Znajdź podatności, zanim zrobią to atakujący
Testujemy aplikacje webowe, API i aplikacje mobilne pod kątem podatności, a Twoi programiści dostają raport, z którym mogą pracować by załatać luki.
Co testujemy
Jedno zlecenie może objąć pojedynczą aplikację albo całą zewnętrzną powierzchnię ataku.
Testy aplikacji webowych
Manualne testy pod kątem OWASP Top 10 oraz błędów logiki biznesowej, których nie wykrywają skanery.
Testy API
Endpointy REST i GraphQL sprawdzane pod kątem kontroli dostępu, wstrzyknięć i wycieków danych.
Testy aplikacji mobilnych
Aplikacje na Androida i iOS: niezabezpieczone dane lokalne, słaba ochrona transmisji, błędna konfiguracja platformy.
Przegląd kodu źródłowego
Przegląd krytycznych fragmentów kodu: uwierzytelnianie, obsługa sesji, walidacja danych wejściowych, użycie kryptografii.
Konfiguracja chmury
Infrastruktura, na której działa aplikacja: IAM, ekspozycja sieciowa, uprawnienia do zasobów, obsługa sekretów.
Testujemy zgodnie z uznanymi metodykami:
Jak przebiega zlecenie
Ustalony zakres, stała wycena, zero niespodzianek.
Ustalenie zakresu
Krótka rozmowa: cele testów, konta testowe, zasady współpracy. Na tej podstawie wysyłamy stałą wycenę. Zwykle zajmuje to mniej niż godzinę.
Testy
Ręczne testy wspierane narzędziami, skupione na kontroli dostępu i logice biznesowej. Krytyczne podatności zgłaszamy w dniu ich potwierdzenia, a nie dopiero w raporcie końcowym.
Raport i omówienie
Podatności uszeregowane według realnego wpływu na biznes, każda z krokami odtworzenia i zaleceniem naprawy. Omawiamy je z Twoim zespołem na spotkaniu.
Bezpłatny retest
Po wdrożeniu poprawek weryfikujemy je i aktualizujemy raport bez dodatkowych kosztów.
Co otrzymujesz
Raport pisany dla ludzi, którzy będą naprawiać błędy, nie eksport ze skanera.
- Streszczenie dla zarządu i audytorów, z oceną ryzyka i wpływu na biznes
- Każda podatność z oceną krytyczności, dowodami i krokami odtworzenia
- Zalecenia naprawy dopasowane do Twojego stacku, gotowe do wklejenia do backlogu
- Zaktualizowany raport po bezpłatnym reteście. Idealny do okazania klientom i audytorom
Raport z testów bezpieczeństwa
PoufneStreszczenie
Dlaczego testy u nas
Przede wszystkim testy manualne
Skanery znajdują to, co proste. My skupiamy się na uwierzytelnianiu, kontroli dostępu i logice biznesowej. Tam, gdzie zaczynają się prawdziwe włamania.
Rozmawiasz z testerem
Pytania o podatność trafiają prosto do osoby, która ją znalazła w trakcie zlecenia i po jego zakończeniu.
Raporty, z których korzystają programiści
Kroki odtworzenia, dotknięte endpointy i przykłady poprawek gotowe do wklejenia do Jiry albo GitHuba.
Uznana metodyka
Testy zgodne z OWASP WSTG, ASVS i MASVS. Wyniki oparte o standardy, o które pytają audytorzy i klienci.
Zamów testy bezpieczeństwa
Napisz, co chcesz przetestować. Odpowiemy w ciągu jednego dnia roboczego i zaproponujemy termin rozmowy o zakresie.
Wszystkie prawa zastrzeżone.