Liigu sisu juurde

Eesti turvanõustamine

Arvad, et su veebirakendused on turvalised? Uurime välja. Reaalne ründekogemus loob reaalse kaitse.

ProksiAbel OÜ viib läbi väga spetsiifilisi ründeturbe hindamisi. Me ei viska sulle lihtsalt lauale skänneri genereeritud PDF-i. Me ehitame reaalseid kaitsestrateegiaid, sest, ausalt öeldes, me teame täpselt, kuidas sisse murda.

AiTM ründevektorsimulatsioon
Klient → AiTM proksi → SihtrakendusKlientAiTM proksiSessioonSihtrakendus
Kinni püütudsessioonitoken
Set-Cookie: sid=a3f…9c1; HttpOnly

Vali sõlm, et jälgida rünnakut

Ründav veebiturve
6+ aastat
Tööriistad
Kirjutatud Go keeles
Ettevõte
Eesti OÜ, registrikood 17017826
Avalikustamine
Leiud edastatud arendajatele ja CERT-EE-le

Mida me teeme

Unusta automatiseeritud müra. Teeme reaalset, praktilist läbistustestimist (pentestimist). Otsime üles su arhitektuuri nõrgad kohad ja aitame need ära parandada, enne kui keegi teine neid ära kasutab.

Läbistustestimine ja nõrkuste haldus

Reaalne veebirakenduste ründamine. Me kaardistame sinu autentimisvood, simuleerime sessioonide kaaperdamist ja näitame sulle täpselt, mida ründaja näeb. Sest automatiseeritud tööriistad? Need magavad loogikavead iga kord maha.

  • Manuaalne veebirakenduste läbistustestimine
  • Autentimisvoogude ohumudeldamine
  • Sessioonide kaaperdamise ja AiTM simulatsioonid
NäidisleidKriitiline, CVSS 9.8
Autentimise möödahiilimine / race condition
Oma Go-tööriistad

Turvauuringud ja tööriistade arendus

Mõnikord ei ole meile vajalikku tööriista veel olemas. Seega me kirjutame selle ise. Koodi süüvimine võimaldab meil mööda minna modernsetest JavaScripti bot-tuvastussüsteemidest ja mõista, kuidas organiseeritud pettusevõrgustikud toimivad.

Turvaline arendus

“Aitame ehitada süsteeme, mida on matemaatiliselt ja loogiliselt raske lõhkuda.”

Vali meede

Andmepüügikindel autentimine: võtmed on seotud päritoluga ega lahku kunagi seadmest.

Kuidas testimine käib

Kindel järjekord: enne alustamist tead, mida saad, ja lõpus on sul käes kõik, mis kokku lepiti.

  1. 01

    Ulatus

    Lepime kirjalikult kokku sihtmärgid, testkontod, ajaaknad ja testimise reeglid. Kirjalikult kokkulepitud ulatusest väljapoole me ei lähe.

  2. 02

    Testimine

    Testime käsitsi OWASP Web Security Testing Guide'i järgi ning keskendume autentimisele, sessioonihaldusele ja äriloogikale ehk sinna, kus skannerid on pimedad. Tööriistad toetavad tööd, kuid ei asenda seda.

  3. 03

    Raport

    Iga leiuga kaasnevad taasesitamise sammud, tõendid, CVSS-hinnang ja konkreetne parandus sinu tehnoloogiale. Kriitilistest leidudest anname teada kohe, kui need on kinnitatud, mitte alles lõppraportis.

  4. 04

    Kordustest

    Pärast parandusi kontrollime iga leiu samade sammudega üle ja märgime raportisse selle seisu.

Mida sa saad

  • Juhtkonnale mõeldud kokkuvõte riskidest ja prioriteetidest
  • Tehniline raport taasesitamise sammude, tõendite ja CVSS-hinnangutega
  • Juhised leidude parandamiseks sinu programmeerimiskeeles ja raamistikus
  • Kordustesti tulemused: millised leiud on suletud
  • Kõik raportid ja tõendid PGP-ga krüpteeritult

Loe meie tehnilisi juhendeid (inglise keeles). Sama põhjalikkusega on kirjutatud iga raport.

