OWASP WSTG

Testy penetracyjne aplikacji webowych według metodyki OWASP WSTG

WSTG (Web Security Testing Guide) to najbardziej uznany przewodnik po testowaniu bezpieczeństwa aplikacji webowych. Prowadzi test przypadek po przypadku – także tam, gdzie automatyczny skaner nie zagląda.

Za WSTG stoi społeczność Open Web Application Security Project (OWASP), a u nas przewodnik wyznacza przebieg testów penetracyjnych. Daje uporządkowaną listę przypadków testowych, więc nie pomijamy żadnego istotnego obszaru aplikacji.

W Haxoris nie zgadujemy. Audyt bezpieczeństwa aplikacji webowej prowadzimy zgodnie z metodyką OWASP WSTG: dokładnie, powtarzalnie i z naciskiem na zagrożenia, które naprawdę mogą uderzyć w dane i reputację firmy. Chcesz spełnić wymagania dyrektywy NIS2, zabezpieczyć nowe wydanie albo po prostu spać spokojnie? Zakres dopasujemy do tego celu.

Ilustracja metodyki OWASP WSTG do testów penetracyjnych aplikacji webowych

ZAUFALI NAM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstwa Finansów Republiki Słowackiej
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

OWASP WSTG

Czym jest WSTG i dlaczego ma znaczenie?

OWASP WSTG, czyli Web Security Testing Guide, to nie kolejna lista kontrolna do odhaczenia. To żywy podręcznik pentestera, rozwijany przez społeczność, który opisuje, jak szukać podatności w aplikacjach webowych i jak je potwierdzać.

Metodyka obejmuje wszystkie istotne obszary aplikacji – od konfiguracji serwera po logikę biznesową – dzięki czemu patrzymy na nią tak, jak patrzy atakujący.

Obszary testów

Główne obszary testów według WSTG

WSTG-INFO – rozpoznanie i zbieranie informacji

Zaczynamy jak atakujący: mapujemy aplikację, szukamy ukrytych plików i endpointów (wstg-info-02) oraz sprawdzamy, co zdradza sam serwer (wstg-info-04). Tak powstaje pełna powierzchnia ataku.

WSTG-CONF – konfiguracja i wdrożenie

Przeglądamy ustawienia serwera, nagłówki bezpieczeństwa (wstg-conf-07), konfigurację środowisk chmurowych i obsługę błędów (wstg-conf-08).

WSTG-ATHN – uwierzytelnianie

Dokładnie testujemy logowanie, zarządzanie hasłami, uwierzytelnianie wieloskładnikowe (MFA) i mechanizmy odzyskiwania konta.

WSTG-SESS – zarządzanie sesją

Analizujemy cykl życia tokenu sesji, jego ochronę i odporność na ataki takie jak session fixation (wstg-sess-02).

WSTG-ATHZ – autoryzacja

Sprawdzamy, czy każdy użytkownik widzi wyłącznie to, do czego ma uprawnienia. Szukamy podatności typu IDOR (Insecure Direct Object References) i eskalacji uprawnień (wstg-athz-01).

WSTG-INPV – walidacja danych wejściowych

Polujemy na klasyki: Cross-Site Scripting (XSS), SQL Injection, Server-Side Request Forgery (SSRF) oraz niebezpieczną deserializację (wstg-inpv-17).

WSTG-CRYP – kryptografia

Oceniamy wdrożenie TLS, zarządzanie kluczami i certyfikatami oraz bezpieczne przechowywanie danych poufnych, w tym haseł (wstg-cryp-01).

WSTG-BUSL – logika biznesowa

Szukamy błędów, które nie łamią żadnej reguły technicznej, a pozwalają nadużyć funkcji aplikacji – jak manipulacja ceną czy ominięcie płatności (wstg-busl-02).

Przebieg prac

Jak wygląda test penetracyjny zgodny z WSTG

Pracujemy przejrzyście i bez przestojów. Zakres ustalamy wspólnie, a przez cały projekt jesteśmy w kontakcie z Twoim zespołem.

1

Ustalenie zakresu i celów

Wspólnie definiujemy scenariusze testowe, role użytkowników i najważniejsze funkcje. Modelujemy zagrożenia właściwe dla danej aplikacji.

