Тестування на проникнення вебзастосунків
Для CTO, DevOps і фахівців із комплаєнсу, яким замало звіту сканера. Ми вручну тестуємо ваш застосунок так, як це зробив би реальний атакувальник — поєднуючи помилки контролю доступу, ін’єкцій та бізнес-логіки у вимірний вплив — і віддаємо пріоритизований, відтворюваний звіт, готовий до впровадження інженерами.
Що ми перевіряємо
Ін’єкції (SQL / NoSQL / OS command)
SQLi на помилках, сліпі boolean/time-based, second-order і stacked, а також ін’єкції операторів NoSQL та системних команд у кожному користувацькому параметрі, заголовку та полі JSON (WSTG-INPV-05/06, A03).
Cross-Site Scripting (reflected, stored, DOM)
Відображений і збережений XSS, а також клієнтський DOM XSS (innerHTML, document.write, eval, location) через потік даних source-to-sink з оцінкою обходу CSP (WSTG-INPV-01/02).
Порушення контролю доступу та IDOR
Горизонтальна й вертикальна ескалація привілеїв, небезпечні прямі посилання на об’єкти, forced browsing до непов’язаних ендпоінтів і відсутність авторизації на рівні функцій у діях, що змінюють стан (WSTG-ATHZ, A01).
Автентифікація та керування сесією
Слабке блокування й вразливість до credential stuffing, слабкі процеси паролів/MFA, передбачувані чи неротовані токени сесії, session fixation і небезпечна обробка JWT (alg=none, слабкий секрет) — WSTG-ATHN/SESS, A07.
CSRF та SSRF
Відсутні або підроблювані анти-CSRF токени й прогалини SameSite у запитах, що змінюють стан, а також server-side request forgery до внутрішніх сервісів або метаданих хмари (169.254.169.254) — WSTG-SESS-05, A10.
Зловживання бізнес-логікою
Обхід процесів і машини станів, підміна ціни/кількості, стани гонитви на обмежених ресурсах, зловживання купонами/поверненнями та від’ємні значення, які автоматичні інструменти не виявлять (WSTG-BUSL, A04).
Необмежене завантаження файлів і path traversal
Обхід MIME-типу та розширення до виконуваних вебнавантажень, path traversal і local file inclusion, обробка архівів (zip-slip) — WSTG-BUSL-09, WSTG-ATHZ-01.
Небезпечна десеріалізація та вразливі компоненти
Десеріалізація недовірених об’єктів, що веде до RCE, та ідентифікація застарілих фреймворків/бібліотек за відомими CVE і їхньою досяжною поверхнею атаки (A08, A06).
Методологія
- 1
Узгодження та обсяг (pre-engagement)
Письмово фіксуємо цілі, ролі, тестові облікові записи, ліміти трафіку та правила проведення, узгоджуємо сервісне вікно для інвазивних перевірок і підтверджуємо підписану авторизацію до надсилання будь-якого трафіку (PTES pre-engagement).
- 2
Розвідка та картування
Пасивне й активне виявлення повної поверхні застосунку — маршрутів, API, прихованих параметрів, JS-бандлів та ендпоінтів SPA — з побудовою карти покриття, з якої випливає тестування WSTG-INFO (PTES intelligence gathering).
- 3
Моделювання загроз
Пріоритизуємо точки входу, межі довіри та цінні активи (автентифікація, платежі, персональні дані, адмінка), щоб зосередити зусилля там, де злам найболючіший (PTES threat modeling).
- 4
Ручне тестування та експлуатація
Практичне тестування за всіма категоріями WSTG, потім безпечна експлуатація proof-of-concept і контрольоване поєднання вразливостей у реальний, демонстрований вплив замість теоретичних знахідок (PTES exploitation).
- 5
Пост-експлуатація та аналіз впливу
Для підтверджених проблем оцінюємо радіус ураження — доступні дані, отримані привілеї, латеральне переміщення — і присвоюємо кожній знахідці оцінку CVSS v3.1 з описом бізнес-впливу (PTES post-exploitation).
- 6
Звітність та ретест
Пріоритизований звіт із кроками відтворення, доказами й конкретними рекомендаціями; технічний розбір із командою та безкоштовний ретест, що підтверджує закриття кожної проблеми (PTES reporting).
Стандарти та посилання
Що ви отримуєте
- Резюме для керівництва — Односторінковий нетехнічний огляд рівня ризику, ключових знахідок і бізнес-впливу для керівництва й аудиторів.
- Технічний звіт — Кожна вразливість з оцінкою CVSS, ураженими ендпоінтами, покроковим відтворенням, доказами request/response і посиланням на WSTG/CWE.
- Пріоритизований план усунення — Виправлення, ранжовані за ризиком і трудовитратами, з конкретними вказівками щодо коду/конфігурації для прямого впровадження розробниками.
- Лист-підтвердження (attestation) — Підписана заява про проведене тестування та обсяг — для клієнтів, партнерів і комплаєнсу (SOC 2, ISO 27001, PCI DSS).
- Безкоштовний ретест і верифікація — Після усунення ми повторно тестуємо підтверджені знахідки й видаємо оновлений звіт із зазначенням, що закрито.
Часті запитання
Скільки часу займає пентест вебзастосунку?+
Типовий застосунок — це 5–10 робочих днів тестування плюс 2–3 дні на звіт, залежно від кількості ролей, ендпоінтів і бізнес-процесів. Після узгодження обсягу ми називаємо фіксовану кількість людино-днів і точну дату здачі, без відкритих термінів.
Що потрібно від нас, щоб почати?+
Визначений обсяг (URL/хости), тестові облікові записи для кожної ролі, дозвіл на staging чи продакшн і підписана авторизація. Для повного покриття бажаний автентифікований тест щонайменше з двома акаунтами на роль, щоб коректно оцінити контроль доступу та IDOR.
Чи не зламає тестування застосунок і чи не зачепить реальних користувачів?+
За можливості тестуємо на staging і за замовчуванням використовуємо безпечні, неруйнівні proof-of-concept. Інвазивні перевірки (наприклад, ті, що ризикують зміною даних) запускаємо лише в узгоджене вікно та в координації з командою, а на запит можемо сповільнити або призупинити роботу.
Чи це законно і як захищені наші дані?+
Тестування проводимо лише на підставі підписаної авторизації та договору про правила проведення, що робить його законним. Усі знахідки й дані покриті NDA, докази зберігаються у зашифрованому вигляді та видаляються на запит після завершення робіт.
Ви просто запускаєте автоматичні сканери?+
Ні. Сканери знаходять очевидне, але пропускають помилки контролю доступу, бізнес-логіки та ланцюжки вразливостей — саме ті, що призводять до реальних зламів. Наша робота переважно ручна, за OWASP WSTG, а інструменти лише прискорюють покриття, не замінюючи тестувальника.
Чи ретест справді безкоштовний?+
Так. Один раунд ретесту знахідок з початкового звіту включено, тож ви можете довести аудиторам і клієнтам, що проблеми справді усунено, а не просто взято до відома.