Korduma kippuvad küsimused

Mida veebirakenduse läbistustest hõlmab?
Autentimist ja sessioonihaldust, kasutajate ja rollide vahelist ligipääsukontrolli, süstimisvigu, äriloogikat ja rakenduse seadistust kirjalikult kokkulepitud ulatuses. Kõige rohkem aega kulub loogika- ja õigusvigadele, sest skannerid neid ei leia.
Mille poolest erineb läbistustest nõrkuste skannimisest?
Skanner otsib teadaolevaid mustreid ja annab teada, mis võib olla valesti. Käsitsi testimine tõestab, mida saab tegelikult ära kasutada, näitab, kuidas leiud ründeks kokku liituvad, ning leiab loogika- ja õigusvead, millel signatuuri pole. Just seal on tavaliselt kõige tõsisemad leiud.
Kas testite ka toodangukeskkonda?
Ainult siis, kui see on kirjalikult kokku lepitud. Eelistame toodangut peegeldavat testkeskkonda; kui toodang on ulatuses, lepime enne kokku ajaaknad, päringute piirangud ja kontaktisiku, kes saab testimise peatada.
Kuidas leide hinnatakse ja raporteeritakse?
Iga leid saab CVSS-hinnangu, arusaadava ärimõju kirjelduse, taasesitamise sammud, tõendid ja paranduse. Raportid edastame krüpteeritult ning kriitilistest leidudest anname teada kohe, kui need on kinnitatud.
Tom Kristian Abel, Ründeturbe (Offensive Security) Spetsialist, ProksiAbel OÜ
Tallinn, Eesti
0x0C2A0C6F110AABC5

Tom Kristian Abel

Ründeturbe (Offensive Security) Spetsialist

“Ründaja ei loe su nõuete dokumenti. Ta otsib ühtainsat loogikaviga.”

Minu taust on sügavalt ründeturbe poolel. Kirjutan Go keeles oma tööriistu ja võtan keerulised veebirakendused algosadeks lahti, et mõista täpselt, kuidas need töötavad. Just see annab minu kaitsealastele soovitustele eelise.

Olen seda teinud üle 6 aasta. Olen kirjutanud ka proof-of-concept lahenduse, mis läks täielikult mööda ühe suure platvormi kliendipoolsest bot-tuvastusest. Just selline praktiline tõend eristab põhjalikku testi skänneripõhisest raportist.

Tehniline arsenal ja fookus

GolangReverse EngineeringAiTM / MitMFull-Stack Web
Tunnustus

RedSWAT: AI/GovTech häkaton 2026

Auhinnatud tiim koos AMEDIA-ga (Kiiev): tehisintellektil põhinev automatiseeritud riigikoodi läbistustestimine.

Loe teadaannet

Koordineeritud avalikustamine

Iseseisev AI-toega Eesti avatud lähtekoodiga eID-taristu ülevaatus. Teavitatud CERT-EE-d, vahepeal ülesvoolu parandatud; leiud hiljem AMEDIA poolt kinnitatud.

  • digidoc4jCWE-502 · v6.2.0

    Deserialiseerimise RCE CLI allkirjastamisteel ja sertifikaadi tühistamise kõrvalehoidmise ahel.

  • SiGaCWE-863 · v2.13.1

    Proksi lähteaadressi autoriseerimise möödahiilimine.

  • open-eidSiVa v3.10.3

    Lisaks leiud GovSSO, TARA ja X-Road komponentides.

Teavitatud CERT-EE-d. CVE-d ei määratud.

Võta ühendust

Valmis oma süsteeme testima?

Otsesuhtlus spetsialistiga. Ilma müügiosakonna vahenduseta.

PGP võtiLae .asc alla

0x0C2A0C6F110AABC5

03DA4E96 931BB2DC 095A2109 0C2A0C6F 110AABC5

Vastus 24h jooksul. NDA tagatud.