Alkalmazásvizsgálati metodika

Web

Az alkalmazásvizsgálati irányultság keretében a webalkalmazások ellenőrzése az OWASP Web Security Testing Guide (WSTG) v5 módszertana szerint történik. A vizsgálatok alapját automatizált sérülékenység-felderítő eszközök eredményei képezik, amelyeket a vizsgált webalkalmazás technológiai sajátosságainak megfelelő, célzott manuális biztonsági tesztelés egészít ki.

A vizsgálat az OWASP WSTG módszertanának megfelelően az alábbi fő tesztelési területekre terjed ki:

  • Információgyűjtés;
  • Konfiguráció- és telepítésmenedzsment vizsgálata;
  • Identitáskezelés vizsgálata;
  • Hitelesítés vizsgálata;
  • Jogosultságkezelés vizsgálata;
  • Munkamenet-kezelés vizsgálata;
  • Bemenet-ellenőrzés vizsgálata;
  • Hibakezelés vizsgálata;
  • Kriptográfiai mechanizmusok vizsgálata;
  • Üzleti logika vizsgálata;
  • Kliensoldali mechanizmusok vizsgálata;
  • API-k vizsgálata.

Az OWASP WSTG módszertana által lefedett vizsgálati területeken túl az alkalmazott technológiák, keretrendszerek és komponensek sajátosságainak értékelése a vonatkozó gyártói dokumentációk, biztonsági útmutatók és iparági ajánlások alapján történik.

129 vizsgálati pont
13 tesztelési terület
WEB vizsgálati irányultság
WEB-INFO-001

Kereső által tárolt információk felderítése

Annak vizsgálata, hogy a webalkalmazással kapcsolatban milyen eltárolt adatok térképezhetők fel a keresőmotorokból, valamint a nyílt adatbázisokból.

WEB-INFO-002

Webszerver információk felderítése

Annak vizsgálata, hogy a webalkalmazást futtató webszerverrel kapcsolatban milyen információk tárhatók fel.

WEB-INFO-003

Webszerver metafájlok információszivárgásának felderítése

Annak vizsgálata, hogy a webalkalmazás metafájlai alapján milyen információk ismerhetők meg.

WEB-INFO-004

Webszerveren lévő alkalmazások felderítése

Annak vizsgálata, hogy a webalkalmazást futtató webszerver milyen erőforrásokat szolgál ki (rendszerfeltérképezés).

WEB-INFO-005

Weboldal-tartalmak információszivárgásának felderítése

Annak vizsgálata, hogy a webalkalmazás forrásában lévő kommentek, illetve felületéről elérhető állományok tartalmaznak-e potenciálisan érzékeny információkat.

WEB-INFO-006

Webalkalmazás kiinduló pontjainak felderítése

Annak vizsgálata, hogy a webalkalmazás kiinduló felülete milyen elérési utakon hívható meg.

WEB-INFO-007

Webalkalmazáson belüli végrehajtási utak felderítése

Annak vizsgálata, hogy a webalkalmazás egy tipikus kérése során mely végrehajtási utak és kérések ismerhetők meg, illetve kerülnek végrehajtása.

WEB-INFO-008

Webalkalmazás-keretrendszer információk felderítése

Annak vizsgálata, hogy a webalkalmazást betöltő keretrendszerrel kapcsolatban milyen információk tárhatók fel.

WEB-INFO-009

Webalkalmazás-szoftverkomponens információk felderítése

Annak vizsgálata, hogy a webalkalmazás milyen szoftverkomponenseket használ.

WEB-INFO-010

Webalkalmazás szerkezetének felderítése

Annak vizsgálata, hogy a webalkalmazás szerkezeti felépítése feltérképezhető-e, illetve ez milyen sérülékenységeket tartalmaz.

WEB-CONF-001

Hálózat és infrastruktúra konfigurációjának vizsgálata

Annak vizsgálata, hogy a webalkalmazás milyen hálózati kapcsolatokkal és infrastruktúrával rendelkezik, valamint ezek milyen hatással vannak a rendszer biztonságára nézve.

