OWASP
OWASP-alapú penetrációs teszt
Egy kritikus hiba addig olcsó, amíg mi találjuk meg, és nem egy támadó. Webalkalmazásokat és API-kat vizsgálunk az OWASP módszertana szerint. Ez az a nemzetközileg elismert mérce, amelyre a fejlesztő és az auditor is hivatkozik. Mind a tíz kockázati kategóriát kézzel is végigvesszük; a szkenner találatai csak a kiindulópontot adják.
Ők bíznak bennünk
OWASP
Mi az OWASP, és miért lett belőle közös nyelv?
Az OWASP (Open Web Application Security Project) nemzetközi nonprofit szervezet, amely a szoftverek biztonságával foglalkozik. Anyagai nyíltak és ingyenesek, és éppen ezért lettek mércévé: ugyanarra a listára hivatkozik a fejlesztőcsapat, az auditor és egyre gyakrabban a megrendelő is.
Nálunk az OWASP nem sérülékenységlista, hanem a munka váza. Ettől hasonlítható össze ugyanannak az alkalmazásnak két vizsgálata, és ettől nem az dönti el az eredményt, melyik szakértőnk ült le hozzá. A hatókört és a lefedettséget előre le tudjuk írni vele, így már a kezdés előtt tudja, mit vizsgálunk meg és mit nem. Ugyanezt a munkát a magyar jogszabályok behatolásvizsgálatnak nevezik; a piacon penetrációs tesztként és pentesztként is találkozik vele.
OWASP Top 10
OWASP Top 10 magyarul: a tíz legsúlyosabb webes kockázat
A vizsgálat gerince az OWASP Top 10: a tíz legsúlyosabb webalkalmazás-kockázat rangsora. A listát a szakmai közösség több száz szervezet adatai alapján tartja karban, és a sorrend miatt azzal kezdjük, ami a legtöbbet árthat. A kategóriák nevét angolul hagyjuk – a jelentésben és a hibakövetőben is így szerepel –, a magyar megfelelőt zárójelben adjuk meg.
A jelenleg érvényes OWASP Top 10:2025 szerint tesztelünk. Ha a 2021-es kategóriák kellenek, megfeleltetést készítünk hozzájuk.
| Kockázat | Leírás |
|---|---|
| A01:2025 – Broken Access Control (hibás hozzáférés-szabályozás) | A hozzáférés-szabályozás hiánya vagy hibája miatt a támadó olyan adathoz és funkcióhoz jut, amelyhez nincs jogosultsága. A 2025-ös kiadás ebbe a kategóriába sorolja a Server-Side Request Forgeryt (SSRF) is. |
| A02:2025 – Security Misconfiguration (hibás biztonsági beállítások) | A kiszolgáló, a keretrendszer vagy maga az alkalmazás beállításai nyitnak utat a támadónak – leggyakrabban azért, mert a gyári alapértékek maradtak érvényben. |
| A03:2025 – Software Supply Chain Failures (a szoftverellátási lánc hibái) | Támadás a szoftverellátási lánc ellen: a függőségeken, a csomagtárolókon, a fordítási folyamaton vagy a frissítési csatornán keresztül. Ide tartozik az is, ha az alkalmazás ismert sérülékenységet tartalmazó komponensre épül. Tágabb annál a 2021-es „Vulnerable and Outdated Components” kategóriánál, amelynek a helyére lépett. |
| A04:2025 – Cryptographic Failures (kriptográfiai hibák) | Rosszul megvalósított titkosítás, amelyen keresztül érzékeny adat szivárog ki: jelszó, személyes adat, fizetési adat. |
| A05:2025 – Injection (kódinjektálás) | A támadó saját kódot juttathat az alkalmazásba, és le is futtathatja – ilyen az SQL-injekció. Így átveheti az irányítást az adatbázis vagy a rendszer fölött. |
| A06:2025 – Insecure Design (nem biztonságos tervezés) | Tervezési hiba, amelyet egy kódjavítással nem lehet megszüntetni: az architektúrán kell változtatni. |
| A07:2025 – Authentication Failures (hitelesítési hibák) | Gyenge pont a bejelentkezés vagy a munkamenet körül: a támadó egy jogosult felhasználó nevében léphet be. Ide tartozik a jelszavak és a tokenek rossz kezelése is. |
| A08:2025 – Software or Data Integrity Failures (integritási hibák) | Olyan hiba, amellyel adatot vagy szoftvert lehet kicserélni – tipikusan egy frissítés közben. |
| A09:2025 – Security Logging and Alerting Failures (naplózási és riasztási hibák) | Kevés naplóbejegyzés, hiányzó riasztás, gyenge felügyelet. A támadást így nehéz észrevenni, jelenteni és utólag rekonstruálni. |
| A10:2025 – Mishandling of Exceptional Conditions (a kivételes helyzetek rossz kezelése) | A hibák, a kivételek és a váratlan állapotok rossz kezelése: az alkalmazás összeomlik, hiba esetén átengedi a kérést ahelyett, hogy elutasítaná, vagy a részletes hibaüzenetekben és a hívási verem tartalmában adja ki a belső működését. A 2025-ös kiadás új kategóriája. |
OWASP-projektek
A Top 10 csak a kezdet: mit vizsgálunk még?
