Δεν παραδίδουμε λίστα ευρημάτων. Παραδίδουμε αποδείξεις.
Ελέγχουμε web εφαρμογές, APIs, mobile apps, cloud και υποδομές χειροκίνητα, με σαφές εύρος και γραπτή εξουσιοδότηση. Για κάθε κρίσιμο εύρημα δείχνουμε πώς αξιοποιείται, τι δίνει πρόσβαση, και τι χρειάζεται για να κλείσει.
Ένας αυτοματοποιημένος σαρωτής θα σας δώσει 400 γραμμές. Οι 350 θα είναι θόρυβος ή πράγματα που δεν μπορούν να αξιοποιηθούν στη δική σας υλοποίηση. Από τις υπόλοιπες 50, δύο ή τρεις θα είναι αυτές που έχουν σημασία — και δεν θα είναι απαραίτητα αυτές με την υψηλότερη βαθμολογία.
Το πρόβλημα δεν είναι ότι δεν βρίσκετε ευπάθειες. Είναι ότι δεν ξέρετε ποιες συνδέονται μεταξύ τους.
Ένα εύρημα «μεσαίας» σοβαρότητας στο authentication, συν ένα σφάλμα ελέγχου πρόσβασης, συν ένα endpoint που επιστρέφει λίγο περισσότερα δεδομένα από όσα πρέπει, δίνουν μαζί πρόσβαση σε λογαριασμούς πελατών. Χωριστά, κανένα δεν θα ανέβαινε στην κορυφή της λίστας.
Δεν είναι έξι ξεχωριστές υπηρεσίες. Είναι τα πεδία μέσα στα οποία ορίζεται το εύρος του δικού σας ελέγχου.
Injection, σφάλματα ελέγχου πρόσβασης, αδυναμίες authentication και session, επιχειρησιακή λογική, misconfigurations.
REST και GraphQL: broken object-level authorization, υπερβολική έκθεση δεδομένων, κατάχρηση rate limits, mass assignment, όρια εμπιστοσύνης.
iOS και Android: τι μένει στη συσκευή, τι αποκαλύπτει το πακέτο, αν αντέχει το certificate pinning — και τι δέχεται το backend εκτός εφαρμογής.
AWS, Azure και Google Cloud: δικαιώματα ταυτοτήτων, εκτεθειμένες υπηρεσίες, μονοπάτια κλιμάκωσης, ρυθμίσεις που επιτρέπουν περισσότερα από όσα σχεδιάστηκαν.
Ό,τι βλέπει κάποιος από το διαδίκτυο: εκτεθειμένες υπηρεσίες, ξεχασμένα συστήματα, αδύναμα σημεία εισόδου.
Το σενάριο «κάποιος είναι ήδη μέσα»: πλευρική κίνηση, κλιμάκωση δικαιωμάτων, πρόσβαση σε κρίσιμα συστήματα από έναν σταθμό εργασίας.
Η αυτοματοποίηση έχει μια δουλειά που την κάνει καλά: να καλύψει επιφάνεια. Να δει όλα τα endpoints, όλες τις παραμέτρους, όλες τις εκδόσεις. Αυτό το χρησιμοποιούμε.
Αυτό που δεν κάνει είναι να καταλάβει τι σημαίνει ένα εύρημα στη δική σας εφαρμογή. Ότι αυτό το πεδίο ελέγχει τιμολόγηση. Ότι αυτός ο ρόλος δεν έπρεπε ποτέ να βλέπει αυτή τη ροή. Ότι δύο «μικρά» ευρήματα σε διαφορετικά σημεία είναι στην πραγματικότητα η ίδια αλυσίδα.
Αυτό το κάνει ο ελεγκτής. Και αυτό είναι που διαχωρίζει ένα penetration test από μια αναφορά σαρωτή.
Ροές παραγγελίας, πληρωμής, έγκρισης, αλλαγής στοιχείων. Παράκαμψη βημάτων, αλλοίωση παραμέτρων, κατάχρηση λογικής που είναι τεχνικά «σωστή» αλλά επιχειρησιακά λάθος.