WEB-CONF-002

Alkalmazás platform konfigurációjának vizsgálata

Annak vizsgálata, hogy a webalkalmazás keretrendszerének, illetve webszerverének mely alapértelmezetten telepített fájlai, mappái, konfigurációs állományai és beállításai térképezhetők fel szabadon.

WEB-CONF-003

Fájlkiterjesztések kezelésének vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a felületéről elérhető fájlok típusát, valamint kiterjesztéseit, illetve megkerülhetők-e ezen beállítások.

WEB-CONF-004

Régi, backup és nem hivatkozott fájlok vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületén megtalálhatók-e dinamikus szkriptek (backup fájlok, esetleg régebbi verziók állományai) vagy potenciálisan érzékeny tartalmú adatok.

WEB-CONF-005

Infrastruktúra és alkalmazás adminisztrátori interfészek vizsgálata

Annak vizsgálata, hogy a webalkalmazás működése szempontjából kritikus felületek szabadon hozzáférhetők-e.

WEB-CONF-006

HTTP metódusok vizsgálata

Annak vizsgálata, hogy a webalkalmazás webszervere milyen HTTP metódusokat támogat és azok megfelelően vannak-e konfigurálva.

WEB-CONF-007

HTTP Strict Transport Security vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően használja-e a HSTS eljárást az adatai védelme érdekében.

WEB-CONF-008

Fájl jogosultságok vizsgálata

Annak vizsgálata, hogy a webalkalmazás konfigurációs állományainak hozzáférési jogosultságai megfelelően vannak-e beállítva.

WEB-CONF-009

Aldomain átvétel vizsgálata

Annak vizsgálata, hogy a webalkalmazás valamely aldomainje felett átvehető-e az irányítás.

WEB-CONF-010

Felhőtárhely vizsgálata

Annak vizsgálata, hogy a webalkalmazás felhő szolgáltatásai megfelelően vannak-e konfigurálva.

WEB-CONF-011

Content Security Policy vizsgálata

Annak vizsgálata, hogy a webalkalmazás CSP beállításai megfelelően vannak-e konfigurálva.

WEB-CONF-012

Elérési útvonal-zavar vizsgálata

Annak vizsgálata, hogy a webalkalmazás válaszokat szolgáltat-e a kétértelmű URL-ekre.

WEB-CONF-013

Egyéb HTTP biztonsági fejléc-hibák vizsgálata

Annak vizsgálata, hogy a webalkalmazás HTTP biztonsági fejlécei megfelelően vannak-e beállítva, illetve feltárható-e velük kapcsolatban konfigurációs probléma.

WEB-IDNT-001

Szerepkör definíciók vizsgálata

Annak vizsgálata, hogy a webalkalmazásban mely szerepkörök vannak definiálva, ezek hogyan működnek, valamint megfelelő hozzáférést biztosítanak-e a rendszer funkcionalitásához és információihoz.

WEB-IDNT-002

Felhasználói regisztráció vizsgálata

Annak vizsgálata, hogy a webalkalmazás leendő felhasználói miként juthatnak jogosultságokhoz.

WEB-IDNT-003

Felhasználói hozzáférés létrehozásának vizsgálata

Annak vizsgálata, hogy a webalkalmazást használók képesek-e új fiókokat hozzáadni a rendszerhez vagy módosítani a már meglévő felhasználókat.

WEB-IDNT-004

Felsoroltatható és könnyen kitalálható felhasználói hozzáférések vizsgálata

Annak vizsgálata, hogy a webalkalmazás egyes funkcióinak felhasználásával felderíthetők-e a beregisztrált felhasználók belépési azonosítói, illetve ezek általánosan és gyakran használt felhasználói hozzáférések-e.

WEB-IDNT-005

Felhasználónév házirend vizsgálata

Annak vizsgálata, hogy a webalkalmazás fiókjainak felhasználónév követelményeit szabályzó házirend kellően biztonságos-e.

