Web og API

Penetrationstest af webapplikationer og API'er

De alvorlige fejl i en webapplikation handler sjældent om biblioteksversioner. De handler om, hvem der må se hvad, og hvad der sker, når nogen springer et trin over i et flow.

Typisk forløb 2–4 uger. Gratis gentest uden loft.

Fokusområder

Det vi går efter i en webapplikation

Testen følger OWASP, men tiden bruges der, hvor din applikation er unik.

Adgangskontrol på tværs af roller

Kan en almindelig bruger se en andens data ved at ændre et id? Kan en supportbruger blive administrator? Det er den kategori, der oftest giver kritiske fund.

Fejl i forretningslogikken

Rabatter, der kan bruges to gange. Ordrer, der kan ændres efter betaling. Flows, der kan gennemføres i forkert rækkefølge. Ingen scanner finder det her.

Autentificering og sessioner

Nulstilling af adgangskode, tofaktor, tokens, udløb og ugyldiggørelse. Vi ser på, hvad der kan opnås med en stjålet session, ikke kun om der findes en login-side.

API'er og integrationer

REST, GraphQL og webhooks. Ofte er endepunkterne mindre beskyttede end brugerfladen, fordi ingen regnede med, at nogen ville kalde dem direkte.

Injektion og indlæsning af data

SQL, kommandoer, skabeloner, deserialisering og filupload. Bekræftet i praksis med bevis, ikke gættet ud fra en fejlbesked.

Klientsiden

XSS, CSRF, usikker håndtering af tokens i browseren og tredjepartsscripts, der har mere adgang, end nogen har taget stilling til.

Krav der udløser testen

Hvorfor danske virksomheder tester deres webapplikationer

GDPR og Datatilsynet

Behandler applikationen personoplysninger, skal sikkerheden afprøves regelmæssigt efter artikel 32. Vi beskriver konkret, hvilke oplysninger der kunne tilgås, og af hvem — det er den beskrivelse, en tilsynssag efterspørger.

PCI DSS

Tager applikationen imod kortbetalinger, gælder krav 6.2 om sikker udvikling og 11.4 om penetrationstest. Fundene mappes til de relevante krav, så din QSA kan følge dem.

D-mærket

Mærket for digital ansvarlighed henvender sig især til danske SMV'er og stiller krav om afprøvet sikkerhed. En rapport med prioriterede fund og dokumenteret afhjælpning er brugbar dokumentation i den proces.

Kundernes sikkerhedsgennemgang

Sælger du SaaS til større danske eller nordiske kunder, kommer kravet om en aktuel pentestrapport i indkøbsprocessen. Vi skriver rapporten, så den kan deles direkte.

Forløbet

Fra adgang til godkendt gentest

  1. 01

    Adgang og roller

    Vi får konti til hver rolle, applikationen har. Uden det kan adgangskontrollen ikke testes ordentligt, og det er der de dyre fejl ligger.

  2. 02

    Kortlægning af flows

    Vi gennemgår applikationen som bruger først, så vi forstår, hvad der er værd at angribe. En testerkalender brugt på irrelevante endepunkter er spildte penge.

  3. 03

    Manuel test

    Adgangskontrol, forretningslogik, autentificering, injektion og klientsiden. Fund bekræftes med bevis, før de skrives ned.

  4. 04

    Rapport og gennemgang

    Teknisk rapport plus ledelsesresumé, og en gennemgang med jeres udviklere, hvor vi viser fundene i applikationen.

  5. 05

    Afhjælpning

    I retter. Vi svarer på spørgsmål undervejs, også når rettelsen viser sig at være sværere end forventet.

  6. 06

    Gentest

    Gratis og uden loft. I får en opdateret rapport med status på hvert fund, klar til revisor eller kunde.

Ofte stillede spørgsmål

Om test af webapplikationer

Relaterede sider

Få din webapplikation testet ordentligt

Fortæl os, hvad applikationen gør, og hvor mange roller den har. Så sender vi et forslag til omfang og en fast pris.

Kontakt os