Μπορεί ένας χρήστης να δει τα δεδομένα άλλου αλλάζοντας ένα αναγνωριστικό; Είναι το συχνότερο σοβαρό εύρημα και δεν εντοπίζεται αξιόπιστα αυτόματα.
Σύνδεση, επαναφορά κωδικού, MFA, κύκλος ζωής token, αποσύνδεση, ροές πολλών βημάτων.
Κλήσεις μηχανής προς μηχανή, API gateways, ενσωματώσεις τρίτων. Πού θεωρείται δεδομένο ότι το αίτημα είναι έγκυρο επειδή «ήρθε από μέσα».
Κάθε εύρημα ταξινομείται με βάση το αν είναι πραγματικά εκμεταλλεύσιμο, τι επίδραση έχει και πόσο εύκολα διορθώνεται.
Κάθε εύρημα συνοδεύεται από βήματα που μπορεί να εκτελέσει η ομάδα σας, ώστε να μην εξαρτάστε από εμάς για να το επιβεβαιώσετε.
Για την ομάδα που θα διορθώσει και για τη διοίκηση που θα εγκρίνει.
Απόδειξη, όχι εικασία.
Γραμμένη για developers και IT.
Κάθε επιβεβαιωμένο εύρημα μεταφράζεται σε συγκεκριμένη συνέπεια.
Η μετάφραση που ζητά η διοίκηση.
Η μεθοδολογία, όχι το παραδοτέο.
Ένα scan παράγει αυτόματα ευρήματα. Το penetration testing επιβεβαιώνει ποια από αυτά είναι πραγματικά εκμεταλλεύσιμα, τα συνδέει σε αλυσίδες και τεκμηριώνει την επίδραση με proof-of-concept. Χρησιμοποιούμε σαρωτές ως εργαλείο κάλυψης, όχι ως παραδοτέο.
Ο έλεγχος σχεδιάζεται με σαφές εύρος και γραπτά rules of engagement. Όπου χρειάζεται, δουλεύουμε σε staging ή σε συμφωνημένα χρονικά παράθυρα. Δεν εκτελούμε καταστροφικές ενέργειες και δεν χρησιμοποιούμε πραγματικά δεδομένα πελατών.
Εξαρτάται από το εύρος. Ένας έλεγχος μίας web εφαρμογής μεσαίας πολυπλοκότητας ολοκληρώνεται συνήθως σε 5 έως 10 εργάσιμες ημέρες, μαζί με το API πίσω της. Το ακριβές χρονοδιάγραμμα ορίζεται μετά την αξιολόγηση του scope.
Όχι απαραίτητα. Ο έλεγχος γίνεται και σε black-box προσέγγιση. Με πρόσβαση στον κώδικα η κάλυψη είναι μεγαλύτερη και ο χρόνος μικρότερος, γι’ αυτό όπου είναι εφικτό εκτελείται σε white-box προσέγγιση.
Μετά τις διορθώσεις ελέγχουμε ξανά τα ευρήματα που αναφέρθηκαν και επιβεβαιώνουμε ποια έκλεισαν σωστά. Παραδίδεται ξεχωριστή αναφορά επανελέγχου.
Καλύπτουμε AWS, Azure και Google Cloud ως πεδίο του ίδιου engagement — δικαιώματα ταυτοτήτων, εκτεθειμένες υπηρεσίες και μονοπάτια κλιμάκωσης μέσα στο cloud.
Παρέχει τεχνική τεκμηρίωση ότι τα συστήματά σας ελέγχθηκαν απέναντι σε πραγματικές τεχνικές επίθεσης, στοιχείο που αξιοποιείται σε διαδικασίες διακυβέρνησης. Δεν αποτελεί από μόνο του πιστοποίηση συμμόρφωσης.
Συμπληρώστε το δομημένο ερωτηματολόγιο: τι θέλετε να ελεγχθεί, πόσο μεγάλο είναι, πότε. Η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση από την ομάδα μας — όχι αυτόματα και χωρίς δέσμευση.
[email protected] · +30 210 9839367