Kereső által tárolt információk felderítése
Annak vizsgálata, hogy a webalkalmazással kapcsolatban milyen eltárolt adatok térképezhetők fel a keresőmotorokból, valamint a nyílt adatbázisokból.
Alkalmazásvizsgálati metodika
Az alkalmazásvizsgálati irányultság keretében a webalkalmazások ellenőrzése az OWASP Web Security Testing Guide (WSTG) v5 módszertana szerint történik. A vizsgálatok alapját automatizált sérülékenység-felderítő eszközök eredményei képezik, amelyeket a vizsgált webalkalmazás technológiai sajátosságainak megfelelő, célzott manuális biztonsági tesztelés egészít ki.
A vizsgálat az OWASP WSTG módszertanának megfelelően az alábbi fő tesztelési területekre terjed ki:
Az OWASP WSTG módszertana által lefedett vizsgálati területeken túl az alkalmazott technológiák, keretrendszerek és komponensek sajátosságainak értékelése a vonatkozó gyártói dokumentációk, biztonsági útmutatók és iparági ajánlások alapján történik.
Annak vizsgálata, hogy a webalkalmazással kapcsolatban milyen eltárolt adatok térképezhetők fel a keresőmotorokból, valamint a nyílt adatbázisokból.
Annak vizsgálata, hogy a webalkalmazást futtató webszerverrel kapcsolatban milyen információk tárhatók fel.
Annak vizsgálata, hogy a webalkalmazás metafájlai alapján milyen információk ismerhetők meg.
Annak vizsgálata, hogy a webalkalmazást futtató webszerver milyen erőforrásokat szolgál ki (rendszerfeltérképezés).
Annak vizsgálata, hogy a webalkalmazás forrásában lévő kommentek, illetve felületéről elérhető állományok tartalmaznak-e potenciálisan érzékeny információkat.
Annak vizsgálata, hogy a webalkalmazás kiinduló felülete milyen elérési utakon hívható meg.
Annak vizsgálata, hogy a webalkalmazás egy tipikus kérése során mely végrehajtási utak és kérések ismerhetők meg, illetve kerülnek végrehajtása.
Annak vizsgálata, hogy a webalkalmazást betöltő keretrendszerrel kapcsolatban milyen információk tárhatók fel.
Annak vizsgálata, hogy a webalkalmazás milyen szoftverkomponenseket használ.
Annak vizsgálata, hogy a webalkalmazás szerkezeti felépítése feltérképezhető-e, illetve ez milyen sérülékenységeket tartalmaz.
Annak vizsgálata, hogy a webalkalmazás milyen hálózati kapcsolatokkal és infrastruktúrával rendelkezik, valamint ezek milyen hatással vannak a rendszer biztonságára nézve.
Annak vizsgálata, hogy a webalkalmazás keretrendszerének, illetve webszerverének mely alapértelmezetten telepített fájlai, mappái, konfigurációs állományai és beállításai térképezhetők fel szabadon.
Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a felületéről elérhető fájlok típusát, valamint kiterjesztéseit, illetve megkerülhetők-e ezen beállítások.
Annak vizsgálata, hogy a webalkalmazás felületén megtalálhatók-e dinamikus szkriptek (backup fájlok, esetleg régebbi verziók állományai) vagy potenciálisan érzékeny tartalmú adatok.
Annak vizsgálata, hogy a webalkalmazás működése szempontjából kritikus felületek szabadon hozzáférhetők-e.
Annak vizsgálata, hogy a webalkalmazás webszervere milyen HTTP metódusokat támogat és azok megfelelően vannak-e konfigurálva.
Annak vizsgálata, hogy a webalkalmazás megfelelően használja-e a HSTS eljárást az adatai védelme érdekében.
Annak vizsgálata, hogy a webalkalmazás konfigurációs állományainak hozzáférési jogosultságai megfelelően vannak-e beállítva.
Annak vizsgálata, hogy a webalkalmazás valamely aldomainje felett átvehető-e az irányítás.
Annak vizsgálata, hogy a webalkalmazás felhő szolgáltatásai megfelelően vannak-e konfigurálva.
Annak vizsgálata, hogy a webalkalmazás CSP beállításai megfelelően vannak-e konfigurálva.
Annak vizsgálata, hogy a webalkalmazás válaszokat szolgáltat-e a kétértelmű URL-ekre.
Annak vizsgálata, hogy a webalkalmazás HTTP biztonsági fejlécei megfelelően vannak-e beállítva, illetve feltárható-e velük kapcsolatban konfigurációs probléma.
Annak vizsgálata, hogy a webalkalmazásban mely szerepkörök vannak definiálva, ezek hogyan működnek, valamint megfelelő hozzáférést biztosítanak-e a rendszer funkcionalitásához és információihoz.
