Web og API
Penetrationstest af webapplikationer og API'er
De alvorlige fejl i en webapplikation handler sjældent om biblioteksversioner. De handler om, hvem der må se hvad, og hvad der sker, når nogen springer et trin over i et flow.
Typisk forløb 2–4 uger. Gratis gentest uden loft.
Fokusområder
Det vi går efter i en webapplikation
Testen følger OWASP, men tiden bruges der, hvor din applikation er unik.
Adgangskontrol på tværs af roller
Kan en almindelig bruger se en andens data ved at ændre et id? Kan en supportbruger blive administrator? Det er den kategori, der oftest giver kritiske fund.
Fejl i forretningslogikken
Rabatter, der kan bruges to gange. Ordrer, der kan ændres efter betaling. Flows, der kan gennemføres i forkert rækkefølge. Ingen scanner finder det her.
Autentificering og sessioner
Nulstilling af adgangskode, tofaktor, tokens, udløb og ugyldiggørelse. Vi ser på, hvad der kan opnås med en stjålet session, ikke kun om der findes en login-side.
API'er og integrationer
REST, GraphQL og webhooks. Ofte er endepunkterne mindre beskyttede end brugerfladen, fordi ingen regnede med, at nogen ville kalde dem direkte.
Injektion og indlæsning af data
SQL, kommandoer, skabeloner, deserialisering og filupload. Bekræftet i praksis med bevis, ikke gættet ud fra en fejlbesked.
Klientsiden
XSS, CSRF, usikker håndtering af tokens i browseren og tredjepartsscripts, der har mere adgang, end nogen har taget stilling til.
Krav der udløser testen
Hvorfor danske virksomheder tester deres webapplikationer
GDPR og Datatilsynet
Behandler applikationen personoplysninger, skal sikkerheden afprøves regelmæssigt efter artikel 32. Vi beskriver konkret, hvilke oplysninger der kunne tilgås, og af hvem — det er den beskrivelse, en tilsynssag efterspørger.
PCI DSS
Tager applikationen imod kortbetalinger, gælder krav 6.2 om sikker udvikling og 11.4 om penetrationstest. Fundene mappes til de relevante krav, så din QSA kan følge dem.
D-mærket
Mærket for digital ansvarlighed henvender sig især til danske SMV'er og stiller krav om afprøvet sikkerhed. En rapport med prioriterede fund og dokumenteret afhjælpning er brugbar dokumentation i den proces.
Kundernes sikkerhedsgennemgang
Sælger du SaaS til større danske eller nordiske kunder, kommer kravet om en aktuel pentestrapport i indkøbsprocessen. Vi skriver rapporten, så den kan deles direkte.
Forløbet
Fra adgang til godkendt gentest
- 01
Adgang og roller
Vi får konti til hver rolle, applikationen har. Uden det kan adgangskontrollen ikke testes ordentligt, og det er der de dyre fejl ligger.
- 02
Kortlægning af flows
Vi gennemgår applikationen som bruger først, så vi forstår, hvad der er værd at angribe. En testerkalender brugt på irrelevante endepunkter er spildte penge.
- 03
Manuel test
Adgangskontrol, forretningslogik, autentificering, injektion og klientsiden. Fund bekræftes med bevis, før de skrives ned.
- 04
Rapport og gennemgang
Teknisk rapport plus ledelsesresumé, og en gennemgang med jeres udviklere, hvor vi viser fundene i applikationen.
- 05
Afhjælpning
I retter. Vi svarer på spørgsmål undervejs, også når rettelsen viser sig at være sværere end forventet.
- 06
Gentest
Gratis og uden loft. I får en opdateret rapport med status på hvert fund, klar til revisor eller kunde.
Ofte stillede spørgsmål
Om test af webapplikationer
Relaterede sider
Få din webapplikation testet ordentligt
Fortæl os, hvad applikationen gør, og hvor mange roller den har. Så sender vi et forslag til omfang og en fast pris.
Kontakt os