Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

2.02 Lietotņu drošība

API drošības testēšana

REST, GraphQL un gRPC API manuāla testēšana atbilstoši OWASP API Security Top 10, īpašu uzmanību pievēršot objektu un funkciju līmeņa autorizācijai un daudzpakāpju ļaunprātīgas izmantošanas scenārijiem.

API ievainojamības bieži ir atkarīgas no identitātes, objektu īpašumtiesībām, stāvokļa un darbplūsmas loģikas, tādēļ ar automatizētu skenēšanu vien tās nevar droši atklāt. Pārbaudām API specifikāciju, autentifikāciju, autorizāciju, objektu identifikatorus, ievades apstrādi, ātruma ierobežojumus un biznesa procesus REST, GraphQL un gRPC vidēs.

Pārklājums ietver OWASP API Security Top 10, piemēram, BOLA, BFLA, bojātu autentifikāciju, mass assignment, SSRF, pārmērīgu datu izpaušanu un neierobežotu resursu patēriņu. Apstiprinātus ļaunprātīgas izmantošanas scenārijus var pārvērst regresijas testos, un labojumi tiek pārbaudīti atkārtoti.

OWASP API Top 10
katrs risks testēts, API1–API10
BOLA
API risks Nr. 1 – un tas, ko skeneri palaiž garām

01

Kā tas notiek

  1. 01

    Tvērums un vides izpēte

    Inventarizējiet galapunktus no OpenAPI/GraphQL shēmām, satiksmes un koda; kartējiet autentifikāciju, lomas un uzticības robežas.

  2. 02

    Automatizēta sākotnējā pārbaude

    Shēmu apzinoša skenēšana un fuzzing, lai novērstu zināmās problēmas un atklātu kandidātus manuālai testēšanai.

  3. 03

    Manuāla ievainojamību pārbaude

    Biznesa loģikas, BOLA/BFLA, autentifikācijas apiešanas, mass assignment un SSRF testēšana ar ķēdētām, daudzidentitāšu izmantošanām.

  4. 04

    Ziņošana un komandas atbalsts

    Pēc izmantojamības sarindoti secinājumi ar ietekmes pierādījumu, novēršanas vadlīnijas un instruktāža izstrādātājiem.

  5. 05

    CI regresijas testi un atkārtota pārbaude

    Ļaunprātīgas izmantošanas scenāriju iestrāde konveijerā kā regresijas testi un labotā koda atkārtota testēšana (pēc izvēles).

02

Komplekti

Pamata
Fokusēta vienas kritiskas API vai pakalpojuma testēšana pret OWASP API Top 10.
Paplašinātais Populārs
Pilna API testēšana ar biznesa loģikas dziļumu un CI integrētiem regresijas testiem.
Uzņēmumiem
Pastāvīga API drošības programma ar nepārtrauktu testēšanu un atbalstu izstrādātājiem.

03

Biežāk uzdotie jautājumi

Ar ko API drošības testēšana atšķiras no standarta tīmekļa lietotnes ielaušanās testa?

Tīmekļa lietotnes tests ietver pārlūkā pieejamo lietotni, savukārt atsevišķs API novērtējums koncentrējas uz REST, GraphQL vai gRPC saskarnēm, to autentifikāciju, autorizāciju, datu apstrādi un biznesa loģiku. Izmantojam pieejamās shēmas un pārbaudām dažādas lomas, objektu piekļuvi un daudzpakāpju darbplūsmas, kas var nebūt sasniedzamas lietotāja saskarnē. Abus tvērumus var apvienot, ja lietotne un API veido vienotu uzbrukuma virsmu.

Kāpēc automatizēts skeneris nevar atrast šīs problēmas?

Skeneri ir noderīgi zināmu ievainojamību modeļu un dažu konfigurācijas kļūdu atrašanai, taču autorizācijas un biznesa loģikas kļūdas prasa saprast, kam ir tiesības veikt konkrētu darbību ar konkrētu objektu. Manuāli mainām identitātes, stāvokli un pieprasījumu secību, lai noteiktu, vai piekļuves kontroles darbojas reālistiskās darbplūsmās.

Kas mums jāsniedz, lai sāktu?

Ideālā gadījumā nodrošiniet OpenAPI/Swagger vai GraphQL shēmu, testa kontus katrai attiecīgajai lomai, autentifikācijas plūsmu dokumentāciju un testa vai produkcijas videi drošu vidi. Ja specifikācijas nav, lielu daļu virsmas varam rekonstruēt no lietotnes datplūsmas vai pirmkoda, taču tas var palielināt darba apjomu un apgrūtināt nedokumentētu galapunktu pilnīgu pārbaudi.

Vai jūs palīdzat novērst to pašu problēmu atkārtošanos?

Jā. Ja tas ir tehniski piemēroti, pārbaudītos ļaunprātīgas izmantošanas scenārijus var pārveidot par regresijas testiem CI/CD konveijerā. Atkārtoti pārbaudām laboto kodu un izstrādes komandai izskaidrojam pamatcēloni un ieteicamo kontroles modeli.

Vai tas var atbalstīt PSD2, NIS2 vai DORA atbilstību?

Tas atkarībā no organizācijas un tvēruma var sniegt tehniskus pierādījumus PSD2 vai atvērtās bankas drošībai, NIS2 risku pārvaldības pasākumiem un DORA noturības testēšanai. Konstatējumus var sasaistīt ar OWASP API Security Top 10 un saskaņotajām kontroļu prasībām. Tests atbalsta atbilstības pierādīšanu, bet pats par sevi neapliecina juridisku atbilstību.

04

Noderīgi rīki

05

Visi pakalpojumi

Noteikt testa tvērumu

[email protected] +371 2256 5353

Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma