OWASP

OWASP-alapú penetrációs teszt

Egy kritikus hiba addig olcsó, amíg mi találjuk meg, és nem egy támadó. Webalkalmazásokat és API-kat vizsgálunk az OWASP módszertana szerint. Ez az a nemzetközileg elismert mérce, amelyre a fejlesztő és az auditor is hivatkozik. Mind a tíz kockázati kategóriát kézzel is végigvesszük; a szkenner találatai csak a kiindulópontot adják.

Az OWASP Top 10 kockázati kategóriái

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

OWASP

Mi az OWASP, és miért lett belőle közös nyelv?

Az OWASP (Open Web Application Security Project) nemzetközi nonprofit szervezet, amely a szoftverek biztonságával foglalkozik. Anyagai nyíltak és ingyenesek, és éppen ezért lettek mércévé: ugyanarra a listára hivatkozik a fejlesztőcsapat, az auditor és egyre gyakrabban a megrendelő is.

Nálunk az OWASP nem sérülékenységlista, hanem a munka váza. Ettől hasonlítható össze ugyanannak az alkalmazásnak két vizsgálata, és ettől nem az dönti el az eredményt, melyik szakértőnk ült le hozzá. A hatókört és a lefedettséget előre le tudjuk írni vele, így már a kezdés előtt tudja, mit vizsgálunk meg és mit nem. Ugyanezt a munkát a magyar jogszabályok behatolásvizsgálatnak nevezik; a piacon penetrációs tesztként és pentesztként is találkozik vele.

OWASP Top 10

OWASP Top 10 magyarul: a tíz legsúlyosabb webes kockázat

A vizsgálat gerince az OWASP Top 10: a tíz legsúlyosabb webalkalmazás-kockázat rangsora. A listát a szakmai közösség több száz szervezet adatai alapján tartja karban, és a sorrend miatt azzal kezdjük, ami a legtöbbet árthat. A kategóriák nevét angolul hagyjuk – a jelentésben és a hibakövetőben is így szerepel –, a magyar megfelelőt zárójelben adjuk meg.

Az OWASP Top 10 kockázati kategóriái

A jelenleg érvényes OWASP Top 10:2025 szerint tesztelünk. Ha a 2021-es kategóriák kellenek, megfeleltetést készítünk hozzájuk.

KockázatLeírás
A01:2025 – Broken Access Control (hibás hozzáférés-szabályozás)A hozzáférés-szabályozás hiánya vagy hibája miatt a támadó olyan adathoz és funkcióhoz jut, amelyhez nincs jogosultsága. A 2025-ös kiadás ebbe a kategóriába sorolja a Server-Side Request Forgeryt (SSRF) is.
A02:2025 – Security Misconfiguration (hibás biztonsági beállítások)A kiszolgáló, a keretrendszer vagy maga az alkalmazás beállításai nyitnak utat a támadónak – leggyakrabban azért, mert a gyári alapértékek maradtak érvényben.
A03:2025 – Software Supply Chain Failures (a szoftverellátási lánc hibái)Támadás a szoftverellátási lánc ellen: a függőségeken, a csomagtárolókon, a fordítási folyamaton vagy a frissítési csatornán keresztül. Ide tartozik az is, ha az alkalmazás ismert sérülékenységet tartalmazó komponensre épül. Tágabb annál a 2021-es „Vulnerable and Outdated Components” kategóriánál, amelynek a helyére lépett.
A04:2025 – Cryptographic Failures (kriptográfiai hibák)Rosszul megvalósított titkosítás, amelyen keresztül érzékeny adat szivárog ki: jelszó, személyes adat, fizetési adat.
A05:2025 – Injection (kódinjektálás)A támadó saját kódot juttathat az alkalmazásba, és le is futtathatja – ilyen az SQL-injekció. Így átveheti az irányítást az adatbázis vagy a rendszer fölött.
A06:2025 – Insecure Design (nem biztonságos tervezés)Tervezési hiba, amelyet egy kódjavítással nem lehet megszüntetni: az architektúrán kell változtatni.
A07:2025 – Authentication Failures (hitelesítési hibák)Gyenge pont a bejelentkezés vagy a munkamenet körül: a támadó egy jogosult felhasználó nevében léphet be. Ide tartozik a jelszavak és a tokenek rossz kezelése is.
A08:2025 – Software or Data Integrity Failures (integritási hibák)Olyan hiba, amellyel adatot vagy szoftvert lehet kicserélni – tipikusan egy frissítés közben.
A09:2025 – Security Logging and Alerting Failures (naplózási és riasztási hibák)Kevés naplóbejegyzés, hiányzó riasztás, gyenge felügyelet. A támadást így nehéz észrevenni, jelenteni és utólag rekonstruálni.
A10:2025 – Mishandling of Exceptional Conditions (a kivételes helyzetek rossz kezelése)A hibák, a kivételek és a váratlan állapotok rossz kezelése: az alkalmazás összeomlik, hiba esetén átengedi a kérést ahelyett, hogy elutasítaná, vagy a részletes hibaüzenetekben és a hívási verem tartalmában adja ki a belső működését. A 2025-ös kiadás új kategóriája.

OWASP-projektek

A Top 10 csak a kezdet: mit vizsgálunk még?

Az OWASP Top 10 jó kiindulópont, de tíz kategória nem fedi le egy alkalmazás teljes támadási felületét. A hiányzó részt az OWASP többi projektjével és eszközével pótoljuk.

