Тестування на проникнення вебзастосунків

Для CTO, DevOps і фахівців із комплаєнсу, яким замало звіту сканера. Ми вручну тестуємо ваш застосунок так, як це зробив би реальний атакувальник — поєднуючи помилки контролю доступу, ін’єкцій та бізнес-логіки у вимірний вплив — і віддаємо пріоритизований, відтворюваний звіт, готовий до впровадження інженерами.

Що ми перевіряємо

Ін’єкції (SQL / NoSQL / OS command)

SQLi на помилках, сліпі boolean/time-based, second-order і stacked, а також ін’єкції операторів NoSQL та системних команд у кожному користувацькому параметрі, заголовку та полі JSON (WSTG-INPV-05/06, A03).

Cross-Site Scripting (reflected, stored, DOM)

Відображений і збережений XSS, а також клієнтський DOM XSS (innerHTML, document.write, eval, location) через потік даних source-to-sink з оцінкою обходу CSP (WSTG-INPV-01/02).

Порушення контролю доступу та IDOR

Горизонтальна й вертикальна ескалація привілеїв, небезпечні прямі посилання на об’єкти, forced browsing до непов’язаних ендпоінтів і відсутність авторизації на рівні функцій у діях, що змінюють стан (WSTG-ATHZ, A01).

Автентифікація та керування сесією

Слабке блокування й вразливість до credential stuffing, слабкі процеси паролів/MFA, передбачувані чи неротовані токени сесії, session fixation і небезпечна обробка JWT (alg=none, слабкий секрет) — WSTG-ATHN/SESS, A07.

CSRF та SSRF

Відсутні або підроблювані анти-CSRF токени й прогалини SameSite у запитах, що змінюють стан, а також server-side request forgery до внутрішніх сервісів або метаданих хмари (169.254.169.254) — WSTG-SESS-05, A10.

Зловживання бізнес-логікою

Обхід процесів і машини станів, підміна ціни/кількості, стани гонитви на обмежених ресурсах, зловживання купонами/поверненнями та від’ємні значення, які автоматичні інструменти не виявлять (WSTG-BUSL, A04).

Необмежене завантаження файлів і path traversal

Обхід MIME-типу та розширення до виконуваних вебнавантажень, path traversal і local file inclusion, обробка архівів (zip-slip) — WSTG-BUSL-09, WSTG-ATHZ-01.

Небезпечна десеріалізація та вразливі компоненти

Десеріалізація недовірених об’єктів, що веде до RCE, та ідентифікація застарілих фреймворків/бібліотек за відомими CVE і їхньою досяжною поверхнею атаки (A08, A06).

Методологія

  1. 1

    Узгодження та обсяг (pre-engagement)

    Письмово фіксуємо цілі, ролі, тестові облікові записи, ліміти трафіку та правила проведення, узгоджуємо сервісне вікно для інвазивних перевірок і підтверджуємо підписану авторизацію до надсилання будь-якого трафіку (PTES pre-engagement).

  2. 2

    Розвідка та картування

    Пасивне й активне виявлення повної поверхні застосунку — маршрутів, API, прихованих параметрів, JS-бандлів та ендпоінтів SPA — з побудовою карти покриття, з якої випливає тестування WSTG-INFO (PTES intelligence gathering).

  3. 3

    Моделювання загроз

    Пріоритизуємо точки входу, межі довіри та цінні активи (автентифікація, платежі, персональні дані, адмінка), щоб зосередити зусилля там, де злам найболючіший (PTES threat modeling).

  4. 4

    Ручне тестування та експлуатація

    Практичне тестування за всіма категоріями WSTG, потім безпечна експлуатація proof-of-concept і контрольоване поєднання вразливостей у реальний, демонстрований вплив замість теоретичних знахідок (PTES exploitation).

  5. 5

    Пост-експлуатація та аналіз впливу

    Для підтверджених проблем оцінюємо радіус ураження — доступні дані, отримані привілеї, латеральне переміщення — і присвоюємо кожній знахідці оцінку CVSS v3.1 з описом бізнес-впливу (PTES post-exploitation).

  6. 6

    Звітність та ретест

    Пріоритизований звіт із кроками відтворення, доказами й конкретними рекомендаціями; технічний розбір із командою та безкоштовний ретест, що підтверджує закриття кожної проблеми (PTES reporting).

Стандарти та посилання

OWASP Web Security Testing Guide (WSTG v4.2)OWASP Top 10 2021 (A01–A10)OWASP ASVS 4.0.3OWASP API Security Top 10 2023PTES (Penetration Testing Execution Standard)NIST SP 800-115CWE / SANS Top 25CVSS v3.1

Що ви отримуєте

  • Резюме для керівництва Односторінковий нетехнічний огляд рівня ризику, ключових знахідок і бізнес-впливу для керівництва й аудиторів.
  • Технічний звіт Кожна вразливість з оцінкою CVSS, ураженими ендпоінтами, покроковим відтворенням, доказами request/response і посиланням на WSTG/CWE.
  • Пріоритизований план усунення Виправлення, ранжовані за ризиком і трудовитратами, з конкретними вказівками щодо коду/конфігурації для прямого впровадження розробниками.
  • Лист-підтвердження (attestation) Підписана заява про проведене тестування та обсяг — для клієнтів, партнерів і комплаєнсу (SOC 2, ISO 27001, PCI DSS).
  • Безкоштовний ретест і верифікація Після усунення ми повторно тестуємо підтверджені знахідки й видаємо оновлений звіт із зазначенням, що закрито.

Часті запитання

Скільки часу займає пентест вебзастосунку?+

Типовий застосунок — це 5–10 робочих днів тестування плюс 2–3 дні на звіт, залежно від кількості ролей, ендпоінтів і бізнес-процесів. Після узгодження обсягу ми називаємо фіксовану кількість людино-днів і точну дату здачі, без відкритих термінів.

Що потрібно від нас, щоб почати?+

Визначений обсяг (URL/хости), тестові облікові записи для кожної ролі, дозвіл на staging чи продакшн і підписана авторизація. Для повного покриття бажаний автентифікований тест щонайменше з двома акаунтами на роль, щоб коректно оцінити контроль доступу та IDOR.

Чи не зламає тестування застосунок і чи не зачепить реальних користувачів?+

За можливості тестуємо на staging і за замовчуванням використовуємо безпечні, неруйнівні proof-of-concept. Інвазивні перевірки (наприклад, ті, що ризикують зміною даних) запускаємо лише в узгоджене вікно та в координації з командою, а на запит можемо сповільнити або призупинити роботу.

Чи це законно і як захищені наші дані?+

Тестування проводимо лише на підставі підписаної авторизації та договору про правила проведення, що робить його законним. Усі знахідки й дані покриті NDA, докази зберігаються у зашифрованому вигляді та видаляються на запит після завершення робіт.

Ви просто запускаєте автоматичні сканери?+

Ні. Сканери знаходять очевидне, але пропускають помилки контролю доступу, бізнес-логіки та ланцюжки вразливостей — саме ті, що призводять до реальних зламів. Наша робота переважно ручна, за OWASP WSTG, а інструменти лише прискорюють покриття, не замінюючи тестувальника.

Чи ретест справді безкоштовний?+

Так. Один раунд ретесту знахідок з початкового звіту включено, тож ви можете довести аудиторам і клієнтам, що проблеми справді усунено, а не просто взято до відома.

Запишіться на дзвінок щодо обсягу й отримайте оцінку пентесту вебзастосунку за один робочий день.