Autenticazione e sessioni
Login, reset della password, autenticazione a più fattori, single sign-on, token e gestione delle sessioni.
Pentest di applicazioni web e API
Gli scanner trovano gli header mancanti. Noi troviamo la richiesta che restituisce i dati di un altro cliente. Test manuali di applicazioni web e API, con una prova per ogni vulnerabilità e una correzione che i vostri sviluppatori possono applicare.
In breve
Un penetration test di applicazioni web è una verifica manuale della sicurezza di un’applicazione web e delle sue API. I tester cercano falle in autenticazione, gestione delle sessioni, controllo degli accessi (IDOR, BOLA, BFLA), gestione degli input e logica di business, seguendo la OWASP Top 10 e la OWASP API Security Top 10. Zyberum fornisce vulnerabilità classificate con CVSS e corredate di proof of concept, correzioni e un retest, a prezzo fisso.
Cosa testiamo
Login, reset della password, autenticazione a più fattori, single sign-on, token e gestione delle sessioni.
L’utente A può leggere o modificare i dati dell’utente B? IDOR, BOLA e BFLA sono le vulnerabilità con l’impatto maggiore.
Passaggi saltati, prezzi modificati, limiti aggirati: le falle che nessuno scanner capisce.
SQL injection e command injection, cross-site scripting, server-side request forgery, deserializzazione non sicura.
REST e GraphQL: esposizione eccessiva di dati, mass assignment, rate limit assenti, endpoint non documentati.
Interfacce di amministrazione esposte, messaggi di errore troppo dettagliati, componenti obsoleti e cifratura del trasporto debole.
Perché a mano
Nei prodotti IoT che abbiamo testato di recente, le vulnerabilità peggiori non erano exploit esotici. Erano chiamate API che restituivano o modificavano i dispositivi di altri clienti, semplicemente perché il server si fidava di un ID contenuto nella richiesta.
Una falla di questo tipo emerge solo quando qualcuno capisce cosa dovrebbe fare l’applicazione e poi prova a farle fare ciò che non dovrebbe consentire. È a questo che dedichiamo il nostro tempo. I nostri modelli di AI self-hosted ci aiutano a coprire più endpoint nello stesso tempo, e ogni vulnerabilità viene verificata da un tester.
Case study
Tramite MQTT abbiamo potuto vedere e attivare i dispositivi di altri clienti e geolocalizzare il punto in cui sono installati.
Abbiamo testato un sistema di irrigazione smart: una configurazione MQTT difettosa ci ha permesso di vedere, comandare e localizzare i dispositivi di altri clienti.
Leggi il case studyAccesso root completo al dispositivo e accesso alla telecamera WebRTC live di altri utenti tramite l’API cloud.
Abbiamo testato un robot aspirapolvere con telecamera: accesso root al dispositivo e falle nell’API cloud che aprivano la telecamera live di altri utenti.
Leggi il case studyFAQ
L’ideale è un ambiente di staging con dati simili a quelli di produzione, perché possiamo testare senza rischi per i vostri utenti. I test in produzione sono possibili entro limiti concordati.
L’URL, account di test per ogni ruolo e la documentazione delle API, se esiste. Per un test white box, anche l’accesso al codice sorgente.
In genere da 5 a 10 giorni di test per un’applicazione, a seconda del numero di ruoli e di funzionalità.
Per iniziare
Parlateci dell’applicazione, dei suoi ruoli e delle sue API. Dopo la call ricevete un’offerta a prezzo fisso.

Parlerete conTom ZaubermannFondatore e CEO, Zyberum
Rispondiamo entro un giorno lavorativo.
La vostra privacy
Utilizziamo cookie e tecnologie simili per analizzare l’uso del nostro sito e misurare l’efficacia delle nostre campagne pubblicitarie. Siete voi a decidere quali possiamo utilizzare. Potete modificare la vostra scelta in qualsiasi momento tramite “Impostazioni cookie” a fondo pagina. Informativa sulla privacy