swoją aplikację

Napisz, co testujemy i ile jest ról użytkownika - odpiszemy w 24 h z wyceną i szacowanym czasem.

Zapytaj o wycenę