Ένα penetration test βλέπει ό,τι εκτίθεται. Ο έλεγχος κώδικα βλέπει γιατί εκτίθεται — και βρίσκει όσα δεν ενεργοποιούνται σε μια δοκιμή δύο εβδομάδων: τη διαδρομή που τρέχει μόνο για συγκεκριμένο ρόλο, τον έλεγχο που ξεχάστηκε σε ένα endpoint στα πενήντα, το μυστικό που μπήκε σε ένα commit πριν από οκτώ μήνες.
Η Audax Cybersecurity κάνει χειροκίνητη ανασκόπηση με εστίαση στα σημεία που παράγουν πραγματικά περιστατικά: εξουσιοδότηση, χειρισμός εισόδου, κρυπτογραφία, διαχείριση μυστικών και εξαρτήσεις. Τα αυτόματα εργαλεία χρησιμοποιούνται ως αφετηρία, όχι ως αποτέλεσμα.
Δεν διαβάζουμε γραμμή προς γραμμή ολόκληρο το αποθετήριο. Ακολουθούμε τις διαδρομές που έχουν σημασία: πού μπαίνουν δεδομένα, ποιος τα ελέγχει, πού καταλήγουν και τι μπορεί να πάει στραβά στο ενδιάμεσο.
Πού επιβάλλονται τα δικαιώματα και πού απλώς υποτίθεται ότι επιβάλλονται. Η πιο συχνή πηγή σοβαρού ευρήματος.
Διαδρομές από την είσοδο του χρήστη έως ερωτήματα βάσης, εντολές συστήματος, αρχεία και εξωτερικές κλήσεις.
Ποιοι αλγόριθμοι, ποια διαχείριση κλειδιών, και τι διαπιστευτήρια βρίσκονται μέσα στο αποθετήριο ή στο ιστορικό του.
Βιβλιοθήκες με γνωστές ευπάθειες, αλλά μόνο όσες βρίσκονται σε διαδρομή που εκτελείται πραγματικά.
Σε ένα penetration test ο χειριστής δοκιμάζει ό,τι μπορεί να φτάσει. Αν μια διαδρομή απαιτεί συγκεκριμένο ρόλο, ειδική ροή ή δεδομένα που δεν υπάρχουν στο περιβάλλον δοκιμών, απλώς δεν θα ενεργοποιηθεί. Δεν σημαίνει ότι είναι ασφαλής — σημαίνει ότι δεν δοκιμάστηκε. Ο έλεγχος κώδικα καλύπτει ακριβώς αυτό το κενό: βλέπει όλες τις διαδρομές, όχι μόνο τις προσβάσιμες, και δείχνει το μοτίβο που παράγει το πρόβλημα ώστε να διορθωθεί παντού και όχι μόνο εκεί που εντοπίστηκε.
Η ανασκόπηση είναι χειροκίνητη και στοχευμένη. Ξεκινάμε από την αρχιτεκτονική και τα όρια εμπιστοσύνης, και εμβαθύνουμε εκεί όπου η επίπτωση ενός λάθους είναι σοβαρή.
Ποια δεδομένα προστατεύονται, ποιοι ρόλοι υπάρχουν, πού περνούν τα όρια εμπιστοσύνης και τι θα ήταν καταστροφικό.
Τα αυτόματα εργαλεία τρέχουν πρώτα και τα αποτελέσματά τους φιλτράρονται. Ό,τι μένει αξίζει ανθρώπινη ματιά.
Ανάγνωση των κρίσιμων διαδρομών με κατανόηση του πλαισίου — γιατί ένα εύρημα εξαρτάται από το τι κάνει η εφαρμογή.
Όπου είναι εφικτό, επιβεβαιώνουμε ότι το εύρημα είναι πραγματικά αξιοποιήσιμο, όχι θεωρητικό.
Οι κατηγορίες παρακάτω καλύπτουν τα σημεία που εμφανίζονται ξανά και ξανά σε πραγματικά περιστατικά, ανεξάρτητα από γλώσσα και πλαίσιο ανάπτυξης.
Ελλείποντες ή ασυνεπείς έλεγχοι ανά endpoint, εμπιστοσύνη σε αναγνωριστικά που στέλνει ο πελάτης, δικαιώματα που ελέγχονται στη διεπαφή αλλά όχι στον διακομιστή.
SQL και NoSQL injection, εντολές συστήματος, path traversal, deserialization και SSRF — από την πηγή έως το σημείο εκτέλεσης.
