Тестування на проникнення вебзастосунків

Протестуємо ваш вебзастосунок і його API так, як це зробив би зловмисник. Ви отримаєте вразливості, упорядковані за критичністю, поради щодо виправлення кожної з них і повторний тест, який підтвердить, що виправлення спрацювало.

Вебзастосунки та APIЗвіт із планом виправленьПовторний тест у вартості3D-ілюстрація щита з лупою, що символізує тестування на проникнення
Що ви отримаєте

Що вам дасть тестування на проникнення

Помилки, яких сканер не знайде

Сканер помітить застарілу бібліотеку. Людина з’ясує, що, змінивши число в адресі, ви побачите рахунок чужої компанії.

Тестуємо API, а не лише екрани

Кінцеві точки перевіряємо напряму. Кнопка, яку інтерфейс приховав, не зупинить зловмисника, якщо сервер не перевіряє права доступу.

Вразливості за критичністю

Кожна має опис впливу, рівень критичності та кроки для відтворення. Ви знаєте, що виправити одразу, а що може зачекати.

Звіт для розробників і керівництва

Розробники отримають технічні деталі й поради щодо виправлення, керівництво — зрозумілий підсумок ризиків.

Повторний тест у вартості

Після виправлення повторимо тест. Вразливість вважаємо закритою лише тоді, коли переконаємося, що виправлення справді спрацювало.

Тестувальники, які самі створюють застосунки

Ми розробляємо застосунки, тож допоможемо і з виправленням у коді, а не лише з описом проблеми.

Чому це важливо

Коли тестування на проникнення має сенс

Перед запуском нового застосунку, після великої зміни, коли ви переймаєте застосунок від іншого постачальника або коли безпеку потрібно довести клієнтові, аудиторові чи через NIS2. У дев’яти з десяти застосунків, які ми тестуємо, ми знаходимо критичну або дуже серйозну вразливість, навіть у тих, що створили професійні постачальники.

Протестуємо ваш застосунок, хоч би хто його розробив.

Як проходить тестування на проникнення

1. Обсяг і збір інформації

Домовимося, що тестуємо: застосунок, API, ролі користувачів і середовище. Потім з’ясуємо, що застосунок показує назовні.

2. Тестування та перевірка впливу

Поєднуємо автоматизовані інструменти з ручним тестуванням за методологією OWASP. Для кожної вразливості перевіряємо, що зловмисник міг би з нею насправді зробити.

3. Звіт і повторний тест

Передамо вразливості, упорядковані за критичністю, з порадами щодо виправлення, і розберемо їх із вашою командою. Після виправлення проведемо повторний тест.

Часті запитання

Що запитують компанії

Скільки коштує тестування на проникнення?
Тестування вебзастосунку коштує від 40 000 крон без ПДВ. Ціна зростає насамперед із кількістю ролей користувачів і кінцевих точок API, складнішою автентифікацією та обсягом, який ви хочете охопити. Повторний тест після виправлення входить у вартість. Після першої консультації ви отримаєте фіксовану пропозицію.
Скільки триває тестування?
Невеликий застосунок протестуємо за кілька робочих днів, більшу систему з багатьма ролями та розгалуженим API — довше. Терміни домовимося заздалегідь, щоб тестування не збіглося з випуском нової версії.
Ви тестуєте на робочому середовищі?
Найкраще на тестовому середовищі, яке відповідає робочому. На робочому середовищі тестуємо лише за домовленістю, у погоджений час і без перевірок, які могли б порушити роботу.
Що я отримаю наприкінці?
Звіт із вразливостями, упорядкованими за критичністю. Для кожної ви знайдете вплив, кроки для відтворення та пропозицію виправлення. Вразливості розберемо з вашою командою, а після виправлення проведемо повторний тест.
Як часто тестувати застосунок?
Після кожної великої зміни і щонайменше раз на рік. Якщо на вас поширюється NIS2, регулярне тестування допоможе довести, що заходи безпеки справді працюють.
Black box, grey box чи white box?
Найбільше знаходить grey box: тестувальник отримує доступ до окремих ролей і бачить застосунок так, як його бачать ваші користувачі. Black box імітує зовнішнього зловмисника без доступів, white box додає ще й перегляд вихідного коду. Порадимо підхід залежно від того, що ви хочете перевірити.
Контакти

Розвиваймо ваш бізнес разом

Хочете почати з нами проєкт або маєте запитання? Напишіть, зателефонуйте або домовтеся з нами про онлайн-зустріч!