Vai al contenuto
Zyberum Cyber Security Firm
Menu

Pentest di applicazioni web e API

La vostra web app ha un login. Noi verifichiamo cosa c’è dietro.

Gli scanner trovano gli header mancanti. Noi troviamo la richiesta che restituisce i dati di un altro cliente. Test manuali di applicazioni web e API, con una prova per ogni vulnerabilità e una correzione che i vostri sviluppatori possono applicare.

  • OWASP Top 10 e API Top 10
  • Logica di business e controllo degli accessi
  • Retest incluso

In breve

Un penetration test di applicazioni web è una verifica manuale della sicurezza di un’applicazione web e delle sue API. I tester cercano falle in autenticazione, gestione delle sessioni, controllo degli accessi (IDOR, BOLA, BFLA), gestione degli input e logica di business, seguendo la OWASP Top 10 e la OWASP API Security Top 10. Zyberum fornisce vulnerabilità classificate con CVSS e corredate di proof of concept, correzioni e un retest, a prezzo fisso.

Cosa testiamo

Dove le applicazioni web cedono davvero

Autenticazione e sessioni

Login, reset della password, autenticazione a più fattori, single sign-on, token e gestione delle sessioni.

Controllo degli accessi

L’utente A può leggere o modificare i dati dell’utente B? IDOR, BOLA e BFLA sono le vulnerabilità con l’impatto maggiore.

Logica di business

Passaggi saltati, prezzi modificati, limiti aggirati: le falle che nessuno scanner capisce.

Injection e gestione degli input

SQL injection e command injection, cross-site scripting, server-side request forgery, deserializzazione non sicura.

API

REST e GraphQL: esposizione eccessiva di dati, mass assignment, rate limit assenti, endpoint non documentati.

Configurazione

Interfacce di amministrazione esposte, messaggi di errore troppo dettagliati, componenti obsoleti e cifratura del trasporto debole.

Perché a mano

Le vulnerabilità gravi sono di logica, non di sintassi

Nei prodotti IoT che abbiamo testato di recente, le vulnerabilità peggiori non erano exploit esotici. Erano chiamate API che restituivano o modificavano i dispositivi di altri clienti, semplicemente perché il server si fidava di un ID contenuto nella richiesta.

Una falla di questo tipo emerge solo quando qualcuno capisce cosa dovrebbe fare l’applicazione e poi prova a farle fare ciò che non dovrebbe consentire. È a questo che dedichiamo il nostro tempo. I nostri modelli di AI self-hosted ci aiutano a coprire più endpoint nello stesso tempo, e ogni vulnerabilità viene verificata da un tester.

Case study

Falle nelle API con un impatto reale

FAQ

FAQ sul pentest web

Testate in produzione o in staging?

L’ideale è un ambiente di staging con dati simili a quelli di produzione, perché possiamo testare senza rischi per i vostri utenti. I test in produzione sono possibili entro limiti concordati.

Di cosa avete bisogno da parte nostra?

L’URL, account di test per ogni ruolo e la documentazione delle API, se esiste. Per un test white box, anche l’accesso al codice sorgente.

Quanto dura un pentest di un’applicazione web?

In genere da 5 a 10 giorni di test per un’applicazione, a seconda del numero di ruoli e di funzionalità.

Per iniziare

Definite il vostro pentest web o API in 15 minuti

Parlateci dell’applicazione, dei suoi ruoli e delle sue API. Dopo la call ricevete un’offerta a prezzo fisso.

  • Perimetro per ruoli, funzionalità ed endpoint API
  • Offerta a prezzo fisso dopo la call
  • Ci bastano account di test e un ambiente di staging
Tom Zaubermann

Parlerete conTom ZaubermannFondatore e CEO, Zyberum

Chiamateci: +49 176 439 17074info@zyberum.com

Oppure scriveteci

Rispondiamo entro un giorno lavorativo.

ChiamateciPreventivo pentest web

Scegliete l’orario più comodo

Apri in una nuova scheda