Pentesty aplikacji webowych
Aplikacje webowe i API są najczęstszym wektorem ataku. Błędy autoryzacji (IDOR, broken access control), injection, SSRF i luki w logice biznesowej prowadzą do wycieku danych osobowych, finansowych lub operacyjnych.
Zakres
- OWASP Top 10 (2021) i ASVS
- Autoryzacja, sesje, JWT, OAuth/OIDC
- IDOR, mass assignment, business logic flaws
- SQL/NoSQL/command injection, XSS, SSRF
- API REST/GraphQL — rate limiting, enumeration
- Nagłówki bezpieczeństwa, CORS, CSP
Rezultaty
- Raport techniczny z PoC i CVSS
- Executive summary dla zarządu
- Rekomendacje remediacji z priorytetami
- Retest po wdrożeniu poprawek