ОБСУЖДЕНИЕ Я исполнитель 

Ищем заказчика на Black-Box пентест

0 ответов 23
AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор темы

Ищем заказчика на Black-Box пентест​

В продолжение темы о разработке Javanet хочу предложить практический пилотный формат.

Мы разрабатываем собственную self-hosted платформу для триажа артефактов, анализа уязвимостей и управления security findings в том числе для изолированных контуров.

Теперь хотим проверить разработку не только на тестовых данных, а на реальном проекте в рамках полноценного Black-Box пентеста.

Ищем компанию или проект, который готов предоставить свою инфраструктуру для такого тестирования.

Что предлагаем​

Проводим Black-Box пентест с позиции внешнего атакующего.

Без исходного кода и без необходимости раскрывать внутреннее устройство инфраструктуры до начала работ.

Получаем согласованный scope и самостоятельно проводим исследование:

разведка → обнаружение поверхности атаки → поиск уязвимостей → подтверждение эксплуатации → построение возможных цепочек атаки → оценка риска.

Все действия выполняются только в пределах заранее согласованного разрешения.

Что проверим​

В зависимости от scope можем проверить:
  • внешнюю поверхность атаки;
  • web-приложения;
  • REST/GraphQL API;
  • регистрацию и авторизацию;
  • аутентификацию;
  • управление сессиями;
  • контроль доступа;
  • IDOR/BOLA;
  • горизонтальное и вертикальное повышение привилегий;
  • SQL/NoSQL и другие injection;
  • XSS;
  • CSRF;
  • SSRF;
  • загрузку и обработку файлов;
  • JWT/OAuth;
  • rate limiting;
  • обход ограничений;
  • бизнес-логику;
  • утечки чувствительной информации;
  • security headers;
  • публично доступные сервисы;
  • известные уязвимости используемых компонентов;
  • потенциальные цепочки эксплуатации нескольких уязвимостей.
Отдельно будем смотреть не только на наличие CVE или потенциальной уязвимости, но и на реальный риск для системы: что может получить атакующий, какие действия сможет выполнить и насколько далеко можно развить атаку.

Как здесь используется Javanet​

Результаты пентеста будут проходить через разрабатываемый нами Javanet.

В частности, хотим проверить на реальном кейсе:
  • сбор и нормализацию security findings;
  • корреляцию результатов различных проверок;
  • анализ найденных уязвимостей;
  • приоритизацию находок;
  • формирование единого реестра findings;
  • отслеживание их статуса;
  • подготовку данных для итогового отчёта.
При этом Javanet не заменяет специалиста: автоматические результаты будут дополнительно проверяться вручную.

Что получит заказчик​

По окончании работ предоставим отчёт с:
  • перечнем найденных проблем;
  • уровнем критичности;
  • техническим описанием;
  • затронутыми компонентами;
  • подтверждением воспроизводимости;
  • сценарием эксплуатации;
  • возможными последствиями;
  • рекомендациями по устранению;
  • приоритетом исправления.
Критичные находки будем передавать оперативно, не дожидаясь окончания всего тестирования.
После исправления можем провести retest.

Почему это пилот​

Основная цель - проверить разработанный в рамках этой темы Javanet на реальном security assessment, а не только на лабораторных примерах.

Для заказчика это независимый Black-Box пентест, а для нас - реальный практический кейс и возможность улучшить инструмент.
Оплату за пилотный проект планируем направить на дальнейшую разработку и развитие Javanet.
Тестирование проводится исключительно с разрешения владельца инфраструктуры и в заранее согласованных пределах.
Если есть интерес к такому формату - пишите в личные сообщения. Обсудим scope, сроки, формат тестирования и стоимость.
 
  • Нравится
Реакции: Сергей Попов
1