Audits
Skaidrs ceļš no idejas līdz rezultātam
Analīze
Pārbaudām ātrumu, SEO, drošību un lietojamību ar profesionāliem rīkiem — tostarp meklējam biežāk sastopamās ievainojamības pēc OWASP Top 10 principiem.
Atklājumi
Apkopojam problēmas un to ietekmi uz biznesa rezultātiem.
Prioritātes
Sakārtojam uzlabojumus pēc ietekmes un nepieciešamā darba.
Konsultācija
Pārrunājam atskaiti un nākamos soļus kopīgā tikšanās reizē.
Ko tu iegūsti
Kas iekļauts
Kāpēc drošības audits ir svarīgs
Kāpēc audits ir vajadzīgs
Mūsdienās uzbrukumi notiek nepārtraukti: automatizēti skripti skenē vietnes un meklē vājās vietas. Pat neliela ievainojamība var radīt datu noplūdi, dīkstāvi vai zaudētu uzticību. Audits palīdz to pamanīt laikus, pirms problēma kļūst dārga.
Ko jūs saņemsiet
Īsu drošības pārskatu ar prioritāriem riskiem un praktiskiem ieteikumiem, ko labot vispirms. Nav vajadzīgs liels projekts vai sarežģīta sagatavošanās, pietiek ar pieteikumu un vietnes URL.
Kāpēc tas ir droši un godīgi
Auditu veicam tikai ar jūsu piekrišanu un tikai tajā sistēmā, kuru jūs drīkstat testēt. Izmantojam drošības testēšanas metodes, kas var radīt slodzi, tāpēc pirms pieteikuma ir svarīgi iepazīties ar noteikumiem un riskiem.
OWASP ZAP - rīks, kuram ikdienā uzticas tehnoloģiju milži. To izmantojam arī mēs.
OWASP ZAP - industrijas standarts kiberdrošībā, ko savu sistēmu aizsardzībai ikdienā izmanto pat tādi tehnoloģiju milži kā Google, Microsoft un Amazon. To pašu rīku esam integrējuši arī savā izstrādes procesā: katru reizi, kad iesniedzam jaunu kodu GitHub, tas automātiski iziet OWASP ZAP drošības pārbaudi, pirms izmaiņas nonāk live lapā.
SQL injekcijas
Ievaddatu pārbaude, kas ļauj piekļūt vai manipulēt ar datu bāzi.
XSS (Cross-Site Scripting)
Ļaunprātīga koda ievietošana lapā, kas izpildās citu apmeklētāju pārlūkos.
Autentifikācijas nepilnības
Vājas paroles, sesiju pārvaldības un pieteikšanās kļūdas.
Piekļuves tiesību kļūdas
Vietas, kur lietotājs var piekļūt datiem vai funkcijām bez atļaujas.
Nedrošas konfigurācijas
Noklusējuma iestatījumi, atvērti serveri, nevajadzīgi pakalpojumi.
Novecojušas komponentes
Spraudņi, bibliotēkas un CMS versijas ar zināmām ievainojamībām.
Nedrošs datu pārraides kanāls
Trūkstošs vai vājš HTTPS/SSL šifrējums.
CSRF (Cross-Site Request Forgery)
Darbību veikšana lietotāja vārdā bez viņa ziņas.
Servera informācijas noplūde
Kļūdu paziņojumi un headeri, kas atklāj lieku tehnisko informāciju.
Failu augšupielādes riski
Nepareizi ierobežota failu augšupielāde, kas ļauj ievietot ļaunprātīgu kodu.
Nedroši API galapunkti
Trūkstoša autorizācija vai ierobežojumi API pieprasījumiem.
Vājā žurnalēšana un uzraudzība
Trūkstoša incidentu atklāšana un reaģēšana laikā.
