Автор темы
Ищем заказчика на Black-Box пентест
В продолжение темы о разработке Javanet хочу предложить практический пилотный формат.Мы разрабатываем собственную self-hosted платформу для триажа артефактов, анализа уязвимостей и управления security findings в том числе для изолированных контуров.
Теперь хотим проверить разработку не только на тестовых данных, а на реальном проекте в рамках полноценного Black-Box пентеста.
Ищем компанию или проект, который готов предоставить свою инфраструктуру для такого тестирования.
Что предлагаем
Проводим Black-Box пентест с позиции внешнего атакующего.Без исходного кода и без необходимости раскрывать внутреннее устройство инфраструктуры до начала работ.
Получаем согласованный scope и самостоятельно проводим исследование:
разведка → обнаружение поверхности атаки → поиск уязвимостей → подтверждение эксплуатации → построение возможных цепочек атаки → оценка риска.
Все действия выполняются только в пределах заранее согласованного разрешения.
Что проверим
В зависимости от scope можем проверить:- внешнюю поверхность атаки;
- web-приложения;
- REST/GraphQL API;
- регистрацию и авторизацию;
- аутентификацию;
- управление сессиями;
- контроль доступа;
- IDOR/BOLA;
- горизонтальное и вертикальное повышение привилегий;
- SQL/NoSQL и другие injection;
- XSS;
- CSRF;
- SSRF;
- загрузку и обработку файлов;
- JWT/OAuth;
- rate limiting;
- обход ограничений;
- бизнес-логику;
- утечки чувствительной информации;
- security headers;
- публично доступные сервисы;
- известные уязвимости используемых компонентов;
- потенциальные цепочки эксплуатации нескольких уязвимостей.
Как здесь используется Javanet
Результаты пентеста будут проходить через разрабатываемый нами Javanet.В частности, хотим проверить на реальном кейсе:
- сбор и нормализацию security findings;
- корреляцию результатов различных проверок;
- анализ найденных уязвимостей;
- приоритизацию находок;
- формирование единого реестра findings;
- отслеживание их статуса;
- подготовку данных для итогового отчёта.
Что получит заказчик
По окончании работ предоставим отчёт с:- перечнем найденных проблем;
- уровнем критичности;
- техническим описанием;
- затронутыми компонентами;
- подтверждением воспроизводимости;
- сценарием эксплуатации;
- возможными последствиями;
- рекомендациями по устранению;
- приоритетом исправления.
После исправления можем провести retest.
Почему это пилот
Основная цель - проверить разработанный в рамках этой темы Javanet на реальном security assessment, а не только на лабораторных примерах.Для заказчика это независимый Black-Box пентест, а для нас - реальный практический кейс и возможность улучшить инструмент.
Оплату за пилотный проект планируем направить на дальнейшую разработку и развитие Javanet.
Тестирование проводится исключительно с разрешения владельца инфраструктуры и в заранее согласованных пределах.
Если есть интерес к такому формату - пишите в личные сообщения. Обсудим scope, сроки, формат тестирования и стоимость.