WEB-AUTN-001

Alapértelmezett hitelesítési adatok vizsgálata

Annak vizsgálata, hogy a webalkalmazás telepítésekor használt fiókok léteznek-e a rendszerben.

WEB-AUTN-002

Kizárási házirend vizsgálata

Annak vizsgálata, hogy a webalkalmazás szankcionálja-e a helytelen bejelentkezési kísérleteket.

WEB-AUTN-003

Hitelesítési séma megkerülésének vizsgálata

Annak vizsgálata, hogy a webalkalmazás felhasználóinak beléptetését végző felület tervezési vagy megvalósítási hibáin keresztül lehetséges-e a rendszerbe jogosulatlanul belépni.

WEB-AUTN-004

Jelszómegjegyző funkció vizsgálata

Annak vizsgálata, hogy a webalkalmazásban található-e olyan jelszómegjegyző funkció, ami nem megfelelően tárolja el a bejelentkezési adatokat.

WEB-AUTN-005

Böngésző gyorsítótárazás vizsgálata

Annak vizsgálata, hogy a webalkalmazásba történő sikeres hitelesítés után elérhető adatok helyileg is hozzáférhetők maradnak-e kijelentkezés után a webböngésző gyorsítótárában.

WEB-AUTN-006

Hitelesítési módszerek vizsgálata

Annak vizsgálata, hogy a webalkalmazás fiókjainak hitelesítő adatait szabályzó házirend kellően biztonságos-e.

WEB-AUTN-007

Biztonsági kérdések és válaszok vizsgálata

Annak vizsgálata, hogy a webalkalmazás lehetőséget biztosít-e a gyenge biztonsági kérdések, illetve válaszok használatára.

WEB-AUTN-008

Jelszóváltoztató és visszaállító funkciók vizsgálata

Annak vizsgálata, hogy a webalkalmazás felhasználói visszaélhetnek-e a jelszóváltoztató és visszaállító funkciók gyengeségeivel.

WEB-AUTN-009

Alternatív csatornákon keresztüli gyengébb hitelesítés vizsgálata

Annak vizsgálata, hogy a webalkalmazásban léteznek-e alternatív autentikációs mechanizmusok, valamint ezek létező hitelesítési adatokkal kihasználhatók-e.

WEB-AUTN-010

Többfaktoros hitelesítés vizsgálata

Annak vizsgálata, hogy a webalkalmazás többfaktoros autentikációja megfelelően van-e konfigurálva.

WEB-AUTZ-001

Könyvtárbejárás és fájl beszúrás vizsgálata

Annak vizsgálata, hogy a webalkalmazás által kezelt fájlok elérési útjáról lehetséges-e átlépni a kiszolgáló rendszerfájljai felé.

WEB-AUTZ-002

Jogosultságkezelési séma megkerülésének vizsgálata

Annak vizsgálata, hogy a webalkalmazás bizonyos jogosultsági szint birtokában elérhető funkciói hozzáférhetők-e az elvártnak nem megfelelő jogosultsági szint birtokában.

WEB-AUTZ-003

Jogosultság kiterjesztés vizsgálata

Annak vizsgálata, hogy a webalkalmazás felhasználói hozzájuthatnak-e a számukra kiosztottnál bővebb jogosultságokhoz.

WEB-AUTZ-004

Közvetlen objektum referenciák kezelésének vizsgálata

Annak vizsgálata, hogy a webalkalmazáson belül más felhasználók által kezelt állományokhoz hozzá lehet-e férni.

WEB-AUTZ-005

OAuth implementáció vizsgálata

Annak vizsgálata, hogy a webalkalmazás OAuth implementációja megfelelően biztonságos-e.

WEB-AUTZ-005-1

OAuth jogosultságkezelési szerver vizsgálata

Annak vizsgálata, hogy a webalkalmazás OAuth hitelesítő szerverének bizonyos jogosultsági szint birtokában elérhető funkciói hozzáférhetők-e az elvártnak nem megfelelő jogosultsági szint birtokában.