Υλοποίηση σύνδεσης, tokens, ανάκτηση κωδικού, MFA και λήξη συνεδρίας. Σημεία όπου μια μικρή παράλειψη έχει μεγάλη επίπτωση.
Παρωχημένοι αλγόριθμοι, σταθερά κλειδιά, λάθος τρόποι λειτουργίας, αδύναμη παραγωγή τυχαιότητας και κατακερματισμός κωδικών.
Κλειδιά, διαπιστευτήρια και πιστοποιητικά στον κώδικα, στα αρχεία ρυθμίσεων ή στο ιστορικό των commits — συχνά ακόμη ενεργά.
Τι καταγράφεται, τι διαρρέει σε μηνύματα σφάλματος και αν θα μπορούσατε να ανασυνθέσετε ένα περιστατικό εκ των υστέρων.
Τα ευρήματα του code review τροφοδοτούν τους κύκλους του Erevos AI, ώστε τα μοτίβα που εντοπίστηκαν μία φορά να παρακολουθούνται σε κάθε επόμενη έκδοση αντί να επανεμφανίζονται σιωπηλά.
Κάθε εύρημα δείχνει το αρχείο, τη γραμμή, γιατί είναι πρόβλημα, τι μπορεί να πετύχει κάποιος και πώς διορθώνεται σωστά.
Πλήρης καταγραφή με πλαίσιο και ιεράρχηση.
Το υποκείμενο πρόβλημα, όχι μόνο η εμφάνισή του.
Ό,τι πρέπει να ανακληθεί ή να αναβαθμιστεί.
Ο έλεγχος κώδικα και ο έλεγχος από έξω βρίσκουν διαφορετικά πράγματα. Ο συνδυασμός τους δίνει την πληρέστερη εικόνα.
Ερωτήσεις που αξίζει να απαντήσετε εσωτερικά πριν ζητήσετε εξωτερικό έλεγχο.
Ναι, ο έλεγχος προϋποθέτει πρόσβαση στον πηγαίο κώδικα. Μπορεί να γίνει με προσωρινή πρόσβαση ανάγνωσης, με αντίγραφο σε ελεγχόμενο περιβάλλον ή επιτόπου στις εγκαταστάσεις σας.
Οι όροι εμπιστευτικότητας και ο τρόπος πρόσβασης συμφωνούνται γραπτώς πριν ξεκινήσει οτιδήποτε.
Όχι, και κανείς σοβαρός δεν το υπόσχεται αυτό σε αποθετήριο εκατοντάδων χιλιάδων γραμμών.
Ακολουθούμε τις κρίσιμες διαδρομές που προκύπτουν από το threat model: εκεί βρίσκονται τα ευρήματα που έχουν σημασία. Το εύρος συμφωνείται και τεκμηριώνεται.
Το εργαλείο βρίσκει μοτίβα χωρίς να καταλαβαίνει το πλαίσιο, και παράγει πολλά ψευδώς θετικά μαζί με σιωπή εκεί που το πρόβλημα είναι λογικό.
Το χρησιμοποιούμε ως αφετηρία, φιλτράρουμε τα αποτελέσματα και μετά διαβάζουμε τον κώδικα. Ένα λάθος στη λογική εξουσιοδότησης δεν το βρίσκει κανένα εργαλείο.
Καλύπτουμε τις διαδεδομένες στοίβες web και backend, καθώς και τον κώδικα mobile εφαρμογών.
Πείτε μας τη στοίβα σας και σας απαντάμε ευθέως αν είναι εντός των δυνατοτήτων μας ή αν χρειάζεται διαφορετική προσέγγιση.
Όχι, το συμπληρώνει. Ο έλεγχος κώδικα βλέπει όλες τις διαδρομές αλλά όχι πάντα τι είναι εκμεταλλεύσιμο σε πραγματικές συνθήκες.
Το penetration test επιβεβαιώνει την πραγματική επίπτωση. Οι δύο μαζί καλύπτουν και το εύρος και την απόδειξη.
Στείλτε μας τη στοίβα, το μέγεθος του αποθετηρίου και ποιες λειτουργίες θεωρείτε κρίσιμες. Προτείνουμε εύρος ελέγχου με σαφή προτεραιότητα, και σας λέμε ευθέως αν ένα penetration test θα σας έδινε περισσότερα για τα ίδια χρήματα.
[email protected] · +30 210 9839367
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →