Segurança de aplicações

Teste de intrusão a aplicações web e APIs

As falhas que causam incidentes reais raramente têm um CVE. São permissões mal verificadas, fluxos de checkout que se podem contornar e identificadores de objeto que ninguém validou do lado do servidor.

Duração típica: 2 a 4 semanas. Reteste incluído.

Cobertura

Onde procuramos

A cobertura OWASP é o mínimo garantido. O valor do exercício está no que só se encontra depois de perceber como a sua aplicação funciona.

Controlo de acessos

Acesso horizontal aos dados de outro cliente, escalada vertical até funções de administração e endpoints que confiam num identificador enviado pelo cliente.

Autenticação e sessão

Recuperação de palavra-passe, expiração e invalidação de sessão, autenticação multifator contornável, tokens JWT mal validados e single sign-on.

Lógica de negócio

Fluxos de compra, descontos, limites de utilização, aprovações e processos com várias etapas que aceitam ser executados fora de ordem.

Injeções e execução

SQL e NoSQL, injeção de comandos, template injection do lado do servidor, desserialização insegura e carregamento de ficheiros sem validação.

Multi-inquilino e isolamento

Em produtos SaaS, verificamos se a fronteira entre organizações se mantém em todos os pontos: API, exportações, notificações, pesquisa e ficheiros.

Integrações e terceiros

Webhooks sem verificação de assinatura, redirecionamentos abertos, SSRF através de serviços internos e chaves de API com âmbito muito acima do necessário.

Execução

Como abordamos uma aplicação

  1. 01

    Mapeamento funcional

    Percorremos a aplicação como um utilizador real, perfil a perfil, para perceber os fluxos antes de tentar quebrá-los.

  2. 02

    Modelação de ameaças

    Identificamos os dados e as ações que valem mais para um atacante e é aí que concentramos o esforço manual.

  3. 03

    Testes de autorização

    Repetimos as ações de cada perfil com a sessão dos outros, incluindo a de utilizador não autenticado, e comparamos as respostas.

  4. 04

    Exploração e encadeamento

    Ligamos achados isolados para demonstrar o percurso completo até aos dados, que é o que torna o risco compreensível para a administração.

  5. 05

    Entrega

    Relatório com prioridade por impacto, evidência reproduzível e correção recomendada, mais sessão de esclarecimento com os programadores.

  6. 06

    Reteste

    Validamos cada correção e emitimos a confirmação. Gratuito e sem limite de repetições.

Conformidade

O que a sua aplicação tem de conseguir provar

RGPD

Se a aplicação trata dados pessoais, o artigo 32.º obriga a testar as medidas técnicas com regularidade. Falhas de autorização entre contas são o cenário que mais rapidamente se transforma numa notificação de violação de dados à CNPD.

OWASP ASVS

Podemos alinhar o teste com um nível ASVS acordado à partida e reportar por requisito, o que é útil quando o seu cliente empresarial exige um nível concreto no contrato de fornecimento.

NIS2

Para entidades abrangidas, uma aplicação exposta na Internet faz parte do perímetro sujeito a gestão de risco. O relatório serve de evidência do controlo periódico exigido pela transposição nacional.

PCI DSS

Aplicações que tocam em dados de cartão exigem teste de intrusão aplicacional e validação da segmentação. Reportamos separadamente o que está dentro do âmbito do ambiente de dados de titulares de cartão.

Perguntas frequentes

Dúvidas sobre testes a aplicações web

Também lhe pode interessar

A sua aplicação aguenta um atacante paciente?

Peça uma proposta para a aplicação que mais lhe tira o sono. Devolvemos âmbito, prazo e valor sem compromisso.

Pedir orçamento