Pentest de API
Teste de intrusão em interfaces de programação.
Penetration Testing
Avaliação de uma aplicação web a partir da perspectiva de quem tenta subvertê-la, com escopo definido e autorizado.
Uma aplicação web concentra lógica de negócio, controle de acesso e tratamento de dados em uma superfície exposta à internet. O teste percorre essa superfície procurando falhas de autorização, tratamento inadequado de entrada, exposição indevida de dados e falhas na lógica que só aparecem quando alguém usa a aplicação de forma diferente da prevista.
A avaliação cobre as categorias de risco do OWASP Top 10 como referência de partida, sem se limitar a elas: a lista descreve os riscos mais comuns, não o conjunto de tudo que pode existir em uma aplicação específica.
Indicado antes de colocar uma aplicação em produção, após mudanças relevantes de arquitetura ou de controle de acesso, e periodicamente em aplicações que tratam dados sensíveis ou transações.
Itens habitualmente considerados. A composição final é definida no escopo acordado e varia conforme o alvo.
Autenticação e gestão de sessão
Fluxos de login, recuperação de acesso, expiração e invalidação de sessão.
Autorização
Verificação de controle de acesso entre perfis e entre objetos de usuários distintos.
Tratamento de entrada
Como a aplicação processa dados recebidos em parâmetros, cabeçalhos e corpo de requisição.
Exposição de dados
Informação retornada além do necessário em respostas, mensagens de erro ou recursos acessíveis.
Lógica de negócio
Sequências e estados que permitem contornar regras previstas pela aplicação.
Configuração
Cabeçalhos, políticas e parâmetros do ambiente que sustentam a aplicação.
Guia técnico — aplicações web
Referência técnica central da avaliação. Organiza o que precisa ser verificado em uma aplicação web — configuração, identidade, autenticação, autorização, sessão, validação de entrada, lógica de negócio e comportamento client-side — dando cobertura e consistência ao teste.
Referência de riscos
Entra como referência complementar de categorias de risco. Descreve os riscos mais comuns em aplicações web; a avaliação não se limita a essa lista.
A citação descreve a base técnica do trabalho. Não constitui certificação, conformidade ou atestado emitido pelas organizações mencionadas.
Teste de intrusão em interfaces de programação.
Teste de intrusão em redes, servidores e serviços expostos.
Teste de intrusão em redes sem fio.
Escopo formalmente definido e autorizado antes de qualquer execução.