Wir versuchen zuerst hineinzukommen,
bevor es jemand anderes tut

Penetrationstests an Web-Apps, Portalen und Firmennetzen. Kein automatischer Scan mit einem Siegel am Ende: jemand, der wirklich hineinzukommen versucht, mit denselben Techniken wie jemand, der es zum Stehlen täte — und der Ihnen danach aufschreibt, was er gefunden hat, in einer Sprache, die Sie an Ihren Dienstleister weitergeben können.

fymera — Analyse

pentest --scope "app + api" --mode grey-box

Oberfläche kartiert .... 148 Endpunkte

Anmeldeversuche ........ keine Begrenzung gefunden

Berechtigungsprüfung ... 1 kritische Lücke

[ok] Bericht in 5 Werktagen übergeben

pentest --retest

zweiter Durchgang nach Ihrer Behebung: inbegriffen

wartet

$ ./pentest --target "Ihr System"

Wir versuchen zuerst hineinzukommen,
bevor es jemand anderes tut

Ein Penetrationstest ist kein automatischer Scan mit einem Siegel am Ende. Es ist jemand, der wirklich hineinzukommen versucht, mit denselben Techniken wie jemand, der es zum Stehlen täte — und der Ihnen anschließend aufschreibt, was er gefunden hat, in einer Sprache, die Sie an Ihren Dienstleister weitergeben können.

Bericht — was wir üblicherweise finden
  • critica

    Zugriff auf Daten anderer Kunden

    Eine Ziffer in der Adresse geändert, und die Dokumente eines anderen Unternehmens gingen auf. Es ist die häufigste Lücke, die wir finden, und fast nie hat jemand danach gesucht.

  • alta

    Zugangsdaten im Code

    API-Schlüssel und Passwörter im Repository oder im JavaScript, das an den Browser ausgeliefert wird. Wer weiß, wo er hinsehen muss, findet sie.

  • alta

    Keine Begrenzung der Anmeldeversuche

    Das Anmeldeformular ließ unbegrenzt viele Versuche zu: ein schwaches Passwort fällt in wenigen Minuten.

  • media

    Sitzungen, die nie ablaufen

    Ein gestohlener Zugang bleibt für immer gültig. Wer das Unternehmen verlassen hat, kommt weiterhin hinein.

  • media

    Seit Monaten ausstehende Updates

    Komponenten mit bekannten, bereits veröffentlichten Schwachstellen. Es braucht keinen Angriff: es genügt, die Meldung zu lesen.

Keine davon ist theoretisch: es sind die fünf, die uns am häufigsten begegnen. Der Bericht, den wir übergeben, sagt, wo es ist, wie wir hingekommen sind und was zu tun ist — mit kostenloser Nachprüfung nach der Behebung.

// wann es nötig ist

Die Anzeichen, dass sich Hinsehen lohnt,
bevor ein Vorfall Sie sucht

Nicht alle brauchen es gleichermaßen. Aber wenn Sie drei davon wiedererkennen, sind die Kosten des Nicht-Hinsehens bereits höher als die einer Prüfung.

  • 01 Die Software verwaltet Kundendaten, Zahlungen oder unterschriebene Dokumente
  • 02 Ein Kunde oder eine Ausschreibung hat eine schriftliche Sicherheitsprüfung verlangt
  • 03 Das Portal ist im Internet offen, und Menschen von außerhalb melden sich an
  • 04 Wer die Software geschrieben hat, ist weg, und niemand hat diesen Code seither gelesen
  • 05 Die Updates der Komponenten stehen seit über sechs Monaten still
  • 06 Sie können nicht sagen, wie viele aktive Zugänge es gerade gibt

// was wir wirklich tun

Vier Dinge,
und keines davon ist ein Siegel

Eine ernsthafte Prüfung unterscheidet sich von einer vorgetäuschten in genau einem Punkt: die vorgetäuschte liefert eine Liste automatischer Warnungen, diese liefert einen tatsächlich gegangenen Weg.

  • 01

    Aufklärung

    Wir kartieren die exponierte Oberfläche: Domains, Subdomains, Endpunkte, vergessene Dienste, die seit Jahren laufen. Die Hälfte aller Einbrüche beginnt bei etwas, von dem niemand mehr wusste, dass es online ist.

  • 02

    Gezielter Einbruch

    Wir probieren die Wege wirklich: umgehbare Berechtigungen, wiederverwendbare Sitzungen, fremde Daten, erreichbar durch das Ändern einer Zahl. Grenzen und Zeitfenster vereinbaren wir vorher, und echte Daten fassen wir nie an.

  • 03

    Bericht in zwei Sprachen

    Ein Teil für die Entscheiderinnen — wo das Risiko liegt, wie schwer es wiegt, was zuerst zu tun ist. Ein Teil für die, die beheben, mit Anfragen, Antworten und Schritten zum Nachvollziehen. Ohne den zweiten lässt sich der erste nicht umsetzen.

  • 04

    Nachprüfung inbegriffen

    Nachdem Sie behoben haben, kehren wir zu denselben Punkten zurück und prüfen. Das ist der Teil, den fast niemand einschließt, und der einzige, der belegt, dass das Problem wirklich geschlossen ist.

// wie wir dahin kommen

Erst die Genehmigung,
immer und schriftlich

Ein Penetrationstest ohne unterschriebenes Mandat ist kein Test: er ist eine Straftat. Das ist das Erste, was wir auf den Tisch legen, und ohne das fangen wir nicht an.

