Test d’applications web
Toujours là où se trouvent la plupart des portes d’entrée.
Un test manuel de l’application en tant qu’utilisateur connecté, puis en tant qu’utilisateur qui ne devrait pas pouvoir faire ce qu’il fait. Les scanners trouvent les problèmes connus ; les failles de logique qui comptent se trouvent en lisant l’application comme ses concepteurs ne l’ont pas fait.
Ce que nous examinons
- Authentification, session et gestion des comptes
- Contrôle d’accès entre rôles, comptes et objets
- Logique métier, workflows et états
- Injection, désérialisation, gestion des fichiers
- Composants front-end et tiers
Ce que vous recevez
- Une preuve d’exploitation partout où il est sûr d’en produire une
- Un résumé exécutif et le détail technique complet
- Des correctifs avec le chemin de code précis quand c’est possible
- Un retest une fois corrigé
Référentiels utilisés OWASP Web Security Testing Guide, OWASP ASVS, OWASP Top 10