Webb och API
Penetrationstest av webbapplikationer och API:er
Ett penetrationstest av en webbapplikation hittar sällan det allvarligaste i ett bibliotek med känd CVE. Det ligger i behörighetsmodellen, i flödena och i antagandena om vad användaren kan göra.
Typisk ledtid 2–4 veckor. Obegränsat omtest ingår.
Testområden
Vad som granskas i uppdraget
Behörigheter och roller
Vi prövar systematiskt om en användare kan nå andras data eller funktioner avsedda för administratörer – både horisontell och vertikal eskalering.
Autentisering och sessioner
Inloggning, återställning av lösenord, tvåfaktorsflöden, tokenhantering, utloggning och hur sessioner beter sig vid rollbyten.
Affärslogik
Priser, rabatter, kvoter, godkännandesteg och andra flöden där rätt anrop i fel ordning ger fel resultat. Det här är den del verktyg aldrig hittar.
Injektion och inmatning
SQL-injektion, kommandoinjektion, XSS, SSRF, deserialisering och mallinjektion – verifierat genom faktisk exploatering, inte gissat utifrån svarstider.
API:er
REST, GraphQL och webhooks: massuppdatering av objekt, otillräcklig objektnivåkontroll, versionsrester och odokumenterade endpoints.
Integrationer mot tredje part
Betalleverantörer, inloggningsfederation, e-postutskick och filtjänster – där förtroendegränsen mellan systemen ofta är otydlig.
Upplägg
Från avgränsning till verifierad åtgärd
- 01
Kravgenomgång
Vi går igenom applikationens roller, känsliga flöden och vad ett intrång skulle innebära för verksamheten.
- 02
Kartläggning
Endpoints, parametrar, klientkod och integrationer inventeras. Här hittas ofta bortglömda testmiljöer och gamla API-versioner.
- 03
Manuell testning
Testarna arbetar sig igenom OWASP-metodiken och lägger tyngdpunkten på behörigheter och logik, med ett konto per roll.
- 04
Kedjning
Enskilda fel som var för sig ser små ut kombineras för att visa hur långt en angripare faktiskt kan ta sig.
- 05
Rapport
Sammanfattning för ledningen, teknisk beskrivning per fynd och prioriterad åtgärdslista som kan läggas rakt in i backloggen.
- 06
Omtest
Vi verifierar varje åtgärdat fynd och uppdaterar rapporten. Obegränsat antal vändor utan extra kostnad.
Regelverk
Webbtjänster med krav på sig
En webbapplikation som hanterar personuppgifter eller betalningar omfattas av mer än en kravbild samtidigt.
GDPR och IMY
Hanterar din webbtjänst personuppgifter ska säkerhetsåtgärderna testas och utvärderas regelbundet. Vid en incident vill Integritetsskyddsmyndigheten se vad du gjorde för att förebygga – rapporten är det underlaget.
PCI DSS
E-handel och betalflöden omfattas av krav på årligt penetrationstest och test efter väsentliga förändringar. Vi testar både betalsidan och de administrativa gränssnitten runt omkring den.
NIS2
Kundportaler och självbetjäningstjänster i samhällsviktiga sektorer räknas in i den svenska cybersäkerhetslagens tillämpningsområde. Vi avgränsar testet så att de systemen prioriteras.
ISO 27001
Säkerhetstestning vid utveckling och acceptans är en uttalad kontroll. Ett återkommande penetrationstest av webbtjänsten är det enklaste sättet att visa att kontrollen efterlevs i praktiken.
Vanliga frågor
Frågor om webbtester
Relaterade sidor
Låt oss testa webbtjänsten på riktigt
Beskriv applikationen så återkommer vi med omfattning, tidsplan och fast pris.
Begär offert