Annak vizsgálata, hogy a webalkalmazás leendő felhasználói miként juthatnak jogosultságokhoz.
Annak vizsgálata, hogy a webalkalmazást használók képesek-e új fiókokat hozzáadni a rendszerhez vagy módosítani a már meglévő felhasználókat.
Annak vizsgálata, hogy a webalkalmazás egyes funkcióinak felhasználásával felderíthetők-e a beregisztrált felhasználók belépési azonosítói, illetve ezek általánosan és gyakran használt felhasználói hozzáférések-e.
Annak vizsgálata, hogy a webalkalmazás fiókjainak felhasználónév követelményeit szabályzó házirend kellően biztonságos-e.
Annak vizsgálata, hogy a webalkalmazás telepítésekor használt fiókok léteznek-e a rendszerben.
Annak vizsgálata, hogy a webalkalmazás szankcionálja-e a helytelen bejelentkezési kísérleteket.
Annak vizsgálata, hogy a webalkalmazás felhasználóinak beléptetését végző felület tervezési vagy megvalósítási hibáin keresztül lehetséges-e a rendszerbe jogosulatlanul belépni.
Annak vizsgálata, hogy a webalkalmazásban található-e olyan jelszómegjegyző funkció, ami nem megfelelően tárolja el a bejelentkezési adatokat.
Annak vizsgálata, hogy a webalkalmazásba történő sikeres hitelesítés után elérhető adatok helyileg is hozzáférhetők maradnak-e kijelentkezés után a webböngésző gyorsítótárában.
Annak vizsgálata, hogy a webalkalmazás fiókjainak hitelesítő adatait szabályzó házirend kellően biztonságos-e.
Annak vizsgálata, hogy a webalkalmazás lehetőséget biztosít-e a gyenge biztonsági kérdések, illetve válaszok használatára.
Annak vizsgálata, hogy a webalkalmazás felhasználói visszaélhetnek-e a jelszóváltoztató és visszaállító funkciók gyengeségeivel.
Annak vizsgálata, hogy a webalkalmazásban léteznek-e alternatív autentikációs mechanizmusok, valamint ezek létező hitelesítési adatokkal kihasználhatók-e.
Annak vizsgálata, hogy a webalkalmazás többfaktoros autentikációja megfelelően van-e konfigurálva.
Annak vizsgálata, hogy a webalkalmazás által kezelt fájlok elérési útjáról lehetséges-e átlépni a kiszolgáló rendszerfájljai felé.
Annak vizsgálata, hogy a webalkalmazás bizonyos jogosultsági szint birtokában elérhető funkciói hozzáférhetők-e az elvártnak nem megfelelő jogosultsági szint birtokában.
Annak vizsgálata, hogy a webalkalmazás felhasználói hozzájuthatnak-e a számukra kiosztottnál bővebb jogosultságokhoz.
Annak vizsgálata, hogy a webalkalmazáson belül más felhasználók által kezelt állományokhoz hozzá lehet-e férni.
Annak vizsgálata, hogy a webalkalmazás OAuth implementációja megfelelően biztonságos-e.
Annak vizsgálata, hogy a webalkalmazás OAuth hitelesítő szerverének bizonyos jogosultsági szint birtokában elérhető funkciói hozzáférhetők-e az elvártnak nem megfelelő jogosultsági szint birtokában.
Annak vizsgálata, hogy a webalkalmazás OAuth kliensei hozzájuthatnak-e a számukra kiosztottnál bővebb jogosultságokhoz.
Annak vizsgálata, hogy a webalkalmazás munkamenet-kezelési sémája biztonságos-e, illetve ezzel kapcsolatban felderíthetők-e potenciális sérülékenységek.
Annak vizsgálata, hogy a webalkalmazás munkamenet változóira (sütijeire) mely biztonsági beállítások kerültek konfigurálásra.
Annak vizsgálata, hogy a webalkalmazás munkamenete eltéríthető-e a rendszer nem megfelelő hitelesítési folyamata következtében.
Annak vizsgálata, hogy a webalkalmazás működését érzékenyen befolyásoló paraméterek kerülnek-e eltárolásra a kliensoldalon.
Annak vizsgálata, hogy a webalkalmazásba bejelentkezett felhasználók rávehetők-e a tudtuk és szándékuk nélkül arra, hogy olyan tevékenységet végezzenek a saját nevükben, amit nem áll szándékukban.
Annak vizsgálata, hogy a webalkalmazás lehetőséget ad-e a befejezett munkamenetek szerveroldalon történő érvénytelenítésére.
Annak vizsgálata, hogy a webalkalmazás aktuális (bejelentkeztetett) munkamenetei érvénytelenítésre kerülnek-e észszerű időn belül.