WEB-AUTZ-005-2

OAuth kliens vizsgálata

Annak vizsgálata, hogy a webalkalmazás OAuth kliensei hozzájuthatnak-e a számukra kiosztottnál bővebb jogosultságokhoz.

WEB-SESS-001

Munkamenet-kezelési séma megkerülhetőségének vizsgálata

Annak vizsgálata, hogy a webalkalmazás munkamenet-kezelési sémája biztonságos-e, illetve ezzel kapcsolatban felderíthetők-e potenciális sérülékenységek.

WEB-SESS-002

Süti védelem vizsgálata

Annak vizsgálata, hogy a webalkalmazás munkamenet változóira (sütijeire) mely biztonsági beállítások kerültek konfigurálásra.

WEB-SESS-003

Munkamenet-hitelesítés megkerülhetőségének vizsgálata

Annak vizsgálata, hogy a webalkalmazás munkamenete eltéríthető-e a rendszer nem megfelelő hitelesítési folyamata következtében.

WEB-SESS-004

Védtelen munkamenet-változók kezelésének vizsgálata

Annak vizsgálata, hogy a webalkalmazás működését érzékenyen befolyásoló paraméterek kerülnek-e eltárolásra a kliensoldalon.

WEB-SESS-005

Cross Site Request Forgery vizsgálata

Annak vizsgálata, hogy a webalkalmazásba bejelentkezett felhasználók rávehetők-e a tudtuk és szándékuk nélkül arra, hogy olyan tevékenységet végezzenek a saját nevükben, amit nem áll szándékukban.

WEB-SESS-006

Kijelentkezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás lehetőséget ad-e a befejezett munkamenetek szerveroldalon történő érvénytelenítésére.

WEB-SESS-007

Munkamenet lejárat vizsgálata

Annak vizsgálata, hogy a webalkalmazás aktuális (bejelentkeztetett) munkamenetei érvénytelenítésre kerülnek-e észszerű időn belül.

WEB-SESS-008

Munkamenet változók túlterhelhetőségének vizsgálata

Annak vizsgálata, hogy a webalkalmazás munkamenet változói túlterhelhetők-e, illetve ez a rendszer sérülékenységéhez vezethet-e.

WEB-SESS-009

Munkamenet eltéríthetőségének vizsgálata

Annak vizsgálata, hogy a webalkalmazás munkamenetei eltéríthetők-e a munkamenet változók (sütik) megszerzésének következtében.

WEB-SESS-010

JSON Web Tokenek vizsgálata

Annak vizsgálata, hogy a webalkalmazás JSON Web Tokenjei megfelelően védettek-e.

WEB-SESS-011

Egyidejű munkamenetek vizsgálata

Annak vizsgálata, hogy a webalkalmazás egyidejű munkamenetei megfelelően biztonságosan vannak-e kezelve.

WEB-INPV-001

Reflected Cross Site Scripting vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e ideiglenesen kártékony, kliensoldali kódot juttatni.

WEB-INPV-002

Stored Cross Site Scripting vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e maradandóan kártékony, kliensoldali kódot juttatni.

WEB-INPV-003

HTTP Verb Tampering vizsgálata

Annak vizsgálata, hogy a webalkalmazás szerverén lehetséges-e alternatív HTTP metódusokat kihasználni.

WEB-INPV-004

HTTP paraméter többszörös értékátadásának vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületén lehetséges-e azonos nevű HTTP paramétereknek többszörösen értéket adni.

WEB-INPV-005

SQL befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületén lehetséges-e a rendszer által az adatbázis-kiszolgáló(k)nak küldött utasítások módosítása.

