Přejít na obsah
Michal Rajecký

00.2


Služby

Čtyři rozsahy. Každý končí stejným výstupem: písemnou zprávou, kterou můžete předat vývojáři, a retestem po opravách.

01

Penetrační testování webových aplikací

Testování aplikace s přihlášením i bez něj, včetně business logiky, řízení přístupu mezi rolemi a postupů, které by skutečný útočník zřetězil dohromady.

Role, správa relací, řízení přístupu, business logika, zpracování vstupů, nahrávání souborů a klientská strana.

02

Testování bezpečnosti API

Rozhraní REST a GraphQL testuji přímo, ne přes uživatelské rozhraní. Pravidla totiž nevynucuje rozhraní.

Autorizace na úrovni endpointu, řízení přístupu k objektům, omezování frekvence, zneužití schématu a mass assignment.

03

Testování externího perimetru

Co je dostupné z internetu, co to vystavuje a co to prozrazuje o všem, co je za tím.

Vystavené hosty a služby, konfigurace TLS, autentizační DNS záznamy pro e-mail a zapomenutá infrastruktura.

04

Revize konfigurace cloudu

Konfiguraci posuzuji podle toho, jak ji aplikace skutečně používá. Většina cloudových nálezů jsou oprávnění, která po spuštění nikdo nezúžil.

Politiky identit a přístupu, pravidla úložišť a databází, oprávnění serverless funkcí a pokrytí logování.

Další rozsahy na vyžádání. Napište mi, co máte, a řeknu vám, jestli jsem na to ten správný člověk.