OWASP WSTG
Testy penetracyjne aplikacji webowych według metodyki OWASP WSTG
WSTG (Web Security Testing Guide) to najbardziej uznany przewodnik po testowaniu bezpieczeństwa aplikacji webowych. Prowadzi test przypadek po przypadku – także tam, gdzie automatyczny skaner nie zagląda.
Za WSTG stoi społeczność Open Web Application Security Project (OWASP), a u nas przewodnik wyznacza przebieg testów penetracyjnych. Daje uporządkowaną listę przypadków testowych, więc nie pomijamy żadnego istotnego obszaru aplikacji.
W Haxoris nie zgadujemy. Audyt bezpieczeństwa aplikacji webowej prowadzimy zgodnie z metodyką OWASP WSTG: dokładnie, powtarzalnie i z naciskiem na zagrożenia, które naprawdę mogą uderzyć w dane i reputację firmy. Chcesz spełnić wymagania dyrektywy NIS2, zabezpieczyć nowe wydanie albo po prostu spać spokojnie? Zakres dopasujemy do tego celu.
ZAUFALI NAM
OWASP WSTG
Czym jest WSTG i dlaczego ma znaczenie?
OWASP WSTG, czyli Web Security Testing Guide, to nie kolejna lista kontrolna do odhaczenia. To żywy podręcznik pentestera, rozwijany przez społeczność, który opisuje, jak szukać podatności w aplikacjach webowych i jak je potwierdzać.
Metodyka obejmuje wszystkie istotne obszary aplikacji – od konfiguracji serwera po logikę biznesową – dzięki czemu patrzymy na nią tak, jak patrzy atakujący.
Obszary testów
Główne obszary testów według WSTG
WSTG-INFO – rozpoznanie i zbieranie informacji
Zaczynamy jak atakujący: mapujemy aplikację, szukamy ukrytych plików i endpointów (wstg-info-02) oraz sprawdzamy, co zdradza sam serwer (wstg-info-04). Tak powstaje pełna powierzchnia ataku.
WSTG-CONF – konfiguracja i wdrożenie
Przeglądamy ustawienia serwera, nagłówki bezpieczeństwa (wstg-conf-07), konfigurację środowisk chmurowych i obsługę błędów (wstg-conf-08).
WSTG-ATHN – uwierzytelnianie
Dokładnie testujemy logowanie, zarządzanie hasłami, uwierzytelnianie wieloskładnikowe (MFA) i mechanizmy odzyskiwania konta.
WSTG-SESS – zarządzanie sesją
Analizujemy cykl życia tokenu sesji, jego ochronę i odporność na ataki takie jak session fixation (wstg-sess-02).
WSTG-ATHZ – autoryzacja
Sprawdzamy, czy każdy użytkownik widzi wyłącznie to, do czego ma uprawnienia. Szukamy podatności typu IDOR (Insecure Direct Object References) i eskalacji uprawnień (wstg-athz-01).
WSTG-INPV – walidacja danych wejściowych
Polujemy na klasyki: Cross-Site Scripting (XSS), SQL Injection, Server-Side Request Forgery (SSRF) oraz niebezpieczną deserializację (wstg-inpv-17).
WSTG-CRYP – kryptografia
Oceniamy wdrożenie TLS, zarządzanie kluczami i certyfikatami oraz bezpieczne przechowywanie danych poufnych, w tym haseł (wstg-cryp-01).
WSTG-BUSL – logika biznesowa
Szukamy błędów, które nie łamią żadnej reguły technicznej, a pozwalają nadużyć funkcji aplikacji – jak manipulacja ceną czy ominięcie płatności (wstg-busl-02).
Przebieg prac
Jak wygląda test penetracyjny zgodny z WSTG
Pracujemy przejrzyście i bez przestojów. Zakres ustalamy wspólnie, a przez cały projekt jesteśmy w kontakcie z Twoim zespołem.
