
Preveríme bezpečnosť vašej webovej aplikácie a nájdené chyby opravíme.
Čo kontrolujeme
- prihlásenie, práva a osobné údaje
- vstupy, nahrávanie súborov a server
Ako to prebieha
- testujeme so súhlasom a na kópii
- skúšame zvonku aj ako prihlásený používateľ
Výsledok
- zrozumiteľná správa podľa závažnosti
- opravy priamo v kóde
Pre firmy a organizácie s vlastnými webovými aplikáciami, portálmi a e-shopmi.
Kedy má audit zmysel
- pred spustením novej aplikácie
- pri preberaní po inom dodávateľovi
- po incidente alebo po väčšej zmene
Čo kontrolujeme
- prihlásenie, heslá a účty, ktoré mali byť zrušené
- prístupové práva – či sa vynucujú na serveri, nie len v prehliadači
- osobné údaje: čo sa ukladá, čo ide do logov, čo sa maže
- vstupy a nahrávanie súborov – SQL injection, cudzí kód v stránke, podvrhnuté požiadavky
- server – hlavičky, certifikát, práva súborov, aktuálnosť knižníc, zálohy
Ako to prebieha
- dohodneme rozsah a testujeme len so súhlasom majiteľa
- pracujeme na kópii, aby prevádzka nestála
- skúšame ako neprihlásený návštevník, bežný používateľ aj správca
- po oprave overíme, že nález je preč
Výsledok
- správa s nálezmi podľa závažnosti, zrozumiteľná aj pre netechnika
- technická časť pre programátora
- nálezy opravíme priamo v kóde
- mlčanlivosť – čo nájdeme, ostáva medzi nami
Pre firmy a organizácie s vlastnými webovými aplikáciami, portálmi a e-shopmi.
Kedy má audit zmysel
- pred spustením novej aplikácie alebo portálu
- pri preberaní po inom dodávateľovi – aby ste vedeli, do čoho idete
- po incidente – keď sa niekto dostal dnu alebo unikli údaje
- pravidelne – raz za čas a po väčšej zmene
- keď to žiada zákazník, zriaďovateľ alebo poisťovňa
Prihlásenie a účty
- ako sa ukladajú heslá – ako hash, nikdy nie čitateľne
- obmedzenie počtu pokusov o prihlásenie
- platnosť prihlásenia a zrušenie relácií po zmene hesla
- dvojfaktorové prihlásenie a obnova zabudnutého hesla
- účty, ktoré mali byť dávno zrušené
Prístupové práva
- či sa práva vynucujú na serveri, nie len skrytím tlačidiel v prehliadači
- či sa používateľ zmenou čísla v adrese nedostane k cudzím záznamom
- oddelenie rolí – bežný používateľ, účtovník, správca
- kto sa dostane do administrácie a odkiaľ
Údaje a súkromie
- čo aplikácia ukladá a či to naozaj potrebuje
- šifrovanie prenosu aj citlivých údajov v databáze
- čo sa dostane do logov, chybových hlášok a e-mailov
- osobné údaje skryté v metadátach súborov a fotiek
- mazanie údajov po čase
Vstupy a súbory
- vkladanie do databázy (SQL injection) a cudzí kód v stránke (XSS)
- podvrhnuté požiadavky z iného webu (CSRF)
- nahrávanie súborov – typ podľa obsahu, nie podľa prípony
- cesty k súborom, ktoré neopúšťajú povolený priečinok
- limity, aby sa aplikácia nedala zahltiť
Server a prevádzka
- bezpečnostné hlavičky a nastavenie certifikátu
- verejne prístupná dokumentácia API, ladiace výpisy alebo zálohy
- práva súborov a pod akým účtom služba beží
- aktuálnosť knižníc a známe zraniteľnosti
- či existujú zálohy a či sa z nich dá obnoviť
Ako to prebieha
- dohodneme rozsah – ktoré aplikácie, ktoré prostredie a kedy
- testujeme len so súhlasom majiteľa aplikácie a v dohodnutom čase
- pracujeme na kópii, aby prevádzka nestála
- skúšame zvonku aj zvnútra – ako neprihlásený návštevník, bežný používateľ aj správca
- kontrola po oprave – overíme, že nález je naozaj preč
Čo dostanete
- správa s nálezmi – zoradené podľa závažnosti, zrozumiteľné aj pre netechnika
- technická časť pre programátora – čo presne a ako opraviť
- oprava nálezov – urobíme ju priamo v kóde, alebo ju odovzdáme vášmu dodávateľovi
- mlčanlivosť – čo nájdeme, ostáva medzi nami
→ Aplikácie a digitalizácia na mieru · Zabezpečenie siete · Servery