Tożsamość i autoryzacja
Weryfikujemy granice między użytkownikami, rolami i tenantami.
- IDOR/BOLA i eskalacja uprawnień
- Sesje, MFA, reset hasła i odzyskiwanie konta
- OAuth/OIDC, SSO, tokeny i klucze API
Sprawdzamy nie tylko pojedyncze endpointy, lecz całą drogę od wejścia do wpływu na dane, pieniądze i proces biznesowy.
Automatyczny skaner wykryje część błędów technicznych. My testujemy również relacje między rolami, tenantami, funkcjami i integracjami — miejsca, w których najczęściej powstają podatności o realnym znaczeniu.
Weryfikujemy granice między użytkownikami, rolami i tenantami.
Odtwarzamy sposób działania realnego napastnika, a nie tylko listę OWASP.
Testujemy wejścia, integracje i przepływy danych w pełnym kontekście.
Ustalamy aktywa, konta testowe, wyłączenia, okna prac i kanał pilnego zgłaszania krytycznych ustaleń.
Budujemy model ról, danych, funkcji, API i granic zaufania, zanim zaczniemy łączyć podatności.
Potwierdzamy wpływ minimalnym, bezpiecznym dowodem. Nie pobieramy danych, których nie potrzebujemy do walidacji.
Przekazujemy warstwę zarządczą i techniczną, omawiamy poprawki z zespołem i weryfikujemy ich skuteczność.
Przykład pokazuje standard opisu: najpierw potwierdzony skutek, potem dowód, warunki i konkretna kontrola do wdrożenia.
To model formatu raportowania, nie opis projektu klienta ani deklaracja wykrycia konkretnej luki.
Żądanie konta A odwołuje się do zasobu konta B
Backend potwierdza sesję, lecz nie sprawdza własności zasobu
Minimalny PoC potwierdza odczyt jednego kontrolowanego rekordu
Naprawa obejmuje autoryzację obiektową i test regresyjny
Najczęściej od kilku dni do kilku tygodni. Czas zależy od liczby ról, endpointów, integracji i modelu dostępu. Wycena powstaje po krótkim scope callu.
Tak, jeśli zakres i ryzyko na to pozwalają. Stosujemy limity, konta testowe i uzgodnione zasady. Scenariusze mogące zakłócić działanie przenosimy na staging.
Raport zawiera dowody i zalecenia, ale standardem jest również techniczne omówienie. Zespół może zweryfikować założenia i uzgodnić bezpieczną poprawkę.
Wyślij krótki opis architektury, liczby ról i planowanego terminu. Wrócimy z zakresem, założeniami i wyceną.