2

Testy właściwe

Nasi certyfikowani pentesterzy łączą techniki manualne z narzędziami (m.in. Burp Suite) i po kolei przechodzą przez wszystkie istotne przypadki testowe z listy kontrolnej OWASP WSTG.

3

Eksploatacja i dokumentacja

Każdą podatność dokumentujemy razem z krokami odtworzenia i dowodem wpływu (proof of concept). Wszystko dzieje się w kontrolowanym, bezpiecznym środowisku.

4

Raport i omówienie wyników

Dostajesz czytelny raport: podatności pogrupowane według WSTG, ocena ryzyka w skali CVSS i konkretne zalecenia naprawcze.

5

Warsztat naprawczy i retest

Omawiamy znaleziska z zespołem deweloperskim, odpowiadamy na pytania, a po wdrożeniu poprawek robimy bezpłatny retest.

Wyniki testu

Co dostajesz po teście

Sama lista problemów nikomu nie pomaga. Raport piszemy tak, żeby dało się go od razu przełożyć na zadania dla zespołu.

Podsumowanie dla kadry zarządzającej

Ryzyko biznesowe opisane bez technicznego żargonu – tak, żeby zarząd wiedział, co jest naprawdę pilne.

Szczegółowy raport techniczny

Pełna dokumentacja podatności: ocena CVSS, dowody i jasne kroki naprawcze.

Eksport dla programistów

Znaleziska w formacie CSV lub JSON, gotowe do zaimportowania do systemów takich jak Jira czy Azure DevOps.

Jeden bezpłatny retest

Po wdrożeniu poprawek sprawdzamy, czy podatności faktycznie zniknęły.

Dlaczego Haxoris do testów WSTG?

Doświadczeni pentesterzy

W zespole mamy etycznych hakerów z certyfikatami OSCP, OSWE i CISSP. Testujemy od ponad 10 lat.

Przejrzystość od A do Z

Wiadomo, co testujemy, jak testujemy i co znaleźliśmy. Jesteśmy w kontakcie na bieżąco i piszemy bez zbędnego żargonu.

Skupienie na realnym ryzyku

Nie zasypujemy raportu fałszywymi alarmami. Pokazujemy podatności, które naprawdę zagrażają Twojej firmie.

Partnerskie podejście

Pracujemy blisko z programistami i dajemy im wsparcie, którego potrzebują, żeby poprawki weszły szybko i skutecznie.

OPINIE KLIENTÓW

Co o nas mówią klienci

Najczęstsze pytania (FAQ)

01 Czym dokładnie jest OWASP WSTG?

OWASP WSTG (Web Security Testing Guide) to uznany na całym świecie standard i metodyka testowania, opracowane przez Open Web Application Security Project. Opisuje, jak krok po kroku sprawdzić bezpieczeństwo aplikacji webowych i API.

02 Czym WSTG różni się od OWASP Top 10?

OWASP Top 10 to lista dziesięciu najpoważniejszych kategorii ryzyka w aplikacjach webowych – dokument, który ma budować świadomość. WSTG to metodyka testowania: pokazuje, jak te i wiele innych zagrożeń systematycznie znaleźć i potwierdzić.

03 Czy testy zgodne z WSTG sprawdzą się w mojej firmie?

Tak. Metodyka jest elastyczna i skalowalna – sprawdza się zarówno w startupie, jak i w sklepie internetowym czy instytucji finansowej. Pomaga też spełnić wymagania dyrektywy NIS2, standardu PCI DSS i normy ISO 27001 oraz zbudować zaufanie klientów.

04 Co dostanę jako wynik testu?

Podsumowanie dla kadry zarządzającej, szczegółowy raport techniczny z podatnościami, zaleceniami i krokami odtworzenia oraz bezpłatny retest po poprawkach. Wszystko w formie, z której zespół skorzysta od razu.

Zabezpiecz aplikację, zanim będzie za późno

Nie czekaj, aż podatność znajdzie ktoś inny. Test penetracyjny zgodny z metodyką OWASP WSTG pokazuje, gdzie naprawdę leży ryzyko – i co zrobić, żeby je usunąć.

Zamów testy penetracyjne