Auditai
Aiškus kelias nuo idėjos iki rezultato
Analizė
Tikriname greitį, SEO, saugumą ir naudojamumą profesionaliais įrankiais – taip pat ieškome dažniausiai pasitaikančių pažeidžiamumų pagal OWASP Top 10 principus.
Išvados
Surenkame problemas ir jų poveikį verslo rezultatams.
Prioritetai
Suskirstome patobulinimus pagal poveikį ir reikalingą darbą.
Konsultacija
Aptariame ataskaitą ir kitus žingsnius bendrame susitikime.
Ką tu gauni
Kas įtraukta
Kodėl saugumo auditas yra svarbus
Kodėl auditas reikalingas
Šiais laikais atakos vyksta nepaliaujamai: automatizuoti skriptai skenuoja svetaines ir ieško silpnų vietų. Net nedidelis pažeidžiamumas gali sukelti duomenų nutekėjimą, prastovą ar prarastą pasitikėjimą. Auditas padeda tai pastebėti laiku, kol problema netapo brangi.
Ką gausite
Trumpą saugumo ataskaitą su prioritetinėmis rizikomis ir praktinėmis rekomendacijomis, ką taisyti pirmiausia. Nereikia didelio projekto ar sudėtingo pasiruošimo, pakanka registracijos ir svetainės URL.
Kodėl tai saugu ir sąžininga
Auditą atliekame tik jums sutikus ir tik toje sistemoje, kurią jums leidžiama testuoti. Naudojame saugumo testavimo metodus, kurie gali sukelti apkrovą, todėl prieš registruojantis svarbu susipažinti su sąlygomis ir rizikomis.
OWASP ZAP — įrankis, kuriuo kasdien pasitiki technologijų milžinai. Juo naudojamės ir mes.
OWASP ZAP — kibernetinio saugumo pramonės standartas, kurį savo sistemų apsaugai kasdien naudoja net tokie technologijų milžinai kaip Google, Microsoft ir Amazon. Tą patį įrankį integravome ir į savo kūrimo procesą: kiekvieną kartą, kai į GitHub įkeliame naują kodą, jis automatiškai pereina OWASP ZAP saugumo patikrą, kol pakeitimai pasiekia veikiančią svetainę.
SQL injekcijos
Įvesties duomenų tikrinimas, galintis leisti pasiekti duomenų bazę arba ja manipuliuoti.
XSS (Cross-Site Scripting)
Kenkėjiško kodo įterpimas į puslapį, kuris vykdomas kitų lankytojų naršyklėse.
Autentifikavimo trūkumai
Silpni slaptažodžiai, seansų valdymo ir prisijungimo klaidos.
Prieigos teisių klaidos
Vietos, kur naudotojas gali pasiekti duomenis ar funkcijas be leidimo.
Nesaugios konfigūracijos
Numatytieji nustatymai, atviri serveriai, nereikalingos paslaugos.
Pasenusios komponentės
Papildiniai, bibliotekos ir TVS versijos su žinomais pažeidžiamumais.
Nesaugus duomenų perdavimas
Trūkstamas arba silpnas HTTPS/SSL šifravimas.
CSRF (Cross-Site Request Forgery)
Veiksmų atlikimas naudotojo vardu jam apie tai nežinant.
Serverio informacijos nutekėjimas
Klaidų pranešimai ir antraštės, atskleidžiantys nereikalingą techninę informaciją.
Failų įkėlimo rizikos
Netinkamai apribotas failų įkėlimas, leidžiantis įterpti kenkėjišką kodą.
Nesaugūs API galiniai taškai
Trūkstamas autorizavimas ar apribojimai API užklausoms.
Silpnas žurnalizavimas ir stebėsena
Trūkstamas incidentų aptikimas ir savalaikis reagavimas.