WEB-INPV-005-1

Oracle sérülékenységek vizsgálata

Annak vizsgálata, hogy a webalkalmazás PL/SQL adatbázisa rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-005-2

MySQL sérülékenységek vizsgálata

Annak vizsgálata, hogy a webalkalmazás MySQL adatbázisa rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-005-3

SQL Server sérülékenységek vizsgálata

Annak vizsgálata, hogy a webalkalmazás Microsoft SQL Server adatbázisa rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-005-4

PostgreSQL sérülékenységek vizsgálata

Annak vizsgálata, hogy a webalkalmazás PostgreSQL adatbázisa rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-005-5

MS Access sérülékenységek vizsgálata

Annak vizsgálata, hogy a webalkalmazás Microsoft Access adatbázisa rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-005-6

NoSQL befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás NoSQL adatbázisa rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-005-7

ORM befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás ORM adatbázisa rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-005-8

Kliensoldali befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás Web SQL DB adatbázisa rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-006

LDAP befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás LDAP komponense rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-007

XML befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás XML komponense rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-008

SSI befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás SSI komponense rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-009

XPath befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás XPath komponense rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-010

IMAP/SMTP befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás IMAP/SMTP komponense rendelkezik-e kihasználható sérülékenységekkel.

WEB-INPV-011

Kód befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületére lehetséges-e olyan adatot berögzíteni, amelyet a rendszer szerveroldalon feldolgoz majd lefuttat.

WEB-INPV-011-1

Fájlbeszúrás vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületéről meghívhatók-e csak helyileg elérhető fájlok, illetve szerveroldalról betölthetők-e távoli tárterületen lévő állományok.

WEB-INPV-012

Parancs befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás bemeneti paramétereibe lehetséges-e a kiszolgáló operációs rendszerén keresztül futtatható parancsokat beszúrni.

WEB-INPV-013

Formázó karakter befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a formázó karakter túlcsordulásos technikák használatával szemben.

WEB-INPV-014

Lappangó sérülékenység vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a perzisztens technikák használatával szemben.

WEB-INPV-015

HTTP Response Splitting vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a HTTP válaszok szerkezetét manipuláló technikák használatával szemben.

WEB-INPV-016

HTTP Request Smuggling vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a beérkező HTTP kérésekbe rejtett további HTTP kérések becsempészésével szemben.

WEB-INPV-017

Host fejléc befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a hoszt fejléceket érintő befecskendezéses technikák használatával szemben.

WEB-INPV-018

Szerveroldali sablon befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a szerveroldali sablonokba való befecskendezéses technikák használatával szemben.

WEB-INPV-019

Szerveroldali kérés hamisítás vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a jogosultság nélkül meghívott szerveroldali műveletek használatával szemben.

WEB-INPV-020

Mass Assignment vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a jogosultság nélkül meghívott adatmódosító funkcióival történő extra paramétereket feldolgozó műveletek használatával szemben.

WEB-INPV-021

CSV befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazásból kiexportálható CSV fájlokba lehetséges-e olyan adatot berögzíteni, amelyet a táblázatkezelő programok képletként értelmeznek, majd végrehajtanak.

WEB-ERRH-001

Hibaüzenetek és hibaállapotok kezelésének vizsgálata

Annak vizsgálata, hogy a webalkalmazás miként kezeli a felmerülő hibaüzeneteket és hibaállapotokat.

WEB-CRYP-001

Gyenge SSL/TLS konfiguráció vizsgálata

Annak vizsgálata, hogy a webalkalmazás SSL/TLS protokolljai, titkosítási algoritmusai és kapcsolódó kriptográfiai paraméterei megfelelnek-e az aktuális biztonsági követelményeknek.

WEB-CRYP-002

Padding Oracle vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a Padding Oracle technikák használatával szemben.

WEB-CRYP-003

Nyílt csatorna feletti érzékeny adattovábbítás vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően konfigurált és titkosított hálózati csatornát használ-e az adatainak továbbítására.

WEB-CRYP-004

Gyenge titkosítás vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően biztonságos kriptográfiai algoritmusokat használ-e.

WEB-BUSL-001

Üzleti logikai adatvalidáció vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően érvényesíti-e az üzleti logikához kapcsolódó adatellenőrzési szabályokat.

WEB-BUSL-002

Kérések hamisíthatóságának vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a módosított vagy hamisított kéréseket, illetve megakadályozza-e azok jogosulatlan felhasználását.

