Penetration Testing

Secure Code Review — τα προβλήματα που δεν φαίνονται από έξω

Ένα penetration test βλέπει ό,τι εκτίθεται. Ο έλεγχος κώδικα βλέπει γιατί εκτίθεται — και βρίσκει όσα δεν ενεργοποιούνται σε μια δοκιμή δύο εβδομάδων: τη διαδρομή που τρέχει μόνο για συγκεκριμένο ρόλο, τον έλεγχο που ξεχάστηκε σε ένα endpoint στα πενήντα, το μυστικό που μπήκε σε ένα commit πριν από οκτώ μήνες.

Η Audax Cybersecurity κάνει χειροκίνητη ανασκόπηση με εστίαση στα σημεία που παράγουν πραγματικά περιστατικά: εξουσιοδότηση, χειρισμός εισόδου, κρυπτογραφία, διαχείριση μυστικών και εξαρτήσεις. Τα αυτόματα εργαλεία χρησιμοποιούνται ως αφετηρία, όχι ως αποτέλεσμα.

Τι ελέγχουμε

Από την είσοδο του χρήστη έως τη βάση δεδομένων

Δεν διαβάζουμε γραμμή προς γραμμή ολόκληρο το αποθετήριο. Ακολουθούμε τις διαδρομές που έχουν σημασία: πού μπαίνουν δεδομένα, ποιος τα ελέγχει, πού καταλήγουν και τι μπορεί να πάει στραβά στο ενδιάμεσο.

01 · Access

Εξουσιοδότηση & Ρόλοι

Πού επιβάλλονται τα δικαιώματα και πού απλώς υποτίθεται ότι επιβάλλονται. Η πιο συχνή πηγή σοβαρού ευρήματος.

02 · Input

Χειρισμός Δεδομένων

Διαδρομές από την είσοδο του χρήστη έως ερωτήματα βάσης, εντολές συστήματος, αρχεία και εξωτερικές κλήσεις.

03 · Crypto

Κρυπτογραφία & Μυστικά

Ποιοι αλγόριθμοι, ποια διαχείριση κλειδιών, και τι διαπιστευτήρια βρίσκονται μέσα στο αποθετήριο ή στο ιστορικό του.

04 · Supply

Εξαρτήσεις

Βιβλιοθήκες με γνωστές ευπάθειες, αλλά μόνο όσες βρίσκονται σε διαδρομή που εκτελείται πραγματικά.

Το πρόβλημα

Ο έλεγχος από έξω βλέπει τα συμπτώματα, όχι την αιτία

Σε ένα penetration test ο χειριστής δοκιμάζει ό,τι μπορεί να φτάσει. Αν μια διαδρομή απαιτεί συγκεκριμένο ρόλο, ειδική ροή ή δεδομένα που δεν υπάρχουν στο περιβάλλον δοκιμών, απλώς δεν θα ενεργοποιηθεί. Δεν σημαίνει ότι είναι ασφαλής — σημαίνει ότι δεν δοκιμάστηκε. Ο έλεγχος κώδικα καλύπτει ακριβώς αυτό το κενό: βλέπει όλες τις διαδρομές, όχι μόνο τις προσβάσιμες, και δείχνει το μοτίβο που παράγει το πρόβλημα ώστε να διορθωθεί παντού και όχι μόνο εκεί που εντοπίστηκε.

Η υπηρεσία

Τι κάνει η υπηρεσία

Η ανασκόπηση είναι χειροκίνητη και στοχευμένη. Ξεκινάμε από την αρχιτεκτονική και τα όρια εμπιστοσύνης, και εμβαθύνουμε εκεί όπου η επίπτωση ενός λάθους είναι σοβαρή.

01 · Threat Model

Χαρτογράφηση Ρίσκου

Ποια δεδομένα προστατεύονται, ποιοι ρόλοι υπάρχουν, πού περνούν τα όρια εμπιστοσύνης και τι θα ήταν καταστροφικό.

