Аудит безпеки вебзастосунків та онлайн-магазинів

Ми тестуємо вебзастосунки, API та магазини на WordPress чи WooCommerce так, як це робив би зловмисник, перевіряємо код і налаштування сервера й даємо звіт, який каже, що виправляти насамперед. Після виправлень тестуємо знову. Працюємо лише з письмового дозволу власника системи.

Аудит безпеки вебзастосунків та онлайн-магазинів

Коли аудит вартий того

Проблеми з безпекою рідко заявляють про себе самі. Приводом для аудиту зазвичай стає зміна: запуск, відхід людини, запитання від партнера.

Що ми перевіряємо

Тестування вебзастосунків

Ручне тестування застосунку та його бізнес-логіки: контроль доступу, обробка введених даних, завантаження файлів, сесії й сценарії, де переходять з рук у руки гроші чи персональні дані.

API й автентифікація

Вхід, скидання пароля, токени й робота з JWT, ролі й права. Перевіряємо, чи може один користувач дістатися до даних іншого, змінивши ID у запиті.

WordPress і WooCommerce

Плагіни й теми з відомими вразливостями, доступ до адмінки, відкриті файли й конфігурація, а також логіка оформлення замовлення: ціни, купони й зміни статусу замовлень.

Перевірка коду на безпеку

Читаємо код і його історію в пошуках секретів у репозиторії, небезпечних запитів, відсутніх перевірок і застарілих бібліотек — зокрема в застарілих стеках, які роками ніхто не переглядав.

Захист серверів

Правила SSH і фаєрвола, відкриті порти, TLS, заголовки безпеки, права на бази даних і файли, резервні копії, що зберігаються окремо від сервера, і захист від перебору паролів, який не блокує ваш власний офіс.

Повторна перевірка

Після того як ваша чи наша команда виправить знахідки, ми знову тестуємо кожну з них і оновлюємо звіт із її статусом.

Чого ми не робимо

Ці правила є частиною кожної угоди й не обговорюються.

Звіт, який каже, що виправляти насамперед

Звіт, який каже, що виправляти насамперед

Перелік із двохсот попереджень сканера не допомагає команді вирішити, що робити в понеділок. Наш звіт оцінює кожну знахідку за критичністю за CVSS, показує докази — наприклад, запит і відповідь, що підтверджують проблему, — пояснює, як її відтворити, і каже, як її виправити. Власник отримує підсумок для керівництва простою мовою, а розробники — план виправлень, упорядкований за ризиком і трудомісткістю.

Де зазвичай ховаються серйозні проблеми

Де зазвичай ховаються серйозні проблеми

Автоматичні сканери знаходять застарілі версії. Проблеми, які дозволяють захопити чужі акаунти, зазвичай в іншому місці: API, що повертає замовлення іншого клієнта, якщо змінити номер у запиті, ключ підпису, закомічений у репозиторій кілька років тому, адмінський маршрут, який перевіряє вхід, але не роль, оформлення замовлення, яке довіряє ціні з браузера, файл резервної копії, забутий у публічній теці. Щоб знайти таке, потрібна людина, яка читає код і вручну проходить сценарії, — саме так ми й тестуємо.

Повторна перевірка й захист, щоб звіт не був кінцем

Повторна перевірка й захист, щоб звіт не був кінцем

Аудит окупається лише тоді, коли знахідки закрито. Після виправлень ми повторно перевіряємо кожну знахідку й позначаємо її як закриту, частково виправлену чи ще відкриту. За бажанням виправлення роблять наші розробники, а наша серверна команда посилює захист інфраструктури: доступ лише за ключами, фаєрвол, який відкриває тільки те, що має бути публічним, актуальний TLS, окремі користувачі бази даних з мінімальними правами й резервні копії, що зберігаються далеко від сервера, який вони захищають.

Як проходить аудит

01

Обсяг і дозвіл

Узгоджуємо, що тестуємо, звідки й коли, а власник системи підписує письмовий дозвіл. Ви надаєте тестові акаунти, а для перевірки коду — доступ до репозиторію.

