Услуга · Тестирование и QA

Тестирование безопасности

Находим слабые места раньше тех, кто ищет их снаружи с недобрыми намерениями. Работаем строго по согласованным правилам, в оговорённое время и без разрушающих воздействий. Это контролируемая проверка, а не взлом.

Разрешение
письменное и заранее
Аккуратно
без разрушающих действий
Приоритеты
что исправлять первым
Перепроверка
после ваших правок

Состав работ

Смотрим на то, что атакуют чаще всего: механизм входа, разграничение прав, обработку введённого и подключённые сторонние компоненты.

Обсудить объём

Аутентификация

Обход входа, слабые пароли, небезопасное восстановление доступа, время жизни сеанса.

Разграничение прав

Способен ли пользователь получить чужие данные, подставив другой идентификатор. Самая частая находка.

Обработка ввода

Внедрение в запросы к базе, выполнение сценариев в браузере, загрузка опасных файлов.

Компоненты

Подключённые библиотеки с публично известными уязвимостями. В современном проекте их десятки.

Окружение

Открытые служебные адреса, включённый режим отладки, лишние заголовки, доступные архивы и копии.

Отчёт

Находки с оценкой опасности, способом воспроизведения и рекомендациями по устранению.

Порядок действий

Типовое веб-приложение проверяется за одну-две недели вместе с подготовкой отчёта.

01

Соглашение

Письменное разрешение, границы работ, окно проведения, контакты для срочной связи.

02

Разведка

Собираем сведения о приложении: точки входа, используемые технологии, открытые интерфейсы.

03

Проверка

Вручную и инструментами, в щадящем режиме, без действий, способных нарушить работу.

04

Отчёт

Находки с очерёдностью, а после ваших исправлений - повторная проверка устранённого.

Список уязвимостей - документ, который нельзя пересылать по почте кому попало. В нём подробно описано, как воспроизвести каждую находку, и до устранения он опаснее самих уязвимостей. Передаём его защищённым способом и ограниченному кругу людей.

Вопросы и ответы

Законно при наличии письменного разрешения владельца системы. Работаем строго по договору, с обозначенными границами и временем. Проверять чужие системы без разрешения нельзя, и мы этого не делаем.

Работаем аккуратно и без разрушающих проверок. При этом любая такая работа несёт риск, поэтому предпочтительнее тестовая копия, а на рабочей системе - согласованное окно и свежая резервная копия наготове.

Сканер сверяется с базой известных признаков и хорошо находит устаревшие компоненты. Логические изъяны - доступ к чужому, обход правил, неверно розданные права - видит только человек. Полноценная работа сочетает оба подхода.

Поищем дыры в приложении

Опишите приложение и укажите, есть ли тестовая копия. Согласуем границы и проведём проверку.