Segurança de aplicações
Teste de intrusão a aplicações web e APIs
As falhas que causam incidentes reais raramente têm um CVE. São permissões mal verificadas, fluxos de checkout que se podem contornar e identificadores de objeto que ninguém validou do lado do servidor.
Duração típica: 2 a 4 semanas. Reteste incluído.
Cobertura
Onde procuramos
A cobertura OWASP é o mínimo garantido. O valor do exercício está no que só se encontra depois de perceber como a sua aplicação funciona.
Controlo de acessos
Acesso horizontal aos dados de outro cliente, escalada vertical até funções de administração e endpoints que confiam num identificador enviado pelo cliente.
Autenticação e sessão
Recuperação de palavra-passe, expiração e invalidação de sessão, autenticação multifator contornável, tokens JWT mal validados e single sign-on.
Lógica de negócio
Fluxos de compra, descontos, limites de utilização, aprovações e processos com várias etapas que aceitam ser executados fora de ordem.
Injeções e execução
SQL e NoSQL, injeção de comandos, template injection do lado do servidor, desserialização insegura e carregamento de ficheiros sem validação.
Multi-inquilino e isolamento
Em produtos SaaS, verificamos se a fronteira entre organizações se mantém em todos os pontos: API, exportações, notificações, pesquisa e ficheiros.
Integrações e terceiros
Webhooks sem verificação de assinatura, redirecionamentos abertos, SSRF através de serviços internos e chaves de API com âmbito muito acima do necessário.
Execução
Como abordamos uma aplicação
- 01
Mapeamento funcional
Percorremos a aplicação como um utilizador real, perfil a perfil, para perceber os fluxos antes de tentar quebrá-los.
- 02
Modelação de ameaças
Identificamos os dados e as ações que valem mais para um atacante e é aí que concentramos o esforço manual.
- 03
Testes de autorização
Repetimos as ações de cada perfil com a sessão dos outros, incluindo a de utilizador não autenticado, e comparamos as respostas.
- 04
Exploração e encadeamento
Ligamos achados isolados para demonstrar o percurso completo até aos dados, que é o que torna o risco compreensível para a administração.
- 05
Entrega
Relatório com prioridade por impacto, evidência reproduzível e correção recomendada, mais sessão de esclarecimento com os programadores.
- 06
Reteste
Validamos cada correção e emitimos a confirmação. Gratuito e sem limite de repetições.
Conformidade
O que a sua aplicação tem de conseguir provar
RGPD
Se a aplicação trata dados pessoais, o artigo 32.º obriga a testar as medidas técnicas com regularidade. Falhas de autorização entre contas são o cenário que mais rapidamente se transforma numa notificação de violação de dados à CNPD.
OWASP ASVS
Podemos alinhar o teste com um nível ASVS acordado à partida e reportar por requisito, o que é útil quando o seu cliente empresarial exige um nível concreto no contrato de fornecimento.
NIS2
Para entidades abrangidas, uma aplicação exposta na Internet faz parte do perímetro sujeito a gestão de risco. O relatório serve de evidência do controlo periódico exigido pela transposição nacional.
PCI DSS
Aplicações que tocam em dados de cartão exigem teste de intrusão aplicacional e validação da segmentação. Reportamos separadamente o que está dentro do âmbito do ambiente de dados de titulares de cartão.
Perguntas frequentes
Dúvidas sobre testes a aplicações web
Também lhe pode interessar
A sua aplicação aguenta um atacante paciente?
Peça uma proposta para a aplicação que mais lhe tira o sono. Devolvemos âmbito, prazo e valor sem compromisso.
Pedir orçamento