SecureBlock
所有服务

为现代应用程序构建的Web和API安全测试。

OWASP Top 10、REST、GraphQL、业务逻辑缺陷和多角色授权——由了解开发者如何构建而非仅知道扫描器如何扫描的人工测试员执行。

查看示例报告
OWASP WSTG方法论经过身份验证的多角色测试未记录路由发现
我们测试的内容

全面覆盖,手动测试。

每项评估均由持有OSCP或CREST认证的测试员主导——而非由人工校对输出结果的扫描器。

OWASP Top 10及更多

完整的OWASP Top 10覆盖,以及自动化扫描器持续遗漏的业务逻辑缺陷、批量赋值、IDOR和权限提升路径。

REST和GraphQL评估

模式和自省分析、包括未记录路由的端点枚举,以及对每个操作和变更的深度授权测试。

多角色授权矩阵

应用程序定义的每个角色——管理员、用户、访客、合作伙伴——均针对每个资源进行验证,以确认每个主体只能访问其应访问的内容。

会话和SSO测试

会话固定、Cookie安全标志、SAML和OAuth流程、JS包中的令牌泄露和CSRF——覆盖完整的身份验证和会话面。

方法论

我们如何执行项目。

结构化流程,最终交付可直接提交给审计师的报告。

1
侦察

映射完整的应用程序面:所有端点、输入字段、身份验证流程和暴露的JS包。为每个角色构建经过身份验证的会话。

2
授权测试

在每种角色组合下测试每个端点。尝试水平和垂直权限提升、参数篡改和IDOR。

3
业务逻辑

遍历每个业务工作流以寻找逻辑缺陷——订单操纵、余额篡改和状态机绕过。

4
技术利用

SQL注入、XSS、SSRF、XXE、反序列化和模板注入——确认可利用,而非仅由扫描器标记。

示例发现

我们发现的问题类型。

来自过往项目的真实发现类型——标题和目标已匿名处理。

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
平台

发现实时到达——而非三周后的PDF。

每个确认的问题在记录的瞬间即进入平台。您的团队可跟踪状态、直接与测试员沟通,无需等待项目结束即可导出证据。

测试期间实时发现 — 问题确认后立即显示——无需等待最终批量交付。
与测试员直接沟通 — 对任何发现进行评论,撰写该发现的测试员会回复。
按需导出证据 — 一键生成SOC 2、ISO 27001、PCI和HIPAA证据包。
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
进行中
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscritical开放
0216 JanMass assignment allows users to self-assign admin rolehigh已请求重新测试
0314 JanGraphQL introspection enabled in productionmedium修复已验证
常见问题

关于此服务的问题。

仍有疑问?在聊天中询问工程师——而非销售代表。

我们更倾向于使用类生产数据的预发布环境。经事先协议和回滚计划,可对只读流程测试生产环境。

在审计师发现之前,先了解自身安全状况。