Annak vizsgálata, hogy a webalkalmazás munkamenet változói túlterhelhetők-e, illetve ez a rendszer sérülékenységéhez vezethet-e.
Annak vizsgálata, hogy a webalkalmazás munkamenetei eltéríthetők-e a munkamenet változók (sütik) megszerzésének következtében.
Annak vizsgálata, hogy a webalkalmazás JSON Web Tokenjei megfelelően védettek-e.
Annak vizsgálata, hogy a webalkalmazás egyidejű munkamenetei megfelelően biztonságosan vannak-e kezelve.
Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e ideiglenesen kártékony, kliensoldali kódot juttatni.
Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e maradandóan kártékony, kliensoldali kódot juttatni.
Annak vizsgálata, hogy a webalkalmazás szerverén lehetséges-e alternatív HTTP metódusokat kihasználni.
Annak vizsgálata, hogy a webalkalmazás felületén lehetséges-e azonos nevű HTTP paramétereknek többszörösen értéket adni.
Annak vizsgálata, hogy a webalkalmazás felületén lehetséges-e a rendszer által az adatbázis-kiszolgáló(k)nak küldött utasítások módosítása.
Annak vizsgálata, hogy a webalkalmazás PL/SQL adatbázisa rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás MySQL adatbázisa rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás Microsoft SQL Server adatbázisa rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás PostgreSQL adatbázisa rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás Microsoft Access adatbázisa rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás NoSQL adatbázisa rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás ORM adatbázisa rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás Web SQL DB adatbázisa rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás LDAP komponense rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás XML komponense rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás SSI komponense rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás XPath komponense rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás IMAP/SMTP komponense rendelkezik-e kihasználható sérülékenységekkel.
Annak vizsgálata, hogy a webalkalmazás felületére lehetséges-e olyan adatot berögzíteni, amelyet a rendszer szerveroldalon feldolgoz majd lefuttat.
Annak vizsgálata, hogy a webalkalmazás felületéről meghívhatók-e csak helyileg elérhető fájlok, illetve szerveroldalról betölthetők-e távoli tárterületen lévő állományok.
Annak vizsgálata, hogy a webalkalmazás bemeneti paramétereibe lehetséges-e a kiszolgáló operációs rendszerén keresztül futtatható parancsokat beszúrni.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a formázó karakter túlcsordulásos technikák használatával szemben.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a perzisztens technikák használatával szemben.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a HTTP válaszok szerkezetét manipuláló technikák használatával szemben.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a beérkező HTTP kérésekbe rejtett további HTTP kérések becsempészésével szemben.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a hoszt fejléceket érintő befecskendezéses technikák használatával szemben.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a szerveroldali sablonokba való befecskendezéses technikák használatával szemben.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a jogosultság nélkül meghívott szerveroldali műveletek használatával szemben.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a jogosultság nélkül meghívott adatmódosító funkcióival történő extra paramétereket feldolgozó műveletek használatával szemben.
Annak vizsgálata, hogy a webalkalmazásból kiexportálható CSV fájlokba lehetséges-e olyan adatot berögzíteni, amelyet a táblázatkezelő programok képletként értelmeznek, majd végrehajtanak.
Annak vizsgálata, hogy a webalkalmazás miként kezeli a felmerülő hibaüzeneteket és hibaállapotokat.
Annak vizsgálata, hogy a webalkalmazás SSL/TLS protokolljai, titkosítási algoritmusai és kapcsolódó kriptográfiai paraméterei megfelelnek-e az aktuális biztonsági követelményeknek.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a Padding Oracle technikák használatával szemben.
Annak vizsgálata, hogy a webalkalmazás megfelelően konfigurált és titkosított hálózati csatornát használ-e az adatainak továbbítására.
Annak vizsgálata, hogy a webalkalmazás megfelelően biztonságos kriptográfiai algoritmusokat használ-e.
Annak vizsgálata, hogy a webalkalmazás megfelelően érvényesíti-e az üzleti logikához kapcsolódó adatellenőrzési szabályokat.
Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a módosított vagy hamisított kéréseket, illetve megakadályozza-e azok jogosulatlan felhasználását.
Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a rejtett vagy nem szerkeszthető mezők és paraméterek adatait.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a rendszerfolyamatok és a HTTP kérések válaszidejére vonatkozó rendszerhibákkal szemben.
Annak vizsgálata, hogy a webalkalmazás megfelelően korlátozza-e a folyamatainak többszörös felhasználhatóságát.
Annak vizsgálata, hogy a webalkalmazás megfelelően szabályozza-e a munkafolyamatainak szabályos végrehajtódásától való eltérést.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a funkcióinak rendeltetésszerűtől eltérő használatával szemben.
Annak vizsgálata, hogy a webalkalmazás megakadályozza-e a nem engedélyezett, váratlan vagy manipulált fájlok feltöltését és feldolgozását.
