SecureBlock
Sve usluge

Sigurnosno testiranje weba i API-ja izgrađeno za moderne aplikacije.

OWASP Top 10, REST, GraphQL, logičke greške u poslovnim procesima i višeulogna autorizacija — od strane ljudskih testera koji razumiju kako programeri grade, a ne samo kako skeneri skeniraju.

Pogledajte primjer izvještaja
Metodologija OWASP WSTGAutentificirano testiranje s više ulogaOtkrivanje nedokumentiranih ruta
Što testiramo

Potpuna pokrivenost, testirana ručno.

Svaki angažman vodi tester s OSCP- ili CREST-certifikatom — ne skener s čovjekom koji provjerava rezultate.

OWASP Top 10 i više

Potpuna pokrivenost OWASP Top 10 plus logičke greške u poslovnim procesima, masivno dodjeljivanje, IDOR i putovi eskalacije privilegija koje automatizirani skeneri dosljedno propuštaju.

Procjena REST i GraphQL

Analiza sheme i introspekcije, enumeracija krajnjih točaka uključujući nedokumentirane rute te dubinsko testiranje autorizacije za svaku operaciju i mutaciju.

Matrica autorizacije s više uloga

Svaka uloga koju vaša aplikacija definira — administrator, korisnik, gost, partner — provjerava se za svaki resurs kako bi se potvrdilo da svaki principaal može pristupiti samo onome čemu treba.

Testiranje sesije i SSO-a

Fiksacija sesije, sigurnosne zastavice kolačića, SAML i OAuth tokovi, curenje tokena u JS paketima i CSRF — pokrivanje cijele površine autentifikacije i sesije.

Metodologija

Kako provodimo angažman.

Strukturirani proces koji završava izvještajem koji možete predati izravno svom revizoru.

1
Izviđanje

Mapiranje cijele površine aplikacije: sve krajnje točke, polja za unos, tokovi autentifikacije i izloženi JS paketi. Izgradnja autentificirane sesije za svaku ulogu.

2
Testiranje autorizacije

Testiranje svake krajnje točke pod svakom kombinacijom uloga. Pokušaj horizontalne i vertikalne eskalacije privilegija, manipulacije parametrima i IDOR-a.

3
Poslovna logika

Prolazak kroz svaki poslovni tijek u potrazi za logičkim greškama — manipulacija narudžbama, manipulacija stanjem i zaobilaženje konačnog automata.

4
Tehnička eksploatacija

SQL injekcija, XSS, SSRF, XXE, deserijalizacija i injekcija predloška — potvrđeno iskoristivo, a ne samo označeno skenerom.

Primjeri nalaza

Vrste problema koje pronalazimo.

Stvarni tipovi nalaza iz prošlih angažmana — nazivi i ciljevi anonimizirani.

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
Platforma

Nalazi stignu odmah — ne u PDF-u tri tjedna kasnije.

Svaki potvrđeni problem ulazi na platformu čim bude dokumentiran. Vaš tim prati status, razgovara izravno s testerom i izvozi dokaze bez čekanja na kraj angažmana.

Nalazi uživo tijekom testiranja — Problemi se pojavljuju čim se potvrde — bez skupne dostave na kraju.
Izravni razgovor s testerom — Komentirajte bilo koji nalaz i tester koji ga je napisao odgovara.
Izvoz dokaza na zahtjev — Jednim klikom paketi dokaza za SOC 2, ISO 27001, PCI i HIPAA.
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
U tijeku
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscriticalOtvoreno
0216 JanMass assignment allows users to self-assign admin rolehighZatražen ponovni test
0314 JanGraphQL introspection enabled in productionmediumIspravak potvrđen
Česta pitanja

Pitanja o ovoj usluzi.

Još uvijek niste sigurni? Pitajte inženjera u chatu — ne prodajnog predstavnika.

Preferiramo testno okruženje sa zasijavanim podacima sličnim produkcijskim. Možemo testirati produkciju za tokove samo za čitanje uz prethodni dogovor i plan vraćanja.

Saznajte gdje stojite prije nego što to učini vaš revizor.