Objednali jsme prvni externi penetracni test nasi hlavní webove aplikace. Výsledek: 3 kritické, 7 vysokých, 12 středních a 20 nizkych nasledu. Bylo to otreesne, ale nesmirne užitečné.
Kritické nálezy¶
SQL injection v jednom legacy modulu (ručně skladany SQL dotaz). Session fixation — session ID se neregenerovalo po přihlášení. Path traversal — download endpoint umožňoval pristup k libovolnym souborům na serveru. Vsechny tri opraveny do 48 hodin.
Vysoke nálezy¶
XSS ve třech formularich. Chybějící CSRF ochrana na admin rozhrani. Slabe heslo policy (min 6 znaků, zadne požadavky na složitost). Information disclosure v chybových stránkách (stack traces). HTTPS s podporou slabých cipher suites.
Remediace¶
Sprint venovany security fixum. Code review všech databázových dotazu (hledání string concatenation). Output encoding audit. CSRF tokeny. Password policy update. Custom error stránky. SSL konfigurace hardening.
Lessons learned¶
Security by obscurity nefunguje. Interni code review nestačí — externi pohled je nenahraditelný. Bezpecnost není jednorázová — plánujeme roční retesty. Kazdy vývojář proseel OWASP školením.
Doporuceni¶
Objednejte penetracni test. Bude to bolestne, ale naučíte se víc nez z jakéhokoli školení. A opravte nálezy — report bez akce je zbytečný.
Potřebujete pomoc s implementací?
Naši experti vám pomohou s návrhem, implementací i provozem. Od architektury po produkci.
Kontaktujte nás