SecureBlock
Alla tjänster

Säkerhetstestning av webb och API för moderna applikationer.

OWASP Top 10, REST, GraphQL, affärslogikfel och multi-roll auktorisering — av mänskliga testare som förstår hur utvecklare bygger, inte bara hur skannrar skannar.

Se ett exempelrapport
OWASP WSTG-metodikAutentiserad multi-roll-testningUpptäckt av odokumenterade rutter
Vad vi testar

Fullständig täckning, testad manuellt.

Varje utvärdering leds av en OSCP- eller CREST-certifierad testare — inte av en skanner med en människa som granskar resultatet.

OWASP Top 10 och mer

Fullständig täckning av OWASP Top 10 plus affärslogikfel, massatilldelning, IDOR och privilegieskaleringsvägar som automatiserade skannrar konsekvent missar.

REST- och GraphQL-utvärdering

Schema- och introspektionsanalys, endpoint-enumering inklusive odokumenterade rutter och djupgående auktoriseringstestning över alla operationer och mutationer.

Multi-roll auktoriseringsmatris

Varje roll som er applikation definierar — administratör, användare, gäst, partner — verifierad mot varje resurs för att bekräfta att varje principal bara kan komma åt det den ska.

Sessions- och SSO-testning

Sessionsfixering, cookie-säkerhetsflaggor, SAML- och OAuth-flöden, token-läckage i JS-buntar och CSRF — täcker hela autentiserings- och sessionsytan.

Metodik

Hur vi genomför uppdraget.

En strukturerad process som avslutas med en rapport som kan lämnas direkt till er revisor.

1
Rekognoscering

Kartlägg hela applikationsytan: alla endpoints, inmatningsfält, autentiseringsflöden och exponerade JS-buntar. Bygg en autentiserad session för varje roll.

2
Auktoriseringstestning

Testa varje endpoint under varje rollkombination. Försök med horisontell och vertikal privilegieeskalering, parametermanipulation och IDOR.

3
Affärslogik

Gå igenom varje affärsarbetsflöde och leta efter logikfel — ordermanipulation, saldomanipulation och tillståndsmaskinomgångar.

4
Teknisk exploatering

SQL-injektion, XSS, SSRF, XXE, deserialisering och mallinjektion — bekräftade som exploateringsbara, inte bara flaggade av en skanner.

Exempelfynd

Den typ av problem vi hittar.

Verkliga fynd från tidigare uppdrag — titlar och mål anonymiserade.

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
Plattform

Fynd visas direkt — inte i en PDF tre veckor senare.

Varje bekräftat problem går in i plattformen i samma ögonblick det dokumenteras. Ert team spårar status, kommunicerar direkt med testaren och exporterar bevis utan att vänta på att uppdraget stängs.

Live-fynd under testning — Problem visas när de bekräftas — ingen batchleverans i slutet.
Direktchat med testaren — Kommentera ett fynd och testaren som skrivit det svarar.
Bevisexport på begäran — Ett klick för SOC 2-, ISO 27001-, PCI- och HIPAA-bevispaket.
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
Pågår
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscriticalÖppen
0216 JanMass assignment allows users to self-assign admin rolehighOmtest begärd
0314 JanGraphQL introspection enabled in productionmediumÅtgärd verifierad
Vanliga frågor

Frågor om denna tjänst.

Fortfarande osäker? Fråga en ingenjör i chatten — inte en säljare.

Vi föredrar staging med produktionslika data. Vi kan testa produktion för skrivskyddade flöden med föregående överenskommelse och en återställningsplan.

Känn till er säkerhetsposition innan revisorn gör det.