Eesti turvanõustamine
Arvad, et su veebirakendused on turvalised? Uurime välja. Reaalne ründekogemus loob reaalse kaitse.
ProksiAbel OÜ viib läbi väga spetsiifilisi ründeturbe hindamisi. Me ei viska sulle lihtsalt lauale skänneri genereeritud PDF-i. Me ehitame reaalseid kaitsestrateegiaid, sest, ausalt öeldes, me teame täpselt, kuidas sisse murda.
- Ründav veebiturve
- 6+ aastat
- Tööriistad
- Kirjutatud Go keeles
- Ettevõte
- Eesti OÜ, registrikood 17017826
- Avalikustamine
- Leiud edastatud arendajatele ja CERT-EE-le
Mida me teeme
Unusta automatiseeritud müra. Teeme reaalset, praktilist läbistustestimist (pentestimist). Otsime üles su arhitektuuri nõrgad kohad ja aitame need ära parandada, enne kui keegi teine neid ära kasutab.
Läbistustestimine ja nõrkuste haldus
Reaalne veebirakenduste ründamine. Me kaardistame sinu autentimisvood, simuleerime sessioonide kaaperdamist ja näitame sulle täpselt, mida ründaja näeb. Sest automatiseeritud tööriistad? Need magavad loogikavead iga kord maha.
- Manuaalne veebirakenduste läbistustestimine
- Autentimisvoogude ohumudeldamine
- Sessioonide kaaperdamise ja AiTM simulatsioonid
Autentimise möödahiilimine / race conditionTurvauuringud ja tööriistade arendus
Mõnikord ei ole meile vajalikku tööriista veel olemas. Seega me kirjutame selle ise. Koodi süüvimine võimaldab meil mööda minna modernsetest JavaScripti bot-tuvastussüsteemidest ja mõista, kuidas organiseeritud pettusevõrgustikud toimivad.
Turvaline arendus
“Aitame ehitada süsteeme, mida on matemaatiliselt ja loogiliselt raske lõhkuda.”
Andmepüügikindel autentimine: võtmed on seotud päritoluga ega lahku kunagi seadmest.
Kuidas testimine käib
Kindel järjekord: enne alustamist tead, mida saad, ja lõpus on sul käes kõik, mis kokku lepiti.
- 01
Ulatus
Lepime kirjalikult kokku sihtmärgid, testkontod, ajaaknad ja testimise reeglid. Kirjalikult kokkulepitud ulatusest väljapoole me ei lähe.
- 02
Testimine
Testime käsitsi OWASP Web Security Testing Guide'i järgi ning keskendume autentimisele, sessioonihaldusele ja äriloogikale ehk sinna, kus skannerid on pimedad. Tööriistad toetavad tööd, kuid ei asenda seda.
- 03
Raport
Iga leiuga kaasnevad taasesitamise sammud, tõendid, CVSS-hinnang ja konkreetne parandus sinu tehnoloogiale. Kriitilistest leidudest anname teada kohe, kui need on kinnitatud, mitte alles lõppraportis.
- 04
Kordustest
Pärast parandusi kontrollime iga leiu samade sammudega üle ja märgime raportisse selle seisu.
Mida sa saad
- Juhtkonnale mõeldud kokkuvõte riskidest ja prioriteetidest
- Tehniline raport taasesitamise sammude, tõendite ja CVSS-hinnangutega
- Juhised leidude parandamiseks sinu programmeerimiskeeles ja raamistikus
- Kordustesti tulemused: millised leiud on suletud
- Kõik raportid ja tõendid PGP-ga krüpteeritult
Loe meie tehnilisi juhendeid (inglise keeles). Sama põhjalikkusega on kirjutatud iga raport.
Korduma kippuvad küsimused
- Mida veebirakenduse läbistustest hõlmab?
- Autentimist ja sessioonihaldust, kasutajate ja rollide vahelist ligipääsukontrolli, süstimisvigu, äriloogikat ja rakenduse seadistust kirjalikult kokkulepitud ulatuses. Kõige rohkem aega kulub loogika- ja õigusvigadele, sest skannerid neid ei leia.
- Mille poolest erineb läbistustest nõrkuste skannimisest?
- Skanner otsib teadaolevaid mustreid ja annab teada, mis võib olla valesti. Käsitsi testimine tõestab, mida saab tegelikult ära kasutada, näitab, kuidas leiud ründeks kokku liituvad, ning leiab loogika- ja õigusvead, millel signatuuri pole. Just seal on tavaliselt kõige tõsisemad leiud.
- Kas testite ka toodangukeskkonda?
- Ainult siis, kui see on kirjalikult kokku lepitud. Eelistame toodangut peegeldavat testkeskkonda; kui toodang on ulatuses, lepime enne kokku ajaaknad, päringute piirangud ja kontaktisiku, kes saab testimise peatada.
- Kuidas leide hinnatakse ja raporteeritakse?
- Iga leid saab CVSS-hinnangu, arusaadava ärimõju kirjelduse, taasesitamise sammud, tõendid ja paranduse. Raportid edastame krüpteeritult ning kriitilistest leidudest anname teada kohe, kui need on kinnitatud.

Tom Kristian Abel
Ründeturbe (Offensive Security) Spetsialist“Ründaja ei loe su nõuete dokumenti. Ta otsib ühtainsat loogikaviga.”
Minu taust on sügavalt ründeturbe poolel. Kirjutan Go keeles oma tööriistu ja võtan keerulised veebirakendused algosadeks lahti, et mõista täpselt, kuidas need töötavad. Just see annab minu kaitsealastele soovitustele eelise.
Olen seda teinud üle 6 aasta. Olen kirjutanud ka proof-of-concept lahenduse, mis läks täielikult mööda ühe suure platvormi kliendipoolsest bot-tuvastusest. Just selline praktiline tõend eristab põhjalikku testi skänneripõhisest raportist.
Tehniline arsenal ja fookus
RedSWAT: AI/GovTech häkaton 2026
Auhinnatud tiim koos AMEDIA-ga (Kiiev): tehisintellektil põhinev automatiseeritud riigikoodi läbistustestimine.
Loe teadaannetKoordineeritud avalikustamine
Iseseisev AI-toega Eesti avatud lähtekoodiga eID-taristu ülevaatus. Teavitatud CERT-EE-d, vahepeal ülesvoolu parandatud; leiud hiljem AMEDIA poolt kinnitatud.
- digidoc4jCWE-502 · v6.2.0
Deserialiseerimise RCE CLI allkirjastamisteel ja sertifikaadi tühistamise kõrvalehoidmise ahel.
- SiGaCWE-863 · v2.13.1
Proksi lähteaadressi autoriseerimise möödahiilimine.
- open-eidSiVa v3.10.3
Lisaks leiud GovSSO, TARA ja X-Road komponentides.
Teavitatud CERT-EE-d. CVE-d ei määratud.
Võta ühendust
Valmis oma süsteeme testima?
Otsesuhtlus spetsialistiga. Ilma müügiosakonna vahenduseta.
Vastus 24h jooksul. NDA tagatud.