Web 應用滲透測試
依 OWASP Top 10 與 ASVS 檢視身分驗證、授權控制、注入類漏洞與商業邏輯缺陷。
資安檢測
以攻擊者的視角,在真正的攻擊者之前找到問題。
依 OWASP Top 10 與 ASVS 檢視身分驗證、授權控制、注入類漏洞與商業邏輯缺陷。
REST / GraphQL 端點的授權繞過、資料過度暴露、速率限制缺失與物件層級權限問題。
盤點對外服務、辨識服務指紋、比對已知漏洞,並人工排除誤報。
靜態分析工具搭配人工審閱,找出掃描器看不見的授權邏輯與信任邊界問題。
雲端身分與權限設定、資料庫暴露面、傳輸加密與機敏資料處理方式。
針對開發團隊的安全開發實務課程,以及程式碼審查陪跑。
執行方式依循公開標準,讓結果可被第三方檢驗,也方便你比較不同廠商的報告。
Web 應用測試的項目與手法基準。
以驗證層級界定測試深度與涵蓋範圍。
從前置準備到回報的整體執行流程框架。
統一的風險評分基準,方便排定修補優先序。
給決策者看的風險全貌與修補優先順序。
每項弱點的重現步驟、請求封包與畫面證據。
可執行的修正方向,必要時附上程式碼範例。
修補完成後一次複測,並出具結案報告。