检测业务逻辑与角色权限
我们与您共同确定业务上重要的流程和测试角色,随后检测某项功能是否可以被用于超出其预定范围的用途。自动化检测会辅以对应用程序的人工分析。
经过评估的检测发现,附业务影响说明和有据可查的验证依据。
进攻性安全 / 软件与 SaaS 渗透测试
快速发布节奏需要一种能够理解您应用程序的安全检测。OTOKO® 分析 SaaS 产品、API、运行在 PaaS 上的应用程序,以及历经多年演变的遗留软件。检测的重点在于实际可造成的影响:其他租户的数据、未经授权的操作、被滥用的业务逻辑,以及用户角色之间的边界。可复现的检测发现,为您的开发团队修复问题提供了依据。
服务详情
分析、集成与有据可查的移交
您对 OTOKO® 的委托
工作包由您当前的情况推导而来。您的团队将清楚了解约定的范围、所需的配合以及移交时应具备的成果。
我们与您共同确定业务上重要的流程和测试角色,随后检测某项功能是否可以被用于超出其预定范围的用途。自动化检测会辅以对应用程序的人工分析。
经过评估的检测发现,附业务影响说明和有据可查的验证依据。
在获准的范围内,我们会检测租户分配、对象访问和特权功能。借助专用的测试数据集即可评估影响,无需使用其他客户的数据来进行验证。
对约定的角色与租户边界进行检测,并形成文档记录。
对于 PaaS 应用程序,我们关注的是由您负责的配置和接口。对于遗留系统,测试规划会纳入已知的运行限制和依赖关系。未获得授权的第三方平台,不在测试范围之内。
在明确界定的测试范围内,采用与技术和运维实际相匹配的方法。
检测发现会按优先级排序,并与您的开发团队进行讨论。约定的复测会核实具体的问题根源是否已在新版本中得到修复。检测结果的适用范围,仅限于实际检测过的范围和时间点。
技术报告、面向管理层的解读,以及文档化的复测结果。
规划与实施
一个 SaaS 产品并不仅仅由可公开访问的端点组成。不同的角色、邀请机制、导出功能、后台任务和管理功能,共同构成了业务逻辑。因此,在测试之前,我们会先明确哪些流程尤其需要保护,以及应用程序应当强制执行哪些边界。这种视角是对传统技术检测的补充:一个功能即使在形式上响应正确,也仍可能允许执行一项并非为当前登录用户或其租户所设计的操作。
在此基础上,会形成一份协商一致的测试范围。黑盒、灰盒或白盒测试的具体组合,会根据目标和可获得的信息来选择。如果提供源代码或架构文档,就能更有针对性地解读观察结果。检测聚焦于获得授权的应用程序,并使用商定好的账户和数据。工具给出的检测发现,不会未经评估就直接被当作已确认的漏洞;其影响和前提条件必须让您的团队能够清楚理解。
对于 SaaS 和 PaaS 而言,责任边界至关重要。检测您的应用程序或配置,并不自动等同于获准攻击平台运营方的基础设施。我们会共同确定测试目标、允许采用的方法以及所需的审批。API 和集成接口会依据预定的数据和权限范围进行检测。我们尤其关注不同角色和租户,在实际应用路径中是否始终保持可靠隔离。
遗留软件通常需要采用不同的方法。文档可能并不完整,测试环境可能只能部分反映生产环境的实际状态,个别组件对负载也可能较为敏感。这些情况需要在开始前就纳入规划:我们会商定测试时间窗口、可随时联系的联系人以及中止标准。如果某项检测无法以稳妥的方式开展,这一局限会在结果中明确体现。这样一来,测试所能得出的结论,以及哪些方面还需要进一步调查,都能保持清晰。
一份报告应当能够支撑决策,并帮助开发团队完成修复。因此,一项已确认的检测发现,会描述受影响的版本、所需的前提条件、商定的验证方式以及可能造成的影响。管理层和技术团队所需的详细程度并不相同。优先级排序会结合应用场景,而不是简单地生成一长串权重相同的问题清单。验证材料会被限制在必要范围内,并通过商定的渠道,提供给具备相应权限的联系人。
修复方案会与您的团队共同讨论,约定的复测则会评估具体变更的效果。然而,一项检测发现被修复,并不意味着整个应用程序就此不存在任何漏洞:新的版本发布和配置变更都可能改变原有状况。如有需要,这也可以发展为针对重要变更的定期检测。对于合适且边界清晰的目标,还可以商定采用 Result as a Service 模式:报酬将取决于事先定义并经过验证的结果。

示例项目场景
两个独立的测试租户分别模拟普通用户和管理员角色。在发布前,我们会检测约定的业务流程和权限边界。团队会收到按优先级排序的验证材料,并在复测中核实修复效果,全程无需使用其他客户的数据进行演示。
启动之前
是的。遗留应用程序会结合其运行限制、可用的测试环境和依赖关系一并纳入规划。无法开展的检测项目,会在报告中作为局限性予以说明。
扫描工具能够为工作提供支持,但业务逻辑、角色权限以及实际应用场景,仍需要专业评估和有针对性的人工检测。
对于合适的项目,可以约定一项以书面形式明确定义的成果证明,并配以固定金额。若未能提供这一证明,约定的按成果付费的渗透测试费用就不会产生。详情请参见 Result as a Service 页面。
不是。该结论仅适用于约定的测试范围、检测的版本以及测试的时间窗口。未发现问题并不构成普遍的安全保证。
相关服务
OTOKO® 提供的 软件与 SaaS 渗透测试
请说明涉及的系统以及您此次咨询的目标。在初步沟通中,我们会与您共同界定范围、前提条件和后续步骤。
探讨 软件与 SaaS 渗透测试