< Powrót do Artykułów
◆ Usługa · Web application security

Najgroźniejsze błędy webowe nie krzyczą.
One czekają w logice biznesowej.

Profesjonalny pentest aplikacji webowej łączy automatyzację, ręczną analizę i zrozumienie procesu biznesowego. Skaner znajdzie część problemów, ale IDOR, obejścia workflow, nadużycia uprawnień i błędy sesji wymagają manualnej pracy.

STANDARD OWASP ASVS / Top 10 TRYB Black/Grey/White-box OBSZAR Web + API WYNIK Raport + retest
AUTH
logowanie i sesje
IDOR
właścicielstwo zasobów
XSS
wejście / wyjście i CSP
LOGIC
procesy biznesowe
TESTY WEB // BSTA

Jak zaczynamy

Mapujemy aplikację, role, procesy, endpointy, formularze, uploady, integracje i powierzchnię API. Budujemy model uprawnień i sprawdzamy, co użytkownik może zrobić poza przewidzianą ścieżką UI.

Co testujemy ręcznie

Autoryzację obiektową, eskalację uprawnień, XSS, SQL/NoSQL injection, SSRF, upload plików, reset hasła, sesje, CSRF, rate limiting, błędy konfiguracji, nagłówki bezpieczeństwa i logikę biznesową.

Jak wygląda raport

Każde znalezisko ma opis wpływu, kroki reprodukcji, PoC, screenshoty, CVSS v3.1, STRIDE, rekomendacje napraw i priorytet. Po wdrożeniu poprawek wykonujemy retest.

Jak wygląda praktyczna weryfikacja

web-pentest-methodology.txt
[+] crawling + endpoint discovery [+] role and authorization matrix [+] manual business logic testing [+] injection / XSS / SSRF / upload checks [+] evidence: screenshots, requests, PoC, CVSS
Wartość manualnego pentestu

Automat może znaleźć podatny komponent. Pentester znajduje scenariusz, w którym zwykły użytkownik staje się administratorem albo czyta dane innego klienta.

Frontend pokazuje, co użytkownik powinien zrobić. Pentest sprawdza, co może zrobić naprawdę.

Na co zwracamy uwagę w raporcie

AUTH

Sesje i role

Sprawdzamy utrzymanie sesji, reset hasła, MFA, role i granice uprawnień.

IDOR

Dostęp do danych

Każdy identyfikator zasobu jest testowany pod kątem właścicielstwa i uprawnień.

BL

Logika biznesowa

Szukamy obejść procesu: płatności, statusów, limitów, workflow i walidacji po stronie serwera.

◆ BSTA · testpenetracyjny.pl

Potrzebujesz testów aplikacji webowej?

Zrobimy pentest web/API zgodnie z OWASP, z raportem dla technicznych i biznesowych odbiorców oraz retestem poprawek.

Zapytaj o wycenę →
Zakres + wycena zwykle w 2 dni robocze