Kereső által tárolt információk felderítése
Annak vizsgálata, hogy az alkalmazással kapcsolatban milyen eltárolt adatok térképezhetők fel a keresőmotorokból, valamint a nyílt adatbázisokból.
Külső vizsgálati metodika
A külső irányultság keretében az alkalmazások ellenőrzése az External Attack Surface Assessment (EASA) módszertana szerint történik. A vizsgálatok alapját automatizált sérülékenység-felderítő eszközök eredményei képezik, amelyeket a vizsgált alkalmazás technológiai sajátosságainak megfelelő, célzott manuális biztonsági tesztelés egészít ki.
A vizsgálat az EASA módszertanának megfelelően az alábbi fő tesztelési területekre terjed ki:
Az EASA módszertana által lefedett vizsgálati területeken túl az alkalmazott technológiák, keretrendszerek és komponensek sajátosságainak értékelése a vonatkozó gyártói dokumentációk, biztonsági útmutatók és iparági ajánlások alapján történik.
Annak vizsgálata, hogy az alkalmazással kapcsolatban milyen eltárolt adatok térképezhetők fel a keresőmotorokból, valamint a nyílt adatbázisokból.
Annak vizsgálata, hogy az alkalmazást futtató rendszerrel kapcsolatban milyen információk tárhatók fel.
Annak vizsgálata, hogy az alkalmazás metafájlai alapján milyen információk ismerhetők meg.
Annak vizsgálata, hogy az alkalmazás milyen erőforrásokat szolgál ki (rendszerfeltérképezés).
Annak vizsgálata, hogy az alkalmazás kódjában lévő kommentek, illetve a rendszer állományai tartalmaznak-e potenciálisan érzékeny információkat.
Annak vizsgálata, hogy az alkalmazás kiinduló felülete milyen elérési utakon hívható meg.
Annak vizsgálata, hogy az alkalmazás egy tipikus kérése során mely végrehajtási utak és kérések ismerhetők meg, illetve kerülnek végrehajtása.
Annak vizsgálata, hogy az alkalmazás keretrendszerével kapcsolatban milyen információk tárhatók fel
Annak vizsgálata, hogy az alkalmazás milyen szoftverkomponenseket használ.
Annak vizsgálata, hogy az alkalmazás szerkezeti felépítése feltérképezhető-e, illetve ez milyen sérülékenységeket tartalmaz.
Annak vizsgálata, hogy az alkalmazás milyen hálózati kapcsolatokkal és infrastruktúrával rendelkezik, valamint ezek milyen hatással vannak a rendszer biztonságára nézve.
Annak vizsgálata, hogy az alkalmazás keretrendszerének, illetve szerverének mely alapértelmezetten telepített fájlai, mappái, konfigurációs állományai és beállításai térképezhetők fel szabadon.
Annak vizsgálata, hogy az alkalmazás megfelelően kezeli-e a felületéről elérhető fájlok típusát, valamint kiterjesztéseit, illetve megkerülhetők-e ezen beállítások.
Annak vizsgálata, hogy az alkalmazás felületén megtalálhatók-e dinamikus szkriptek (backup fájlok, esetleg régebbi verziók állományai) vagy potenciálisan érzékeny tartalmú adatok.
Annak vizsgálata, hogy az alkalmazás működése szempontjából kritikus felületek szabadon hozzáférhetők-e.
Annak vizsgálata, hogy az alkalmazás webszervere milyen HTTP metódusokat támogat és azok megfelelően vannak-e konfigurálva.
Annak vizsgálata, hogy az alkalmazás megfelelően használja-e a HSTS eljárást az adatai védelme érdekében.
Annak vizsgálata, hogy az alkalmazás konfigurációs állományainak hozzáférési jogosultságai megfelelően vannak-e beállítva.
Annak vizsgálata, hogy az alkalmazás valamely aldomainje felett átvehető-e az irányítás.
Annak vizsgálata, hogy az alkalmazás felhő szolgáltatásai megfelelően vannak-e konfigurálva.
