Тест на проникновение (пентест)
Оценка безопасности, при которой слабые места ищут контролируемым способом с использованием методов реального атакующего, при письменном разрешении владельца и письменном объёме работ, а результаты представляются с доказательствами.
- 01
Почему это важно
Тест на проникновение смотрит на ваши системы глазами злоумышленника: какую уязвимость действительно можно использовать и как далеко это может привести? Отличие от автоматического сканирования состоит в эксперте, который связывает находки между собой и проверяет бизнес-логику. Результат — отчёт с приоритетами, доказательствами и рекомендациями по исправлению, после чего проводится повторное тестирование.
- 02
Пример
Тестировщик замечает, что ссылка для сброса пароля предсказуема, и показывает, что её можно использовать для доступа к панели администратора. В отчёте шаги описаны со скриншотами и дана рекомендация по исправлению; после исправления тот же путь проверяется снова.
- 03
Частая ошибка
Начинать тест без письменно зафиксированного объёма работ и разрешения или вообще не проводить повторное тестирование после получения отчёта. Тест без письменного разрешения может юридически считаться атакой; без повторного тестирования нельзя знать, что уязвимость закрыта.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.