Что входит

Проверяем то, что чаще всего эксплуатируют: авторизацию, права, ввод данных и зависимости.

Обсудить состав

Проверка авторизации

Обход входа, слабые пароли, некорректное восстановление доступа, время жизни сессий.

Права доступа

Может ли пользователь получить чужие данные, подставив другой идентификатор. Самая частая находка.

Обработка ввода

Внедрение кода в запросы к базе, межсайтовый скриптинг, загрузка файлов.

Зависимости

Библиотеки с известными уязвимостями. В современных проектах их десятки.

Конфигурация

Открытые служебные разделы, отладочные режимы, лишние заголовки, доступные резервные копии.

Отчёт

Находки с оценкой опасности, воспроизведением и рекомендациями по устранению.

Как проходит работа

Проверка типового веб-приложения занимает одну-две недели вместе с отчётом.

01

Согласование

Письменное разрешение, границы проверки, окно проведения, контакты для связи.

02

Разведка

Сбор информации о приложении: точки входа, технологии, доступные интерфейсы.

03

Проверка

Ручная и автоматизированная, в щадящем режиме без разрушающих действий.

04

Отчёт и повтор

Находки с приоритетами, после исправлений - повторная проверка.

Самая частая находка - доступ к чужим данным по прямой ссылке. Пользователь меняет номер заказа в адресе и видит чужой. Автоматические сканеры это почти не ловят, потому что формально ошибки нет: сервер честно отдаёт то, что попросили. Находится только ручной проверкой.

Частые вопросы

Да, при наличии письменного разрешения владельца системы. Мы работаем строго по договору с обозначенными границами и временем. Проверка чужих систем без разрешения незаконна, и мы такого не делаем.

Мы работаем в щадящем режиме без разрушающих проверок. Тем не менее любое тестирование безопасности несёт риск, поэтому предпочтительно проводить его на копии, а на боевой системе - в согласованное окно с готовой резервной копией.

Сканер проверяет по базе известных признаков и хорошо находит устаревшие компоненты. Логические ошибки - доступ к чужим данным, обход бизнес-правил, некорректные права - видит только человек. Полноценная проверка сочетает оба подхода.

Проверим приложение на уязвимости

Расскажите, что за приложение и есть ли тестовый контур. Согласуем границы и проведём проверку.