אז לקוח שלי ואני לקחנו איזו חברה לעשות בדיקות חדירות. מוצר וובי די סטנדרטי. יש כמה פרצות שאני יודע עליהן, למשל URL מסויים שחשוף החוצה ללא authentication ונועד לתת מענה לWeb Hooks של צד שלישי. בעקרון אמור להיות secret שמאשר את השולח אבל כרגע זה לא מופעל זמנית וזה פתוח לגמרי.
באופן מפתיע החברת אבטחה לא ביקשה רשימה של URL שיש לנו. כנראה שעקב כך הם גם לא עלו על זה שיש לנו end point לא מאובטח. בנוסף יש מקומות שאני חושד שאפשר להפעיל הזרקות מסויימות והם לא עלו על זה. רשימת ה"ליקויים" שהם הגישו היתה עלובה במיוחד וכללה בעיקר דברים כמו העובדה שאין לנו captcha בלוגאין ודברים כאלה (בחיים לא הייתי עולה על זה שאין לנו captcha בלוגאין. מזל שהבאנו חברת אבטחה...).
כמובן שהדו"ח היה מלא בשטויות כמו "תקציב מנהלים" ושאר ציטוטי בולשיט שאמורים להצדיק את המחיר ששילמנו להם.
מנסיון עם חברות אחרות היה לי רושם יותר מקצועי. בתור התחלה הם ביקשו המון מידע על הend points השונים שיש לנו, ואיזה input כל סרביס מצפה לקבל. הגיוני אם רוצים לחקור אותם.
מה דעתכם? לפני שאת טופח לעצמי על השכם על הפיתוח המושלם שלי שאין בו פרצות, אני תוהה אם אני צריך לבאס את הלקוח ולהגיד לו שהבדיקה לא רצינית.
באופן מפתיע החברת אבטחה לא ביקשה רשימה של URL שיש לנו. כנראה שעקב כך הם גם לא עלו על זה שיש לנו end point לא מאובטח. בנוסף יש מקומות שאני חושד שאפשר להפעיל הזרקות מסויימות והם לא עלו על זה. רשימת ה"ליקויים" שהם הגישו היתה עלובה במיוחד וכללה בעיקר דברים כמו העובדה שאין לנו captcha בלוגאין ודברים כאלה (בחיים לא הייתי עולה על זה שאין לנו captcha בלוגאין. מזל שהבאנו חברת אבטחה...).
כמובן שהדו"ח היה מלא בשטויות כמו "תקציב מנהלים" ושאר ציטוטי בולשיט שאמורים להצדיק את המחיר ששילמנו להם.
מנסיון עם חברות אחרות היה לי רושם יותר מקצועי. בתור התחלה הם ביקשו המון מידע על הend points השונים שיש לנו, ואיזה input כל סרביס מצפה לקבל. הגיוני אם רוצים לחקור אותם.
מה דעתכם? לפני שאת טופח לעצמי על השכם על הפיתוח המושלם שלי שאין בו פרצות, אני תוהה אם אני צריך לבאס את הלקוח ולהגיד לו שהבדיקה לא רצינית.