Клиенту требовалось оценить защищенность веб-приложения по модели GrayBox и проверить качество разработки решения.
Проверка должна была показать, насколько безопасно реализованы ключевые пользовательские сценарии: регистрация и аутентификация пользователей, работа владельцев устройств, управление доступом пользователя к инфраструктуре, взаимодействие с физическими и виртуальными инфраструктурами, а также обмен данными между компонентами приложения.
В рамках проекта требовалось:
- Проверить защищенность веб-приложения и API - Выявить уязвимости в механизмах аутентификации, авторизации, обработки пользовательских данных, управления сессиями, загрузки файлов, обмена сообщениями и взаимодействия с backend-компонентами.
- Оценить качество реализации разработки - Клиенту было важно получить независимую оценку того, насколько безопасно сторонний разработчик реализовал архитектуру, бизнес-логику и интеграции приложения.
- Проверить безопасность сценариев для разных типов пользователей - Отдельное внимание требовалось уделить ролям: можно ли получить доступ к чужим данным, управлять чужими объектами, обходить ограничения роли или выполнять действия без необходимых прав.
- Оценить защищенность интеграции - Поскольку приложение взаимодействовало как с виртуальными, так и с физическими объектами, необходимо было проверить, могут ли уязвимости в веб-приложении или протоколах обмена повлиять на управление инфраструктурой.
- Не просто найти уязвимости, а показать практический риск - Заказчику требовался не формальный список дефектов, а понимание того, какие уязвимости действительно могут привести к компрометации учетных записей, доступу к данным, вмешательству в работу или нарушению логики сервиса.