Test bezpieczeństwa aplikacji webowej oraz interfejsów API systemu B2B
Projekt zrealizowany przez zespół specjalistów bezpieczeństwa Lizard dla klienta z sektora logistycznego. Obejmował ustalenie zakresu prac, przygotowanie środowiska testowego, przeprowadzenie testów, omówienie ustaleń z zespołem klienta oraz ponowną weryfikację po wprowadzeniu zmian.

Środowisko Klienta przed wdrożeniem
Firma logistyczna udostępniająca klientom portal B2B oraz publiczne API wykorzystywane przez partnerów biznesowych.
Wyzwanie
Przed uruchomieniem nowej wersji platformy klient chciał upewnić się, że aplikacja spełnia wymagania bezpieczeństwa i nie zawiera podatności mogących prowadzić do wycieku danych lub przejęcia kont użytkowników.
#MyWiemyJakToZrobić!
Zakres projektu
Działania adekwatne do potrzeb klienta
Lizard przeprowadził:
- test aplikacji webowej,
- test bezpieczeństwa API,
- test logiki biznesowej,
- automatyczne skanowanie DAST,
- analizę konfiguracji bezpieczeństwa.
Zakres obejmował między innymi:
- logowanie,
- autoryzację,
- resetowanie haseł,
- upload plików,
- role użytkowników,
- bezpieczeństwo API,
- walidację danych,
- kontrolę dostępu,
- analizę logiki procesów biznesowych.
Testy zostały wykonane zgodnie z OWASP Top 10, OWASP Testing Guide oraz OWASP ASVS.
Zidentyfikowane podatności i przebieg prac naprawczych
Ta część opisuje podatności wykryte podczas testów, sposób ich oceny pod kątem ryzyka, zakres dokumentacji przekazanej zespołowi technicznemu i Zarządowi oraz przebieg ponownej weryfikacji po wdrożeniu poprawek. Znajdziesz tu szczegóły przydatne przy ocenie, jak taki test i etap naprawczy mógłby wyglądać w Twojej organizacji.
Wyniki
Zidentyfikowano:
- błędy kontroli dostępu,
- możliwość odczytu danych innych użytkowników,
- niewłaściwą walidację parametrów API,
- podatności wynikające z konfiguracji HTTP,
- błędy logiki biznesowej umożliwiające obejście procesu akceptacji.
Działania Lizard
Po zakończeniu testów przygotowano:
- raport techniczny,
- raport dla Zarządu,
- ocenę ryzyka,
- rekomendacje naprawcze,
- priorytety wdrożenia zmian.
Po wdrożeniu poprawek wykonano pełny retest potwierdzający usunięcie wszystkich podatności krytycznych.

Efekty
Korzyści biznesowe dla Klienta
bezpieczne uruchomienie nowej platformy,
ograniczenie ryzyka wycieku danych,
poprawa bezpieczeństwa API,
zwiększenie zaufania partnerów biznesowych.

