Güvenlik denetimi

OWASP Top 10 temelinde yetki, oturum ve girdi doğrulama zafiyetlerini ararız.

KONTROL
38
SÜRE
4–6 iş günü
PAKET
3
ARAÇLAR
Manuel test + Burp Suite + OWASP ZAP

Sızma testi yerine geçmez; uygulama katmanındaki yaygın ve maliyetli hataları hedefler. Yetki atlatma, yatay ve dikey erişim yükseltme, oturum yönetimi, güvensiz doğrudan nesne referansı ve girdi doğrulama başlıca odak noktalarıdır.

Kontrol listesinden

38 kontrol maddesi

Yetkilendirme ve rol kontrolleri

Başka bir kullanıcının kaydına ya da başka bir rolün ekranına erişilebiliyor mu.

Oturum ve token yaşam döngüsü

Çıkış, şifre değişimi ve süre dolumu oturumu gerçekten sonlandırıyor mu.

Girdi doğrulama ve enjeksiyon

Sunucu tarafı doğrulama, dosya yükleme ve sorgu kaçışı.

Hassas veri sızıntısı

Yanıtlarda, günlüklerde ve hata sayfalarında olmaması gereken alanlar.

SÜRE
4–6 iş günü

Nasıl yürütüyoruz

  1. Rol matrisini çıkarıyoruz: hangi rol neyi görmeli, neyi görmemeli.
  2. Her rol için yetki sınırlarını elle zorluyoruz — yatay ve dikey erişim denemeleri.
  3. Oturum yaşam döngüsünü test ediyoruz: çıkış, şifre değişimi, süre dolumu, eşzamanlı oturum.
  4. Girdi doğrulama, dosya yükleme ve yanıt gövdelerini otomatik tarama artı elle inceliyoruz.

Ne teslim ediyoruz

  • OWASP Top 10 başlıklarına eşlenmiş bulgu listesi
  • Her bulgu için istek/yanıt kaydı ve tekrar üretim adımları
  • Rol-yetki matrisi ve tespit edilen sapmalar

Kapsam dışı

  • Bu bir sızma testi değildir; altyapı, ağ ve sosyal mühendislik kapsam dışıdır.
  • Kaynak kod güvenlik incelemesi ve bağımlılık taraması ayrı bir çalışmadır.
Tipik bulgu dağılımı

Bu testte tipik olarak çıkan bulgular

  • Şifre değişiminden sonra diğer cihazlardaki oturumlar sonlandırılmıyor
  • Sipariş numarası değiştirilerek başka müşterinin faturası görüntülenebiliyor
  • API yanıtı arayüzde hiç gösterilmeyen kimlik alanını döndürüyor

Örnek raporu incele

YANIT SÜRESİ
24 saat içinde

Bu hizmete dair sorular

Sızma testinin yerine geçer mi?

Hayır. Uygulama katmanındaki yaygın ve maliyetli hataları hedefler. Düzenleme gereği sızma testi raporu istiyorsanız akredite bir firmaya yönlendiririz.

Kaynak koda ihtiyacınız var mı?

Zorunlu değil, kara kutu çalışabiliriz. Kod erişimi olduğunda özellikle yetki kontrollerinde sonuç belirgin şekilde iyileşiyor.

Bulunan zafiyeti sömürüyor musunuz?

Yalnızca varlığını kanıtlayacak kadar. Veri sızdırmıyor, kalıcı değişiklik yapmıyor ve her denemeyi kaydediyoruz.

Bir sonraki sürümü kullanıcınızla birlikte test etmeyin.

Panelden kayıt olun, test ettirmek istediğiniz kriterleri seçin, ödemeyi yapın. İlk bulgular birkaç saat içinde aynı panele düşmeye başlar.

SendTheCanary, web, mobil ve API ürünleri için bağımsız yazılım testi sunar. Fonksiyonel testten ödemeye ve lokalizasyona kadar on ayrı hizmeti 4.700 testerlık ağıyla yürütür, bulguları önem derecesine göre sıralanmış tek bir raporla teslim eder.