Annak vizsgálata, hogy az alkalmazás CSP beállításai megfelelően vannak-e konfigurálva.
Annak vizsgálata, hogy az alkalmazás válaszokat szolgáltat-e a kétértelmű URL-ekre.
Annak vizsgálata, hogy az alkalmazás biztonsági fejlécei megfelelően vannak-e beállítva, illetve feltárható-e velük kapcsolatban konfigurációs probléma.
Annak vizsgálata, hogy az alkalmazás telepítésekor használt fiókok léteznek-e a rendszerben.
Annak vizsgálata, hogy az alkalmazás szankcionálja-e a helytelen bejelentkezési kísérleteket.
Annak vizsgálata, hogy az alkalmazás felhasználóinak beléptetését végző felület tervezési vagy megvalósítási hibáin keresztül lehetséges-e a rendszerbe jogosulatlanul belépni.
Annak vizsgálata, hogy az alkalmazásban található-e olyan jelszómegjegyző funkció, ami nem megfelelően tárolja el a bejelentkezési adatokat.
Annak vizsgálata, hogy az alkalmazásba történő sikeres hitelesítés után elérhető adatok helyileg is hozzáférhetők maradnak-e kijelentkezés után a webböngésző gyorsítótárában.
Annak vizsgálata, hogy az alkalmazás fiókjainak hitelesítő adatait szabályzó házirend kellően biztonságos-e.
Annak vizsgálata, hogy az alkalmazás lehetőséget biztosít-e a gyenge biztonsági kérdések, illetve válaszok használatára.
Annak vizsgálata, hogy az alkalmazás felhasználói visszaélhetnek-e a jelszóváltoztató és visszaállító funkciók gyengeségeivel.
Annak vizsgálata, hogy az alkalmazásban léteznek-e alternatív autentikációs mechanizmusok, valamint ezek létező hitelesítési adatokkal kihasználhatók-e.
Annak vizsgálata, hogy az alkalmazás többfaktoros autentikációja megfelelően van-e konfigurálva.
Annak vizsgálata, hogy az alkalmazás által kezelt fájlok elérési útjáról lehetséges-e átlépni a kiszolgáló rendszerfájljai felé.
Annak vizsgálata, hogy az alkalmazás bizonyos jogosultsági szint birtokában elérhető funkciói hozzáférhetők-e az elvártnak nem megfelelő jogosultsági szint birtokában.
Annak vizsgálata, hogy az alkalmazás felhasználói hozzájuthatnak-e a számukra kiosztottnál bővebb jogosultságokhoz.
Annak vizsgálata, hogy az alkalmazáson belül más felhasználók által kezelt állományokhoz hozzá lehet-e férni.
Annak vizsgálata, hogy az alkalmazás OAuth implementációja megfelelően biztonságos-e.
Annak vizsgálata, hogy az alkalmazás OAuth hitelesítő szerverének bizonyos jogosultsági szint birtokában elérhető funkciói hozzáférhetők-e az elvártnak nem megfelelő jogosultsági szint birtokában.
Annak vizsgálata, hogy az alkalmazás OAuth kliensei hozzájuthatnak-e a számukra kiosztottnál bővebb jogosultságokhoz.
Annak vizsgálata, hogy az alkalmazás miként kezeli a felmerülő hibaüzeneteket és hibaállapotokat.
Annak vizsgálata, hogy az alkalmazás SSL/TLS protokolljai, titkosítási algoritmusai és kapcsolódó kriptográfiai paraméterei megfelelnek-e az aktuális biztonsági követelményeknek.
Annak vizsgálata, hogy az alkalmazás megfelelően védett-e a Padding Oracle technikák használatával szemben.
Annak vizsgálata, hogy az alkalmazás megfelelően konfigurált és titkosított hálózati csatornát használ-e az adatainak továbbítására.
Annak vizsgálata, hogy az alkalmazás megfelelően biztonságos kriptográfiai algoritmusokat használ-e.
Akadálymentes nézet
A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.
Alapértelmezett
A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.