WEB-BUSL-003

Integritás tesztek vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a rejtett vagy nem szerkeszthető mezők és paraméterek adatait.

WEB-BUSL-004

Folyamatidőzítések vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a rendszerfolyamatok és a HTTP kérések válaszidejére vonatkozó rendszerhibákkal szemben.

WEB-BUSL-005

Folyamat többszöri felhasználhatóságának vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően korlátozza-e a folyamatainak többszörös felhasználhatóságát.

WEB-BUSL-006

Munkafolyamatok kijátszásának vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően szabályozza-e a munkafolyamatainak szabályos végrehajtódásától való eltérést.

WEB-BUSL-007

Alkalmazással való visszaélés elleni védelem vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a funkcióinak rendeltetésszerűtől eltérő használatával szemben.

WEB-BUSL-008

Nem engedélyezett fájltípusok feltöltésének vizsgálata

Annak vizsgálata, hogy a webalkalmazás megakadályozza-e a nem engedélyezett, váratlan vagy manipulált fájlok feltöltését és feldolgozását.

WEB-BUSL-009

Kártékony fájlok feltöltésének vizsgálata

Annak vizsgálata, hogy a webalkalmazás megakadályozza-e a kártékony vagy végrehajtható fájlok feltöltését és feldolgozását.

WEB-BUSL-010

Fizetési funkciók vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a fizetési folyamatokat, illetve megakadályozza-e azok jogosulatlan manipulálását.

WEB-CLNT-001

DOM-Based Cross Site Scripting vizsgálata

Annak vizsgálata, hogy a webalkalmazás Document Object Model struktúrájába lehetséges-e ideiglenesen kártékony, kliensoldali kódot juttatni.

WEB-CLNT-002

JavaScript kódfuttatás vizsgálata

Annak vizsgálata, hogy a webalkalmazás JavaScript állományainak felületébe lehetséges-e ideiglenesen kártékony, kliensoldali kódot juttatni.

WEB-CLNT-003

HTML befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e tetszőleges kliensoldali HTML kódokat juttatni.

WEB-CLNT-004

Kliensoldali URL átirányítás vizsgálata

Annak vizsgálata, hogy a webalkalmazás felhasználói átirányíthatók-e külső URL címekre.

WEB-CLNT-005

CSS befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e tetszőleges kliensoldali CSS kódokat juttatni.

WEB-CLNT-006

Kliensoldali erőforrás-manipuláció vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően kezeli-e a kliensoldali erőforrások hivatkozásainak módosítását, illetve megakadályozza-e azok jogosulatlan manipulálását.

WEB-CLNT-007

Cross Origin Resource Sharing vizsgálata

Annak vizsgálata, hogy a webalkalmazás tetszőleges domain címeket is elfogad-e, mint HTTP kérést indító weboldal.

WEB-CLNT-008

Cross Site Flashing vizsgálata

Annak vizsgálata, hogy a webalkalmazás felületébe lehetséges-e tetszőleges ActionScript kódokat juttatni.

WEB-CLNT-009

Clickjacking vizsgálata

Annak vizsgálata, hogy a webalkalmazás felülete beágyazható-e egy másik rendszer weboldalába.

WEB-CLNT-010

WebSocketek vizsgálata

Annak vizsgálata, hogy a webalkalmazás WebSocket protokolt használó funkciói megfelelően biztonságos mechanizmusokkal rendelkeznek-e.

WEB-CLNT-011

Web Messaging vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően ellenőrzi-e a Web Messaging mechanizmuson keresztül érkező üzenetek forrását és tartalmát.

WEB-CLNT-012

Böngésző tárolók vizsgálata

Annak vizsgálata, hogy a webalkalmazás biztonságosan kezeli-e a böngészőben tárolt adatokat.

WEB-CLNT-013

Cross Site Script Inclusion vizsgálata

Annak vizsgálata, hogy a webalkalmazásba bejelentkezett felhasználók nevében és jogosultságaival, de tudtuk és szándékuk nélkül, valamely szoftverkomponens képes-e adatokat kinyerni a rendszerből.

