Webb och API

Penetrationstest av webbapplikationer och API:er

Ett penetrationstest av en webbapplikation hittar sällan det allvarligaste i ett bibliotek med känd CVE. Det ligger i behörighetsmodellen, i flödena och i antagandena om vad användaren kan göra.

Typisk ledtid 2–4 veckor. Obegränsat omtest ingår.

Testområden

Vad som granskas i uppdraget

Behörigheter och roller

Vi prövar systematiskt om en användare kan nå andras data eller funktioner avsedda för administratörer – både horisontell och vertikal eskalering.

Autentisering och sessioner

Inloggning, återställning av lösenord, tvåfaktorsflöden, tokenhantering, utloggning och hur sessioner beter sig vid rollbyten.

Affärslogik

Priser, rabatter, kvoter, godkännandesteg och andra flöden där rätt anrop i fel ordning ger fel resultat. Det här är den del verktyg aldrig hittar.

Injektion och inmatning

SQL-injektion, kommandoinjektion, XSS, SSRF, deserialisering och mallinjektion – verifierat genom faktisk exploatering, inte gissat utifrån svarstider.

API:er

REST, GraphQL och webhooks: massuppdatering av objekt, otillräcklig objektnivåkontroll, versionsrester och odokumenterade endpoints.

Integrationer mot tredje part

Betalleverantörer, inloggningsfederation, e-postutskick och filtjänster – där förtroendegränsen mellan systemen ofta är otydlig.

Upplägg

Från avgränsning till verifierad åtgärd

  1. 01

    Kravgenomgång

    Vi går igenom applikationens roller, känsliga flöden och vad ett intrång skulle innebära för verksamheten.

  2. 02

    Kartläggning

    Endpoints, parametrar, klientkod och integrationer inventeras. Här hittas ofta bortglömda testmiljöer och gamla API-versioner.

  3. 03

    Manuell testning

    Testarna arbetar sig igenom OWASP-metodiken och lägger tyngdpunkten på behörigheter och logik, med ett konto per roll.

  4. 04

    Kedjning

    Enskilda fel som var för sig ser små ut kombineras för att visa hur långt en angripare faktiskt kan ta sig.

  5. 05

    Rapport

    Sammanfattning för ledningen, teknisk beskrivning per fynd och prioriterad åtgärdslista som kan läggas rakt in i backloggen.

  6. 06

    Omtest

    Vi verifierar varje åtgärdat fynd och uppdaterar rapporten. Obegränsat antal vändor utan extra kostnad.

Regelverk

Webbtjänster med krav på sig

En webbapplikation som hanterar personuppgifter eller betalningar omfattas av mer än en kravbild samtidigt.

GDPR och IMY

Hanterar din webbtjänst personuppgifter ska säkerhetsåtgärderna testas och utvärderas regelbundet. Vid en incident vill Integritetsskyddsmyndigheten se vad du gjorde för att förebygga – rapporten är det underlaget.

PCI DSS

E-handel och betalflöden omfattas av krav på årligt penetrationstest och test efter väsentliga förändringar. Vi testar både betalsidan och de administrativa gränssnitten runt omkring den.

NIS2

Kundportaler och självbetjäningstjänster i samhällsviktiga sektorer räknas in i den svenska cybersäkerhetslagens tillämpningsområde. Vi avgränsar testet så att de systemen prioriteras.

ISO 27001

Säkerhetstestning vid utveckling och acceptans är en uttalad kontroll. Ett återkommande penetrationstest av webbtjänsten är det enklaste sättet att visa att kontrollen efterlevs i praktiken.

Vanliga frågor

Frågor om webbtester

Relaterade sidor

Låt oss testa webbtjänsten på riktigt

Beskriv applikationen så återkommer vi med omfattning, tidsplan och fast pris.

Begär offert