02 · Triage

Αξιοποίηση SAST

Τα αυτόματα εργαλεία τρέχουν πρώτα και τα αποτελέσματά τους φιλτράρονται. Ό,τι μένει αξίζει ανθρώπινη ματιά.

03 · Review

Χειροκίνητη Ανασκόπηση

Ανάγνωση των κρίσιμων διαδρομών με κατανόηση του πλαισίου — γιατί ένα εύρημα εξαρτάται από το τι κάνει η εφαρμογή.

04 · Verify

Επιβεβαίωση Εκμεταλλευσιμότητας

Όπου είναι εφικτό, επιβεβαιώνουμε ότι το εύρημα είναι πραγματικά αξιοποιήσιμο, όχι θεωρητικό.

Αναλυτικά

Τι εξετάζουμε αναλυτικά

Οι κατηγορίες παρακάτω καλύπτουν τα σημεία που εμφανίζονται ξανά και ξανά σε πραγματικά περιστατικά, ανεξάρτητα από γλώσσα και πλαίσιο ανάπτυξης.

Έλεγχος Εξουσιοδότησης

Ελλείποντες ή ασυνεπείς έλεγχοι ανά endpoint, εμπιστοσύνη σε αναγνωριστικά που στέλνει ο πελάτης, δικαιώματα που ελέγχονται στη διεπαφή αλλά όχι στον διακομιστή.

Injection & Χειρισμός Εισόδου

SQL και NoSQL injection, εντολές συστήματος, path traversal, deserialization και SSRF — από την πηγή έως το σημείο εκτέλεσης.

Αυθεντικοποίηση & Συνεδρίες

Υλοποίηση σύνδεσης, tokens, ανάκτηση κωδικού, MFA και λήξη συνεδρίας. Σημεία όπου μια μικρή παράλειψη έχει μεγάλη επίπτωση.

Κρυπτογραφία

Παρωχημένοι αλγόριθμοι, σταθερά κλειδιά, λάθος τρόποι λειτουργίας, αδύναμη παραγωγή τυχαιότητας και κατακερματισμός κωδικών.

Μυστικά στο Αποθετήριο

Κλειδιά, διαπιστευτήρια και πιστοποιητικά στον κώδικα, στα αρχεία ρυθμίσεων ή στο ιστορικό των commits — συχνά ακόμη ενεργά.

Καταγραφή & Σφάλματα

Τι καταγράφεται, τι διαρρέει σε μηνύματα σφάλματος και αν θα μπορούσατε να ανασυνθέσετε ένα περιστατικό εκ των υστέρων.

Τι κερδίζετε

Τι κερδίζει ο οργανισμός σας

  • Ευρήματα σε διαδρομές που ένα penetration test δεν θα έφτανε ποτέ να ενεργοποιήσει
  • Το μοτίβο πίσω από κάθε πρόβλημα, ώστε να διορθωθεί παντού και όχι μόνο σε ένα σημείο
  • Εντοπισμό ενεργών μυστικών μέσα στο αποθετήριο και στο ιστορικό του
  • Συγκεκριμένες υποδείξεις σε επίπεδο αρχείου και γραμμής, αξιοποιήσιμες άμεσα από τους προγραμματιστές
  • Τεκμηρίωση ελέγχου κώδικα για πελάτες, ελέγχους και απαιτήσεις προμηθευτών
Σε ποιους απευθύνεται

Για ομάδες που αναπτύσσουν λογισμικό

  • Εταιρείες λογισμικού και SaaS που ρωτούνται από πελάτες αν ελέγχουν τον κώδικά τους
  • Οργανισμούς που αναπτύσσουν εσωτερικά εφαρμογές με πρόσβαση σε κρίσιμα δεδομένα
  • Ομάδες πριν από μεγάλη έκδοση, ανασχεδιασμό ή μεταφορά σε νέα αρχιτεκτονική
  • Επιχειρήσεις που παρέλαβαν κώδικα από εξωτερικό ανάδοχο και θέλουν ανεξάρτητη ματιά
Πώς δουλεύει