WEB-CLNT-014

Reverse Tabnabbing vizsgálata

Annak vizsgálata, hogy a webalkalmazás nem megfelelően konfigurált linkjeivel megnyitott új ablakokat manipulálva, van-e lehetőség phising weboldalakra való átirányításra.

WEB-CLNT-015

Kliensoldali sablon befecskendezés vizsgálata

Annak vizsgálata, hogy a webalkalmazás megfelelően védett-e a kliensoldali sablonokba való befecskendezéses technikák használatával szemben.

WEB-APIT-001

API információk felderítése

Annak vizsgálata, hogy a webalkalmazás API végpontjaival, funkcióival és működésével kapcsolatban milyen információk tárhatók fel.

WEB-APIT-002

API objektum szintű jogosultságkezelés vizsgálata

Annak vizsgálata, hogy a webalkalmazás API végpontjai megakadályozzák-e a más felhasználókhoz vagy erőforrásokhoz tartozó objektumok jogosulatlan elérését.

WEB-APIT-003

API túlzott adatkitettség vizsgálata

Annak vizsgálata, hogy a webalkalmazás API végpontjai a működéshez szükségesnél több adatot szolgáltatnak-e vissza.

WEB-APIT-004

API jogosulatlan funkcióelérés vizsgálata

Annak vizsgálata, hogy a webalkalmazás API végpontjai megfelelően korlátozzák-e a felhasználók hozzáférését a jogosultsági szintjüknek nem megfelelő funkciókhoz.

WEB-APIT-005

GraphQL vizsgálata

Annak vizsgálata, hogy a webalkalmazás GraphQL API funkciói megfelelően kezelik-e a hozzáférés-szabályozást, a lekérdezések korlátozását és a bemeneti adatok ellenőrzését.

WEB-DOST-001

SQL Wildcard támadás vizsgálata

Annak vizsgálata, hogy a webalkalmazásban előidézhető-e SQL adatbázisok helyettesítő karaktereit tartalmazó lekérdezésekkel való CPU, valamint az adatfeldolgozás terhelés következtében történő rendszerleállás.

WEB-DOST-002

Felhasználói fiókok zárolásának vizsgálata

Annak vizsgálata, hogy a webalkalmazásból ki lehet-e zárni úgy a felhasználókat, hogy ennek hatására ne tudjanak bejelentkezni.

WEB-DOST-003

Buffer túlcsordulás vizsgálata

Annak vizsgálata, hogy a webalkalmazásban előidézhető-e adatstruktúrák kérelmekkel való „csordultig” töltése következtében rendszerleállás.

WEB-DOST-004

Felhasználó általi objektum létrehozás vizsgálata

Annak vizsgálata, hogy a webalkalmazásban előidézhető-e a nem megfelelően korlátozott felhasználói bemenet alapján létrehozott objektumok következtében erőforrás-kimerítés.

WEB-DOST-005

Felhasználói bemenet ciklusvezérlésének vizsgálata

Annak vizsgálata, hogy a webalkalmazásban előidézhető-e nagy számítást igénylő ciklusok vagy iterációk végrehajtódásából eredő rendszerleállás.

WEB-DOST-006

Felhasználók által generált adatok tárolásának vizsgálata

Annak vizsgálata, hogy a webalkalmazásban előidézhető-e nagy mennyiségű műveletből generált adatokkal történő rendszerleállás.

WEB-DOST-007

Erőforrás-felszabadítás hibáinak vizsgálata

Annak vizsgálata, hogy a webalkalmazásban előidézhető-e a nem megfelelően felszabadított erőforrások és objektumok következtében erőforrás-kimerülés.

WEB-DOST-008

Munkamenet túlterhelés vizsgálata

Annak vizsgálata, hogy a webalkalmazásban előidézhető-e nagy mennyiségű adatokkal való feladat-végrehajtás következtében történő rendszerleállás.

Nincs találat erre a keresésre vagy szűrésre.
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.