OWASP ASVS

Részletes követelménylista a biztonsági kontrollokhoz. Sorra vesszük őket, így a vizsgálat jóval mélyebbre megy a tíz kategóriánál.

OWASP API Top 10

Az API-knak saját kockázati listájuk van. Külön teszteljük őket, mert a felület mögött rendszerint rövidebb út vezet az adatokhoz.

OWASP ZAP és Dependency Check

A kézi munkát dinamikus elemzéssel egészítjük ki, és végignézzük, milyen ismert sérülékenységű külső könyvtárakra épül az alkalmazás.

OWASP SAMM

A fejlesztési folyamatban is segítünk rendet tenni, hogy a hiba ne a teszt végén derüljön ki, hanem már kódolás közben.

A vizsgálat menete

Hogyan zajlik az OWASP-alapú penetrációs teszt?

Végig tudja, hol tartunk és mit csinálunk éppen. A csapatával folyamatosan egyeztetünk, így a teszt nem akad meg azon, hogy valakinek jóvá kell hagynia egy hozzáférést.

1

Hatókör és szabályok

Közösen rögzítjük a célokat, a hatókört és a szabályokat. Felvázoljuk azt is, kit érdekelne ez az alkalmazás, és mit akarna kihozni belőle.

2

Tesztelés és elemzés

Automata eszközt és kézi munkát is bevetünk, de minden találatot kézzel igazolunk. A forgatókönyvet az OWASP Top 10 és az ASVS adja, kiegészítve azzal, amit az adott alkalmazás megkíván.

3

Vizsgálati jelentés

A jelentésben vezetői összefoglaló és a fejlesztőknek szóló technikai leírás is helyet kap. Minden megállapításhoz megadjuk a hatást, a kockázati besorolást és a konkrét javítási lépéseket.

4

Újratesztelés

A javítások után díjmentesen újratesztelünk, és írásban megerősítjük, mely megállapítások zárultak le.

Ügyfélvélemények

Mit mondanak rólunk ügyfeleink

Miért válasszon minket?

Szakértelem

Minden penteszterünknek OSCP-szintű tanúsítványa van. Évek óta vizsgálunk összetett vállalati alkalmazásokat – nem elméletből dolgozunk.

Átláthatóság

Az első naptól tudja, mi van a hatókörben, hol tartunk és mit találtunk. Nincs rejtett lépés és nincs értelmezhetetlen eredmény.

Használható eredmény

A jelentés nem problémalista. Konkrét javítási lépéseket, kódrészleteket és forráshivatkozásokat adunk hozzá.

Együttműködés

A fejlesztőivel közvetlenül dolgozunk, hogy a javítás gyorsan és jól menjen. A jelentés átadása után sem tűnünk el.

Gyakori kérdések (GYIK)

01 Mi az OWASP Top 10, és ki állítja össze?

Az OWASP Top 10 a világszerte hivatkozott lista a webalkalmazások tíz legsúlyosabb biztonsági kockázatáról. Több száz szervezettől kapott adat és több ezer szakértő munkája áll mögötte, és néhány évente frissül. A jelenleg érvényes kiadás a 2025-ös.

02 Kiváltja-e az OWASP szerinti teszt a többi biztonsági szabványt?

Nem. Az OWASP ajánlások és módszertanok gyűjteménye, nem tanúsítási szabvány – ellentétben az ISO/IEC 27001 szabvánnyal vagy a PCI DSS-sel. Megfelelni sem lehet neki: nyílt módszertan, a szakma tartja karban.

Az OWASP szerinti teszt viszont éppen azokat a technikai követelményeket fedi le, amelyeket ezek a szabványok támasztanak. A NIS2 irányelvet átültető 2024. évi LXIX. törvény (Kiberbiztonsági tv.) megfelelő védelmi intézkedéseket és azok rendszeres ellenőrzését várja el; a vizsgálati jelentés éppen ehhez ad technikai bizonyítékot.

Az ISO/IEC 27001 két szerepben jelenik meg nálunk: szabvány, amelynek a technikai kontrolljait vizsgáljuk, és tanúsítvány, amellyel a Haxoris maga is rendelkezik – a TÜV SÜD állította ki.

03 Mit kap a munka végén?

Vizsgálati jelentést kap: vezetői összefoglalót a döntéshozóknak és technikai leírást minden megállapításról. Mindegyik megállapítás mellett ott az OWASP-kategória, a kockázati besorolás és a konkrét javítási lépés. A javítások után egy díjmentes újratesztelés is jár hozzá.

04 Biztonságos-e a teszt az éles rendszeren?

Igen. Az eljárásainkat úgy állítjuk össze, hogy az éles működést a lehető legkevésbé zavarják, a kockázatos lépéseket pedig előre egyeztetjük. Írásos engedéllyel és előre rögzített hatókörben dolgozunk, és soha nem lépünk ki belőle.

Kérjen ingyenes konzultációt az alkalmazásáról!

Ne a támadó legyen az első, aki megtalálja a hibát. Az OWASP-alapú penetrációs teszt után tudni fogja, hol a leggyengébb pont, mekkora a kockázat, és mit érdemes elsőként javítani. A konzultáció ingyenes, és semmire nem kötelezi.

Ingyenes konzultációt kérek