Zakres testów

Testy penetracyjne
aplikacji webowych i API

Panel klienta, sklep, system rezerwacji, wewnętrzny CRM albo backend aplikacji mobilnej. Wchodzimy w aplikację tak, jak zrobiłby to atakujący z kontem użytkownika i przeglądarką: sprawdzamy nie tylko klasyczne wstrzyknięcia, ale przede wszystkim uprawnienia i logikę biznesową, czyli miejsca, których żaden skaner nie rozumie.

  • Testy manualne prowadzone według OWASP WSTG i ASVS
  • Każda rola osobno plus testy dostępu między kontami (IDOR, BOLA)
  • Proof of Concept krok po kroku do każdej podatności

Aplikacje webowe i API

Czas trwania
zwykle 5-15 dni roboczych
Pracujemy według
  • OWASP Web Security Testing Guide (WSTG)
  • OWASP Application Security Verification Standard (ASVS)
  • OWASP API Security Top 10
  • PTES

Co dokładnie sprawdzamy

Zakres dopasowujemy do Twojego środowiska, ale te obszary bierzemy pod lupę zawsze.

1

Uwierzytelnianie i sesje

Rejestracja, logowanie, reset hasła, drugi składnik, logowanie przez SSO. Sprawdzamy czas życia i unieważnianie tokenów, przejęcie sesji, brak limitów prób oraz enumerację kont.

2

Kontrola dostępu

Najczęstsze i najkosztowniejsze błędy: IDOR i BOLA, eskalacja pozioma między kontami tego samego typu, eskalacja pionowa do roli administratora, wyciek danych między najemcami w systemach wielotenantowych.

3

Wstrzyknięcia i przetwarzanie danych

SQL i NoSQL injection, wstrzyknięcia komend systemowych, SSTI, deserializacja niezaufanych danych, XXE, path traversal przy obsłudze plików i generowaniu dokumentów.

4

Logika biznesowa

Pomijanie kroków procesu, manipulacja ceną i rabatem, ujemne ilości, ponowne użycie jednorazowych kodów, wyścigi (race conditions) przy płatnościach i limitach.

5

API: REST i GraphQL

Mass assignment, nadmiarowe pola w odpowiedziach, brak limitów zapytań, introspekcja i zagnieżdżone zapytania w GraphQL, wersjonowanie oraz zapomniane endpointy z poprzednich wydań.

6

Warstwa przeglądarki

XSS (odbity, trwały, DOM), CSRF, konfiguracja CORS, nagłówki bezpieczeństwa i CSP, atrybuty ciasteczek, open redirect, bezpieczeństwo uploadu plików.

Co najczęściej znajdujemy

Przykłady z naszych projektów w tym zakresie. Nazwy klientów i szczegóły techniczne zostają w raportach.

  • IDOR w endpointach API dający dostęp do dokumentów innych klientów
  • SQL injection w parametrze sortowania lub filtrowania listy
  • Trwały XSS w polu profilu wykonujący się w panelu administratora
  • SSRF w module pobierającym pliki po adresie URL
  • JWT akceptowany bez weryfikacji podpisu albo z algorytmem none
  • Mass assignment pozwalający ustawić sobie rolę administratora przy rejestracji
  • Brak limitu prób na resecie hasła i przy kodach jednorazowych
  • Zapomniany endpoint testowy wystawiający dane produkcyjne

Wybrane narzędzia

Burp Suite Professionalffufsqlmapnucleiwłasne skrypty do logiki biznesowej

Narzędzia skracają pracę powtarzalną. Wnioski i łańcuchy ataku budujemy ręcznie.

Przebieg testu i raport

Proces testowy, forma raportu oraz zasady retestów są wspólne dla wszystkich zakresów.

Zobacz pełny proces i zawartość raportu

Najczęstsze pytania

Czy test może zaszkodzić działającej aplikacji?

Domyślnie pracujemy na środowisku testowym z danymi zbliżonymi do produkcyjnych. Jeśli test musi objąć produkcję, ustalamy okno czasowe, listę działań wykluczonych i kontakt awaryjny po Twojej stronie. Nie prowadzimy testów wydajnościowych ani ataków odmowy usługi.

Czego potrzebujecie na start?

Adresu środowiska, opisu ról w systemie i kont testowych, po dwa konta na każdą rolę. Bez tego nie da się rzetelnie sprawdzić dostępu między użytkownikami. Dokumentacja API i dostęp do repozytorium są mile widziane, ale nie są warunkiem koniecznym.

Czym to się różni od skanu podatności?

Skaner znajdzie nieaktualne biblioteki i typowe wzorce. Nie sprawdzi, czy użytkownik A widzi fakturę użytkownika B, czy da się kupić za złotówkę albo obejść akceptację wniosku. Te błędy odpowiadają za większość realnych incydentów i wymagają pracy manualnej.

Czy po naprawie sprawdzicie poprawki?

Tak, retesty są w cenie. Po wdrożeniu poprawek weryfikujemy każdą zgłoszoną podatność i aktualizujemy raport o status naprawy.