Клиенту требовалось объективно оценить фактическую защищенность веб-приложения от действий злоумышленника, обладающего частичной информацией о системе и доступом, сопоставимым с легитимным пользователем.
Проверка проводилась по модели GrayBox, пентестеры имели ограниченный набор исходных данных о приложении и могли оценить не только внешне наблюдаемые уязвимости, но и риски, связанные с бизнес-логикой, авторизацией, обработкой пользовательских данных и взаимодействием компонентов приложения.
В рамках проекта требовалось:
- Выявить уязвимости в веб-приложении, включая ошибки аутентификации, авторизации, управления сессиями, обработки входных данных и конфигурации.
- Оценить риски несанкционированного доступа к функциям, данным пользователей, административным возможностям и внутренним механизмам приложения.
- Проверить, возможно ли развитие атаки от отдельных технических уязвимостей к более серьезным последствиям: обходу ограничений, повышению привилегий, доступу к чувствительным данным или нарушению работы сервиса.
- Проанализировать защищенность приложения с учетом реальных пользовательских сценариев, ролей и бизнес-логики.
- Не просто сформировать перечень найденных уязвимостей, а показать, какие из них действительно могут быть использованы атакующим и какой ущерб они могут нанести клиенту.