Annak vizsgálata, hogy a webalkalmazás megakadályozza-e a kártékony vagy végrehajtható fájlok feltöltését és feldolgozását.
Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a fizetési folyamatokat, illetve megakadályozza-e azok jogosulatlan manipulálását.
Annak vizsgálata, hogy a webalkalmazás Document Object Model struktúrájába lehetséges-e ideiglenesen kártékony, kliensoldali kódot juttatni.
Annak vizsgálata, hogy a webalkalmazás JavaScript állományainak felületébe lehetséges-e ideiglenesen kártékony, kliensoldali kódot juttatni.
Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e tetszőleges kliensoldali HTML kódokat juttatni.
Annak vizsgálata, hogy a webalkalmazás felhasználói átirányíthatók-e külső URL címekre.
Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e tetszőleges kliensoldali CSS kódokat juttatni.
Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a kliensoldali erőforrások hivatkozásainak módosítását, illetve megakadályozza-e azok jogosulatlan manipulálását.
Annak vizsgálata, hogy a webalkalmazás tetszőleges domain címeket is elfogad-e, mint HTTP kérést indító weboldal.
Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e tetszőleges ActionScript kódokat juttatni.
Annak vizsgálata, hogy a webalkalmazás felülete beágyazható-e egy másik rendszer weboldalába.
Annak vizsgálata, hogy a webalkalmazás WebSocket protokolt használó funkciói megfelelően biztonságos mechanizmusokkal rendelkeznek-e.
Annak vizsgálata, hogy a webalkalmazás megfelelően ellenőrzi-e a Web Messaging mechanizmuson keresztül érkező üzenetek forrását és tartalmát.
Annak vizsgálata, hogy a webalkalmazás biztonságosan kezeli-e a böngészőben tárolt adatokat.
Annak vizsgálata, hogy a webalkalmazásba bejelentkezett felhasználók nevében és jogosultságaival, de tudtuk és szándékuk nélkül, valamely szoftverkomponens képes-e adatokat kinyerni a rendszerből.
Annak vizsgálata, hogy a webalkalmazás nem megfelelően konfigurált linkjeivel megnyitott új ablakokat manipulálva, van-e lehetőség phising weboldalakra való átirányításra.
Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a kliensoldali sablonokba való befecskendezéses technikák használatával szemben.
Annak vizsgálata, hogy a webalkalmazás API végpontjaival, funkcióival és működésével kapcsolatban milyen információk tárhatók fel.
Annak vizsgálata, hogy a webalkalmazás API végpontjai megakadályozzák-e a más felhasználókhoz vagy erőforrásokhoz tartozó objektumok jogosulatlan elérését.
Annak vizsgálata, hogy a webalkalmazás API végpontjai a működéshez szükségesnél több adatot szolgáltatnak-e vissza.
Annak vizsgálata, hogy a webalkalmazás API végpontjai megfelelően korlátozzák-e a felhasználók hozzáférését a jogosultsági szintjüknek nem megfelelő funkciókhoz.
Annak vizsgálata, hogy a webalkalmazás GraphQL API funkciói megfelelően kezelik-e a hozzáférés-szabályozást, a lekérdezések korlátozását és a bemeneti adatok ellenőrzését.
Annak vizsgálata, hogy a webalkalmazásban előidézhető-e SQL adatbázisok helyettesítő karaktereit tartalmazó lekérdezésekkel való CPU, valamint az adatfeldolgozás terhelés következtében történő rendszerleállás.
Annak vizsgálata, hogy a webalkalmazásból ki lehet-e zárni úgy a felhasználókat, hogy ennek hatására ne tudjanak bejelentkezni.
Annak vizsgálata, hogy a webalkalmazásban előidézhető-e adatstruktúrák kérelmekkel való „csordultig” töltése következtében rendszerleállás.
Annak vizsgálata, hogy a webalkalmazásban előidézhető-e a nem megfelelően korlátozott felhasználói bemenet alapján létrehozott objektumok következtében erőforrás-kimerítés.
Annak vizsgálata, hogy a webalkalmazásban előidézhető-e nagy számítást igénylő ciklusok vagy iterációk végrehajtódásából eredő rendszerleállás.
Annak vizsgálata, hogy a webalkalmazásban előidézhető-e nagy mennyiségű műveletből generált adatokkal történő rendszerleállás.
Annak vizsgálata, hogy a webalkalmazásban előidézhető-e a nem megfelelően felszabadított erőforrások és objektumok következtében erőforrás-kimerülés.
Annak vizsgálata, hogy a webalkalmazásban előidézhető-e nagy mennyiségű adatokkal való feladat-végrehajtás következtében történő rendszerleállás.
Akadálymentes nézet
A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.
Alapértelmezett
A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.