Testy penetracyjne
aplikacji webowych i API
Panel klienta, sklep, system rezerwacji, wewnętrzny CRM albo backend aplikacji mobilnej. Wchodzimy w aplikację tak, jak zrobiłby to atakujący z kontem użytkownika i przeglądarką: sprawdzamy nie tylko klasyczne wstrzyknięcia, ale przede wszystkim uprawnienia i logikę biznesową, czyli miejsca, których żaden skaner nie rozumie.
- Testy manualne prowadzone według OWASP WSTG i ASVS
- Każda rola osobno plus testy dostępu między kontami (IDOR, BOLA)
- Proof of Concept krok po kroku do każdej podatności
Aplikacje webowe i API
- OWASP Web Security Testing Guide (WSTG)
- OWASP Application Security Verification Standard (ASVS)
- OWASP API Security Top 10
- PTES
Co dokładnie sprawdzamy
Zakres dopasowujemy do Twojego środowiska, ale te obszary bierzemy pod lupę zawsze.
Uwierzytelnianie i sesje
Rejestracja, logowanie, reset hasła, drugi składnik, logowanie przez SSO. Sprawdzamy czas życia i unieważnianie tokenów, przejęcie sesji, brak limitów prób oraz enumerację kont.
Kontrola dostępu
Najczęstsze i najkosztowniejsze błędy: IDOR i BOLA, eskalacja pozioma między kontami tego samego typu, eskalacja pionowa do roli administratora, wyciek danych między najemcami w systemach wielotenantowych.
Wstrzyknięcia i przetwarzanie danych
SQL i NoSQL injection, wstrzyknięcia komend systemowych, SSTI, deserializacja niezaufanych danych, XXE, path traversal przy obsłudze plików i generowaniu dokumentów.
Logika biznesowa
Pomijanie kroków procesu, manipulacja ceną i rabatem, ujemne ilości, ponowne użycie jednorazowych kodów, wyścigi (race conditions) przy płatnościach i limitach.
API: REST i GraphQL
Mass assignment, nadmiarowe pola w odpowiedziach, brak limitów zapytań, introspekcja i zagnieżdżone zapytania w GraphQL, wersjonowanie oraz zapomniane endpointy z poprzednich wydań.
Warstwa przeglądarki
XSS (odbity, trwały, DOM), CSRF, konfiguracja CORS, nagłówki bezpieczeństwa i CSP, atrybuty ciasteczek, open redirect, bezpieczeństwo uploadu plików.
Co najczęściej znajdujemy
Przykłady z naszych projektów w tym zakresie. Nazwy klientów i szczegóły techniczne zostają w raportach.
- IDOR w endpointach API dający dostęp do dokumentów innych klientów
- SQL injection w parametrze sortowania lub filtrowania listy
- Trwały XSS w polu profilu wykonujący się w panelu administratora
- SSRF w module pobierającym pliki po adresie URL
- JWT akceptowany bez weryfikacji podpisu albo z algorytmem none
- Mass assignment pozwalający ustawić sobie rolę administratora przy rejestracji
- Brak limitu prób na resecie hasła i przy kodach jednorazowych
- Zapomniany endpoint testowy wystawiający dane produkcyjne
Wybrane narzędzia
Narzędzia skracają pracę powtarzalną. Wnioski i łańcuchy ataku budujemy ręcznie.
Przebieg testu i raport
Proces testowy, forma raportu oraz zasady retestów są wspólne dla wszystkich zakresów.
Zobacz pełny proces i zawartość raportuNajczęstsze pytania
Czy test może zaszkodzić działającej aplikacji?
Domyślnie pracujemy na środowisku testowym z danymi zbliżonymi do produkcyjnych. Jeśli test musi objąć produkcję, ustalamy okno czasowe, listę działań wykluczonych i kontakt awaryjny po Twojej stronie. Nie prowadzimy testów wydajnościowych ani ataków odmowy usługi.
Czego potrzebujecie na start?
Adresu środowiska, opisu ról w systemie i kont testowych, po dwa konta na każdą rolę. Bez tego nie da się rzetelnie sprawdzić dostępu między użytkownikami. Dokumentacja API i dostęp do repozytorium są mile widziane, ale nie są warunkiem koniecznym.
Czym to się różni od skanu podatności?
Skaner znajdzie nieaktualne biblioteki i typowe wzorce. Nie sprawdzi, czy użytkownik A widzi fakturę użytkownika B, czy da się kupić za złotówkę albo obejść akceptację wniosku. Te błędy odpowiadają za większość realnych incydentów i wymagają pracy manualnej.
Czy po naprawie sprawdzicie poprawki?
Tak, retesty są w cenie. Po wdrożeniu poprawek weryfikujemy każdą zgłoszoną podatność i aktualizujemy raport o status naprawy.
Pozostałe zakresy testów
Zakresy łączymy w jeden projekt, jeśli tak wychodzi lepiej dla Twojego środowiska.
Aplikacje mobilne
Reverse engineering aplikacji iOS i Android (w tym Flutter i React Native). Sprawdzamy bezpieczne przechowywanie danych na urządzeniu, poprawność komunikacji z serwerem i luki w logice autoryzacji.
Zobacz zakresInfrastruktura wewnętrzna
Symulujemy atak np. z perspektywy złośliwego pracownika lub przejętej stacji roboczej. Badamy segmentację sieci (VLAN), Active Directory, serwery plików i polityki haseł.
Zobacz zakresInfrastruktura zewnętrzna
Atakujemy wystawione do internetu systemy i usługi. Weryfikujemy konfigurację firewalli, podatności serwerów VPN, nieaktualne wersje oprogramowania czy błędne konfiguracje DNS.
Zobacz zakresŚrodowiska chmurowe
Weryfikujemy bezpieczeństwo zasobów w AWS, Azure i Google Cloud Platform. Skupiamy się na błędach uprawnień IAM, wyciekach z koszyków storage (S3) i podatnościach w Serverless.
Zobacz zakresSieci bezprzewodowe
Analizujemy zabezpieczenia firmowych sieci Wi-Fi, izolację sieci dla gości, podatności na przechwytywanie haseł, ataki Evil Twin oraz Rogue Access Point.
Zobacz zakres