02

Тестування

Ми складаємо карту застосунку, тестуємо його вручну й перевіряємо код і налаштування сервера в узгоджених межах. Про все критичне повідомляємо вас одразу, а не відкладаємо до звіту.

03

Звіт

Ви отримуєте знахідки з оцінкою CVSS, докази, виправлення, підсумок для керівництва й план виправлень, а ми проводимо вашу команду через них.

04

Виправлення

Ваші чи наші розробники працюють за планом у порядку ризику.

05

Повторна перевірка

Ми знову тестуємо кожну знахідку й видаємо оновлений звіт зі статусом кожної.

Що і за якими стандартами ми тестуємо

Стандарти

Застосунки

Платформи й стеки

Інфраструктура

Як можна з нами працювати

Аудит із повторною перевіркою

Фіксований обсяг: тестування, звіт і повторна перевірка після того, як ваша команда виправить знахідки.

Аудит і виправлення

Ми тестуємо, виправляємо знахідки в коді й на сервері та підтверджуємо це повторною перевіркою.

Регулярні перевірки

Перевірка перед великими релізами або за розкладом, часто разом із підтримкою сайту чи серверів.

Відгуки

До кожного клієнта та його проєкту ставимося уважно.

Часті запитання

Чи потрібен вам наш письмовий дозвіл?

Так, завжди. Власник системи підписує дозвіл, де вказано обсяг, адреси й дати. Якщо система працює в хостинг- чи хмарного провайдера, ми також дотримуємося правил цього провайдера щодо тестування безпеки.

Чи не зламає тестування наш робочий сайт?

Межі ми узгоджуємо заздалегідь. Де можливо, тестуємо на тестовій копії з тим самим кодом. На продакшені використовуємо тестові акаунти, уникаємо руйнівних дій і не проводимо навантажувальних тестів без окремої домовленості.

Чим це відрізняється від автоматичного сканування на вразливості?

Сканер знаходить відомі версії й типові помилки конфігурації, і ми теж ним користуємося. Найважливіші знахідки — наприклад, коли один користувач читає дані іншого або ціну змінюють у браузері — потребують людини, яка розуміє застосунок і тестує його вручну.

Що саме ми отримуємо?

Звіт, де кожна знахідка має оцінку CVSS, докази, кроки відтворення й виправлення, підсумок для керівництва й план виправлень. Після повторної перевірки ви отримуєте оновлену версію зі статусом кожної знахідки.

Чи можете ви виправити те, що знайдете?

Так. Наші розробники можуть виправити код, а серверна команда — посилити захист інфраструктури. Деякі клієнти воліють, щоб виправляла їхня команда, а ми перевіряли, і це працює так само добре.

Чи входить повторна перевірка в аудит?

Ми закладаємо її в обсяг від самого початку, бо аудит без повторної перевірки лишає вас у здогадках, чи спрацювали виправлення. Коли саме вона відбудеться, залежить від того, як швидко зроблять виправлення.

Як ви поводитеся з нашими даними й знахідками?

Ми працюємо за NDA, передаємо знахідки лише контактним особам, названим в угоді, і видаляємо тестові дані й доступи після завершення роботи. Ми ніколи не публікуємо подробиць того, що знайшли.

Це сертифікація?

Ні. Ми не орган сертифікації, і звіт не є сертифікатом відповідності. Він може допомогти у вашій роботі з відповідністю вимогам і показує партнерам, які просять підтвердження тестування, що саме й як перевірено.

Розкажіть про свій проєкт

Опишіть задачу кількома рядками. Протягом одного робочого дня ми відповімо з запитаннями або першою оцінкою обсягу й вартості.

Зручніше написати листа чи зателефонувати?

welcome@revolsource.com
+38 097 662 23 20

Revol Software OÜ, Таллінн, Естонія. Наша команда розподілена по всьому світу.

Приєднуйтеся до нашої команди

Надсилайте резюме на career@revolsource.com