Μεθοδολογία ελέγχου

01
ScopeΟρίζουμε αποθετήρια, κλάδους, γλώσσες και ποιες λειτουργίες είναι κρίσιμες, μαζί με τα δεδομένα που προστατεύονται.
SCOPE
02
ModelΧαρτογραφούμε αρχιτεκτονική, ρόλους και όρια εμπιστοσύνης, ώστε η ανασκόπηση να στοχεύσει εκεί που η επίπτωση είναι σοβαρή.
MODEL
03
ScanΕκτελούμε αυτόματη ανάλυση και φιλτράρουμε τα αποτελέσματα, κρατώντας μόνο ό,τι αξίζει ανθρώπινο έλεγχο.
SCAN
04
ReviewΧειροκίνητη ανάγνωση των κρίσιμων διαδρομών, με έμφαση στην εξουσιοδότηση, τον χειρισμό εισόδου και τα μυστικά.
REVIEW
05
ReportΕυρήματα με αρχείο, γραμμή, εξήγηση του μοτίβου και προτεινόμενη διόρθωση, ιεραρχημένα κατά επίπτωση.
REPORT
06
RetestΕπανέλεγχος των διορθώσεων στον νέο κλάδο, ώστε να επιβεβαιωθεί ότι το μοτίβο έκλεισε παντού.
RETEST
Erevos AI

Ενσωμάτωση με το Erevos AI

Τα ευρήματα του code review τροφοδοτούν τους κύκλους του Erevos AI, ώστε τα μοτίβα που εντοπίστηκαν μία φορά να παρακολουθούνται σε κάθε επόμενη έκδοση αντί να επανεμφανίζονται σιωπηλά.

Τι παραδίδουμε

Ευρήματα σε γλώσσα προγραμματιστή, όχι σε γλώσσα εργαλείου

Κάθε εύρημα δείχνει το αρχείο, τη γραμμή, γιατί είναι πρόβλημα, τι μπορεί να πετύχει κάποιος και πώς διορθώνεται σωστά.

A

Αναφορά Ευρημάτων

Πλήρης καταγραφή με πλαίσιο και ιεράρχηση.

  • Αρχείο, γραμμή και διαδρομή δεδομένων
  • Επίπτωση και εκμεταλλευσιμότητα
  • Χαρτογράφηση σε OWASP και CWE
B

Μοτίβα & Αιτίες

Το υποκείμενο πρόβλημα, όχι μόνο η εμφάνισή του.

  • Πού αλλού εμφανίζεται το ίδιο μοτίβο
  • Προτεινόμενη διόρθωση σε επίπεδο σχεδιασμού
  • Οδηγίες αποφυγής σε νέο κώδικα
C

Μυστικά & Εξαρτήσεις

Ό,τι πρέπει να ανακληθεί ή να αναβαθμιστεί.

  • Ενεργά διαπιστευτήρια προς άμεση ανάκληση
  • Ευάλωτες βιβλιοθήκες σε ενεργή διαδρομή
  • Προτεραιότητα αναβαθμίσεων
Δωρεάν Εργαλείο

Secure Code Review Checklist

Ερωτήσεις που αξίζει να απαντήσετε εσωτερικά πριν ζητήσετε εξωτερικό έλεγχο.