Umfang und Mandat

01

Es wird schriftlich festgehalten, was dazugehört und was nicht, zu welchen Zeiten, mit welchen Grenzen. Unterschrieben von der Person, die das genehmigen darf — nicht von der, die das System betreut, sondern von der, der es gehört.

Aufklärung und Kartierung

02

Wir erstellen das Verzeichnis dessen, was erreichbar ist. Oft taucht hier die erste Überraschung auf: eine offene Testumgebung, eine alte Subdomain, die noch lebt.

Prüfung mit sofortiger Rückmeldung

03

Kritische Lücken melden wir sofort, nicht bei der Übergabe: finden wir eine offene Tür zu den Daten Ihrer Kunden, wissen Sie es noch am selben Tag.

Bericht und Nachprüfung

04

Übergabe des Berichts mit Prioritäten und Behebungsschritten, und nach Ihren Eingriffen prüfen wir dieselben Punkte erneut.

// ein Ausschnitt aus dem Bericht

Eine echte Lücke,
von der Anfrage bis zu der Zeile, die sie schließt

So kommen die Dinge im Bericht an: was wir geschickt haben, was geantwortet hat und wo der Punkt liegt. Es ist zugleich die Lücke, die wir am häufigsten finden.

Bericht 04 · fehlende Berechtigungsprüfung · hoher Schweregrad

# Die Sitzung gehört zu einem echten Benutzer: Er hat sich\n# normal angemeldet. Nur die Nummer in der Adresse ändert sich.\n\nGET /api/documenti/4187 HTTP/2\nHost: portale.esempio.it\nCookie: sessione=8f2a91c4d7e0\n\nHTTP/2 200 OK\nContent-Type: application/json\n\n{\n  "id": 4187,\n  "cliente": "ein anderes Unternehmen",\n  "file": "contratto-firmato.pdf",\n  "url": "https://portale.esempio.it/media/9f1c2b.pdf"\n}

Die Korrektur fügt keine Prüfung hinzu: Sie nimmt die Möglichkeit, eine zu vergessen. Solange die Berechtigung ein if neben der Abfrage ist, wird früher oder später jemand eine neue Abfrage ohne dieses if daneben schreiben. In die Abfrage hineingelegt, lässt sich die falsche Frage gar nicht mehr stellen — und wer eine Nummer aufs Geratewohl probiert, bekommt einen 404 und erfährt nicht einmal, dass die Nummer zu irgendetwas gehört.

$ cat stack.json

Worauf wir es bauen

  • OWASP Top 10 Die Referenzliste der Anwendungslücken: das Minimum, nicht das Ziel
  • Burp Suite Datenverkehr abfangen und verändern: dort zeigen sich Berechtigungen, die nicht halten
  • Nmap Aufklärung von Netz und offenen Diensten, auch solchen, an die sich niemand erinnerte
  • Manuelle Prüfung Der Teil, den kein Werkzeug leistet: die Logik der Anwendung verstehen und versuchen, sie auszuhebeln
  • Abhängigkeitsanalyse Komponenten mit bereits veröffentlichten Schwachstellen: gefunden durch Lesen, nicht durch Angreifen
  • Nachprüfung nach Behebung Dieselben Punkte, dieselben Tests, nach Ihrer Arbeit. Inbegriffen, nicht extra

$ ./domande --frequenti

Die Fragen, die
immer kommen

Ist das legal?

Nur mit einem schriftlichen Mandat derjenigen, denen das System gehört, das Umfang, Zeiten und Grenzen festlegt. Das ist das Erste, was wir vorbereiten, und ohne das beginnen wir nicht: ein nicht genehmigter Penetrationstest ist eine Straftat, für uns und für die Auftraggeberin.

Könnten Sie etwas kaputt machen?

Zerstörende Tests — solche, die einen Dienst lahmlegen können — führen wir nur auf Wunsch und in vereinbarten Umgebungen durch, in einem angekündigten Zeitfenster. In produktiven Systemen arbeiten wir zerstörungsfrei und fassen keine echten Daten an.

Wie lange dauert das?

Eine Prüfung einer mittelgroßen Web-App dauert fünf bis zehn Werktage einschließlich Bericht. Die Aufklärung dauert länger, als man denkt: sie entscheidet über die Qualität von allem Weiteren.

Was bekommen wir am Ende?

Einen Bericht in zwei Teilen: einen für Entscheiderinnen, mit Risiko und Prioritäten, und einen technischen mit Schritten zum Nachvollziehen jeder Lücke. Dazu ein Gespräch, um ihn gemeinsam zu lesen — ein bloß übergebenes PDF landet in einem Ordner.

Lohnt es sich auch bei einer kleinen Website?

Wenn sie Daten von Menschen erhebt, ja — und nicht wegen der Größe: die automatischen Scanner, die nach Lücken suchen, prüfen nicht erst Ihren Umsatz. Bei einer reinen Visitenkarten-Website ohne Daten und ohne Login lautet die ehrliche Antwort meist, dass Updates und Sicherungen genügen.

Und danach, wie bleiben wir sicher?

Sicherheit ist kein Zustand, sondern Wartung: Updates, Überprüfung der Zugänge und eine neue Prüfung, wenn sich etwas Wesentliches ändert. Im Bericht schreiben wir, in welchem Abstand das in Ihrem Fall sinnvoll ist.

neues Projekt

fymera init --projekt "Ihres"

Sprechen wir darüber, was
Sie online exponiert haben

Dreißig Minuten per Video, um den Umfang zu klären. Wenn die richtige Antwort lautet „aktualisieren Sie alles und begrenzen Sie die Anmeldeversuche“, sagen wir das, statt Ihnen einen Test zu verkaufen.