Ustalenie zakresu i celów
Wspólnie definiujemy scenariusze testowe, role użytkowników i najważniejsze funkcje. Modelujemy zagrożenia właściwe dla danej aplikacji.
Testy właściwe
Nasi certyfikowani pentesterzy łączą techniki manualne z narzędziami (m.in. Burp Suite) i po kolei przechodzą przez wszystkie istotne przypadki testowe z listy kontrolnej OWASP WSTG.
Eksploatacja i dokumentacja
Każdą podatność dokumentujemy razem z krokami odtworzenia i dowodem wpływu (proof of concept). Wszystko dzieje się w kontrolowanym, bezpiecznym środowisku.
Raport i omówienie wyników
Dostajesz czytelny raport: podatności pogrupowane według WSTG, ocena ryzyka w skali CVSS i konkretne zalecenia naprawcze.
Warsztat naprawczy i retest
Omawiamy znaleziska z zespołem deweloperskim, odpowiadamy na pytania, a po wdrożeniu poprawek robimy bezpłatny retest.
Wyniki testu
Co dostajesz po teście
Sama lista problemów nikomu nie pomaga. Raport piszemy tak, żeby dało się go od razu przełożyć na zadania dla zespołu.
Podsumowanie dla kadry zarządzającej
Ryzyko biznesowe opisane bez technicznego żargonu – tak, żeby zarząd wiedział, co jest naprawdę pilne.
Szczegółowy raport techniczny
Pełna dokumentacja podatności: ocena CVSS, dowody i jasne kroki naprawcze.
Eksport dla programistów
Znaleziska w formacie CSV lub JSON, gotowe do zaimportowania do systemów takich jak Jira czy Azure DevOps.
Jeden bezpłatny retest
Po wdrożeniu poprawek sprawdzamy, czy podatności faktycznie zniknęły.
Dlaczego Haxoris do testów WSTG?
Doświadczeni pentesterzy
W zespole mamy etycznych hakerów z certyfikatami OSCP, OSWE i CISSP. Testujemy od ponad 10 lat.
Przejrzystość od A do Z
Wiadomo, co testujemy, jak testujemy i co znaleźliśmy. Jesteśmy w kontakcie na bieżąco i piszemy bez zbędnego żargonu.
Skupienie na realnym ryzyku
Nie zasypujemy raportu fałszywymi alarmami. Pokazujemy podatności, które naprawdę zagrażają Twojej firmie.
Partnerskie podejście
Pracujemy blisko z programistami i dajemy im wsparcie, którego potrzebują, żeby poprawki weszły szybko i skutecznie.
OPINIE KLIENTÓW
Co o nas mówią klienci
Najczęstsze pytania (FAQ)
01 Czym dokładnie jest OWASP WSTG?
OWASP WSTG (Web Security Testing Guide) to uznany na całym świecie standard i metodyka testowania, opracowane przez Open Web Application Security Project. Opisuje, jak krok po kroku sprawdzić bezpieczeństwo aplikacji webowych i API.
02 Czym WSTG różni się od OWASP Top 10?
OWASP Top 10 to lista dziesięciu najpoważniejszych kategorii ryzyka w aplikacjach webowych – dokument, który ma budować świadomość. WSTG to metodyka testowania: pokazuje, jak te i wiele innych zagrożeń systematycznie znaleźć i potwierdzić.
03 Czy testy zgodne z WSTG sprawdzą się w mojej firmie?
Tak. Metodyka jest elastyczna i skalowalna – sprawdza się zarówno w startupie, jak i w sklepie internetowym czy instytucji finansowej. Pomaga też spełnić wymagania dyrektywy NIS2, standardu PCI DSS i normy ISO 27001 oraz zbudować zaufanie klientów.
04 Co dostanę jako wynik testu?
Podsumowanie dla kadry zarządzającej, szczegółowy raport techniczny z podatnościami, zaleceniami i krokami odtworzenia oraz bezpłatny retest po poprawkach. Wszystko w formie, z której zespół skorzysta od razu.