Εξουσιοδότηση

Ελέγχεται ο ρόλος σε κάθε endpoint ή μόνο στα προφανή;
Εμπιστεύεστε αναγνωριστικά που στέλνει ο πελάτης;
Υπάρχει ενιαίος μηχανισμός ή διάσπαρτοι έλεγχοι ανά σημείο;

Δεδομένα & Είσοδος

Χρησιμοποιούνται παραμετροποιημένα ερωτήματα παντού;
Υπάρχει σημείο όπου είσοδος χρήστη φτάνει σε εντολή συστήματος;
Επικυρώνονται τα δεδομένα στον διακομιστή και όχι μόνο στη διεπαφή;

Μυστικά

Υπάρχουν κλειδιά ή κωδικοί μέσα στο αποθετήριο;
Έχει ελεγχθεί και το ιστορικό των commits, όχι μόνο ο τρέχων κώδικας;
Ανακλήθηκαν όσα διαπιστευτήρια εκτέθηκαν στο παρελθόν;

Εξαρτήσεις & Διαδικασία

Ξέρετε ποιες βιβλιοθήκες έχουν γνωστές ευπάθειες;
Υπάρχει έλεγχος ασφάλειας στη διαδικασία ενσωμάτωσης;
Γίνεται ανασκόπηση από δεύτερο άτομο πριν από κάθε συγχώνευση;
Συχνές Ερωτήσεις

Συχνές ερωτήσεις για Secure Code Review

Χρειάζεται να σας δώσουμε πρόσβαση στο αποθετήριο;

Ναι, ο έλεγχος προϋποθέτει πρόσβαση στον πηγαίο κώδικα. Μπορεί να γίνει με προσωρινή πρόσβαση ανάγνωσης, με αντίγραφο σε ελεγχόμενο περιβάλλον ή επιτόπου στις εγκαταστάσεις σας.

Οι όροι εμπιστευτικότητας και ο τρόπος πρόσβασης συμφωνούνται γραπτώς πριν ξεκινήσει οτιδήποτε.

Διαβάζετε ολόκληρο τον κώδικα;

Όχι, και κανείς σοβαρός δεν το υπόσχεται αυτό σε αποθετήριο εκατοντάδων χιλιάδων γραμμών.

Ακολουθούμε τις κρίσιμες διαδρομές που προκύπτουν από το threat model: εκεί βρίσκονται τα ευρήματα που έχουν σημασία. Το εύρος συμφωνείται και τεκμηριώνεται.

Σε τι διαφέρει από ένα εργαλείο SAST;

Το εργαλείο βρίσκει μοτίβα χωρίς να καταλαβαίνει το πλαίσιο, και παράγει πολλά ψευδώς θετικά μαζί με σιωπή εκεί που το πρόβλημα είναι λογικό.

Το χρησιμοποιούμε ως αφετηρία, φιλτράρουμε τα αποτελέσματα και μετά διαβάζουμε τον κώδικα. Ένα λάθος στη λογική εξουσιοδότησης δεν το βρίσκει κανένα εργαλείο.

Ποιες γλώσσες και πλαίσια καλύπτετε;

Καλύπτουμε τις διαδεδομένες στοίβες web και backend, καθώς και τον κώδικα mobile εφαρμογών.

Πείτε μας τη στοίβα σας και σας απαντάμε ευθέως αν είναι εντός των δυνατοτήτων μας ή αν χρειάζεται διαφορετική προσέγγιση.

Αντικαθιστά το penetration test;

Όχι, το συμπληρώνει. Ο έλεγχος κώδικα βλέπει όλες τις διαδρομές αλλά όχι πάντα τι είναι εκμεταλλεύσιμο σε πραγματικές συνθήκες.

Το penetration test επιβεβαιώνει την πραγματική επίπτωση. Οι δύο μαζί καλύπτουν και το εύρος και την απόδειξη.

Επικοινωνία

Ποια διαδρομή του κώδικά σας δεν δοκιμάστηκε ποτέ;

Στείλτε μας τη στοίβα, το μέγεθος του αποθετηρίου και ποιες λειτουργίες θεωρείτε κρίσιμες. Προτείνουμε εύρος ελέγχου με σαφή προτεραιότητα, και σας λέμε ευθέως αν ένα penetration test θα σας έδινε περισσότερα για τα ίδια χρήματα.

[email protected] · +30 210 9839367

Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →
Ζητήστε δωρεάν αξιολόγηση