Az OWASP Top 10 jó kiindulópont, de tíz kategória nem fedi le egy alkalmazás teljes támadási felületét. A hiányzó részt az OWASP többi projektjével és eszközével pótoljuk.
OWASP ASVS
Részletes követelménylista a biztonsági kontrollokhoz. Sorra vesszük őket, így a vizsgálat jóval mélyebbre megy a tíz kategóriánál.
OWASP API Top 10
Az API-knak saját kockázati listájuk van. Külön teszteljük őket, mert a felület mögött rendszerint rövidebb út vezet az adatokhoz.
OWASP ZAP és Dependency Check
A kézi munkát dinamikus elemzéssel egészítjük ki, és végignézzük, milyen ismert sérülékenységű külső könyvtárakra épül az alkalmazás.
OWASP SAMM
A fejlesztési folyamatban is segítünk rendet tenni, hogy a hiba ne a teszt végén derüljön ki, hanem már kódolás közben.
A vizsgálat menete
Hogyan zajlik az OWASP-alapú penetrációs teszt?
Végig tudja, hol tartunk és mit csinálunk éppen. A csapatával folyamatosan egyeztetünk, így a teszt nem akad meg azon, hogy valakinek jóvá kell hagynia egy hozzáférést.
Hatókör és szabályok
Közösen rögzítjük a célokat, a hatókört és a szabályokat. Felvázoljuk azt is, kit érdekelne ez az alkalmazás, és mit akarna kihozni belőle.
Tesztelés és elemzés
Automata eszközt és kézi munkát is bevetünk, de minden találatot kézzel igazolunk. A forgatókönyvet az OWASP Top 10 és az ASVS adja, kiegészítve azzal, amit az adott alkalmazás megkíván.
Vizsgálati jelentés
A jelentésben vezetői összefoglaló és a fejlesztőknek szóló technikai leírás is helyet kap. Minden megállapításhoz megadjuk a hatást, a kockázati besorolást és a konkrét javítási lépéseket.
Újratesztelés
A javítások után díjmentesen újratesztelünk, és írásban megerősítjük, mely megállapítások zárultak le.
Ügyfélvélemények
Mit mondanak rólunk ügyfeleink
Miért válasszon minket?
Szakértelem
Minden penteszterünknek OSCP-szintű tanúsítványa van. Évek óta vizsgálunk összetett vállalati alkalmazásokat – nem elméletből dolgozunk.
Átláthatóság
Az első naptól tudja, mi van a hatókörben, hol tartunk és mit találtunk. Nincs rejtett lépés és nincs értelmezhetetlen eredmény.
Használható eredmény
A jelentés nem problémalista. Konkrét javítási lépéseket, kódrészleteket és forráshivatkozásokat adunk hozzá.
Együttműködés
A fejlesztőivel közvetlenül dolgozunk, hogy a javítás gyorsan és jól menjen. A jelentés átadása után sem tűnünk el.
Gyakori kérdések (GYIK)
01 Mi az OWASP Top 10, és ki állítja össze?
Az OWASP Top 10 a világszerte hivatkozott lista a webalkalmazások tíz legsúlyosabb biztonsági kockázatáról. Több száz szervezettől kapott adat és több ezer szakértő munkája áll mögötte, és néhány évente frissül. A jelenleg érvényes kiadás a 2025-ös.
02 Kiváltja-e az OWASP szerinti teszt a többi biztonsági szabványt?
Nem. Az OWASP ajánlások és módszertanok gyűjteménye, nem tanúsítási szabvány – ellentétben az ISO/IEC 27001 szabvánnyal vagy a PCI DSS-sel. Megfelelni sem lehet neki: nyílt módszertan, a szakma tartja karban.
Az OWASP szerinti teszt viszont éppen azokat a technikai követelményeket fedi le, amelyeket ezek a szabványok támasztanak. A NIS2 irányelvet átültető 2024. évi LXIX. törvény (Kiberbiztonsági tv.) megfelelő védelmi intézkedéseket és azok rendszeres ellenőrzését várja el; a vizsgálati jelentés éppen ehhez ad technikai bizonyítékot.
Az ISO/IEC 27001 két szerepben jelenik meg nálunk: szabvány, amelynek a technikai kontrolljait vizsgáljuk, és tanúsítvány, amellyel a Haxoris maga is rendelkezik – a TÜV SÜD állította ki.
03 Mit kap a munka végén?
Vizsgálati jelentést kap: vezetői összefoglalót a döntéshozóknak és technikai leírást minden megállapításról. Mindegyik megállapítás mellett ott az OWASP-kategória, a kockázati besorolás és a konkrét javítási lépés. A javítások után egy díjmentes újratesztelés is jár hozzá.
04 Biztonságos-e a teszt az éles rendszeren?
Igen. Az eljárásainkat úgy állítjuk össze, hogy az éles működést a lehető legkevésbé zavarják, a kockázatos lépéseket pedig előre egyeztetjük. Írásos engedéllyel és előre rögzített hatókörben dolgozunk, és soha nem lépünk ki belőle.