Перейти к содержимому
pentest-logo

Пентест.рф

Блог по кибербезопасности, тестированию на проникновение и анализу уязвимостей

  • Обзоры
  • Блог
  • Статьи
  • Методики
  • Главная
  • Статьи
  • Проведение тестов на проникновение в веб-приложения
  • Статьи

Проведение тестов на проникновение в веб-приложения

Тесты на проникновение в веб-приложения — это лучшее решение для противостояния компьютерным атакам. Разве не говорят, что лучшая защита — это нападение? Эта пословица как нельзя лучше описывает принцип тестирования на проникновение, который заключается в проверке безопасности приложения или другой системы путем проведения различных атак с целью выявления потенциальных технических и логических уязвимостей.

При проведении тестирования на проникновение веб-приложений возможны три подхода: тестирование «черного ящика», тестирование «серого ящика» или тестирование «белого ящика». Эти подходы соответствуют различным уровням информации и доступа, предоставляемого пентестерам. Тестирование «черного ящика» нацелено на поверхность атаки, доступную любому внешнему злоумышленнику, в то время как тестирование «серого ящика» будет включать элементы, предоставленные клиентом (и не доступные иным способом). Тест на проникновение «белого ящика» позволяет проанализировать уровень безопасности, имея весь или часть исходного кода приложения и доступ к инфраструктуре, на которой оно размещено.

Тесты на проникновение в веб-приложения позволяют искать уязвимости, связанные с конфигурацией веб-серверов, а также уязвимости, связанные с прикладным уровнем. На стороне сервера к ним относятся открытые и небезопасные службы, устаревшее программное обеспечение или ошибки в конфигурации.

Что происходит после пентеста

После проведения теста на проникновение предоставляется полный отчет. Этот документ включает в себя использованную методологию, выявленные уязвимости (классифицированные по уровню критичности: низкий, важный, критический), возможную эксплуатацию и рекомендации по устранению. Презентация результатов аудита пентестером(ами), ответственным за аудит, позволяет обсудить результаты аудита безопасности.

Технические и логические уязвимости

Помимо технических уязвимостей, часто забывают о логических уязвимостях

Технические уязвимости присущи веб-приложениям. Помимо этих уязвимостей, существуют также логические недостатки, которые связаны с рабочими процессами и не могут быть обнаружены с помощью автоматических инструментов (сканеров и других). Что такое логический недостаток?

Логический недостаток существует тогда, когда нормальное функционирование приложения, то есть логический шаг или запланированный процесс, можно обойти.

Конкретный пример логического изъяна, обнаруженного в ходе теста на проникновение «черного ящика» на платформе электронной коммерции:

  • Создание учетной записи для совершения покупок на платформе.
  • Добавление товаров в корзину, а затем переход к этапу проверки корзины.
  • Изменение цены добавленных в корзину товаров (без изменения их ссылок) путем прямого редактирования HTML-кода, что привело к уменьшению «отображаемой» стоимости нашей корзины.
  • Наконец, стало возможным подтвердить оплату нашей корзины (по сниженному тарифу), поскольку цена, указанная в запросе на оплату, отправленном в банк, брала за основу цену корзины, отображаемую в нашем браузере.

Это стало возможным потому, что платформа не проводила никакой проверки и полагалась на ввод данных пользователем. Для безопасности желательно, чтобы сервер указывал цену для оплаты банку в соответствии со ссылкой на желаемые продукты. Отображение цены на стороне пользователя должно быть лишь визуальным указанием для себя, а не значением, которое нужно принимать во внимание.

Короче говоря, логические недостатки, как правило, являются результатом недостатков в дизайне веб-приложений или отсутствия тщательного тестирования с точки зрения безопасности. А если есть тестирование безопасности, то необходимо сосредоточиться на том, чего приложение не должно допускать, чтобы обнаружить его логические недостатки.

Веб-приложения и безопасность

Все больше компаний доверяет общение с клиентам и предоставление услуг веб-приложениям. Через них проходят конфиденциальные данные, собираются номера карт и адреса, что может служить заманчивой целью для преступников. Проведение пентеста веб-приложений способно предупредить возможные риски, чтобы избежать их в будущем.

 

Post navigation

Назад Фишинг и целевые фишинговые атаки
Далее Что такое и из чего состоит пентестинг?

Похожее

Пентестинг: что это такое, зачем он нужен и как помогает выявлять уязвимости пентест, пентестинг, тестирование на проникновение, penetration testing, что такое пентест, виды пентеста, черный ящик, белый ящик, серый ящик, этапы пентеста, кибербезопасность, информационная безопасность, ИБ
  • Статьи

Пентестинг: что это такое, зачем он нужен и как помогает выявлять уязвимости

30 июля, 2026
Пентестинг: расходы или инвестиции? Стратегия кибербезопасности на 2026 год пентест, пентестинг, тестирование на проникновение, penetration testing, что такое пентест, виды пентеста, черный ящик, белый ящик, серый ящик, этапы пентеста, кибербезопасность, информационная безопасность, ИБ, уязвимости, аудит безопасности, оценка рисков, защита данных, облачная безопасность
  • Статьи

Пентестинг: расходы или инвестиции? Стратегия кибербезопасности на 2026 год

16 июля, 2026
Топ-10 уязвимостей, обнаруживаемых во внутренних пентестах внутренний пентест, internal pentest, тестирование на проникновение, penetration testing, кибербезопасность, информационная безопасность, ИБ, корпоративная сеть, уязвимости, Active Directory, AD, NTLM, NTLM relay, LLMNR, NBNS, Kerberoasting, ADCS, GPO, LAPS, SCCM, SMB, LDAP, политика паролей, ошибки конфигурации, аудит безопасности, повышение привилегий, компрометация домена, защита инфраструктуры, безопасность бизнеса
  • Статьи

Топ-10 уязвимостей, обнаруживаемых во внутренних пентестах

21 мая, 2026

Не пропустите

Пентест: типы тестов на проникновение, методы и практическая реализация пентест, пентестинг, тестирование на проникновение, penetration testing, аудит кибербезопасности, оценка защищенности, уязвимости информационных систем, кибератаки, защита данных, безопасность ИТ-инфраструктуры, веб-пентест, сетевой пентест, социальная инженерия, управление киберрисками, информационная безопасность
  • Обзоры

Пентест: типы тестов на проникновение, методы и практическая реализация

2 сентября, 2026
В чем разница между Red Team и пентестом и какой подход выбрать пентест, пентестинг, тестирование на проникновение, penetration testing, аудит кибербезопасности, оценка защищенности, уязвимости информационных систем, кибератаки, защита данных, безопасность ИТ-инфраструктуры, веб-пентест, сетевой пентест, социальная инженерия, управление киберрисками, информационная безопасность
  • Блог

В чем разница между Red Team и пентестом и какой подход выбрать

19 августа, 2026
Red Team и тестирование на проникновение: в чем разница и зачем они нужны Red Team пентест тестирование на проникновение кибербезопасность
  • Обзоры

Red Team и тестирование на проникновение: в чем разница и зачем они нужны

5 августа, 2026
Пентестинг: что это такое, зачем он нужен и как помогает выявлять уязвимости пентест, пентестинг, тестирование на проникновение, penetration testing, что такое пентест, виды пентеста, черный ящик, белый ящик, серый ящик, этапы пентеста, кибербезопасность, информационная безопасность, ИБ
  • Статьи

Пентестинг: что это такое, зачем он нужен и как помогает выявлять уязвимости

30 июля, 2026
2023 © Пентест.рф | DarkNews от AF themes.