Zum Inhalt springen
_CORE
AI & Agentic Systems Core Information Systems Cloud & Platform Engineering Data Platform & Integration Security & Compliance QA, Testing & Observability IoT, Automation & Robotics Mobile & Digital Banking & Finance Insurance Public Administration Defense & Security Healthcare Energy & Utilities Telco & Media Manufacturing Logistics & E-commerce Retail & Loyalty
Referenzen Technologien Blog Know-how Tools
Über uns Zusammenarbeit Karriere
CS EN DE
Lassen Sie uns sprechen

Penetracni testy — co jsme se naucili

28. 05. 2013 1 Min. Lesezeit CORE SYSTEMSsecurity
Penetracni testy — co jsme se naucili

Objednali jsme prvni externi penetracni test nasi hlavni webove aplikace. Vysledek: 3 kriticke, 7 vysokych, 12 strednich a 20 nizkych nasledu. Bylo to otreesne, ale nesmirne uzitecne.

Kriticke nalezy

SQL injection v jednom legacy modulu (rucne skladany SQL dotaz). Session fixation — session ID se neregenerovalo po prihlaseni. Path traversal — download endpoint umoznoval pristup k libovolnym souborum na serveru. Vsechny tri opraveny do 48 hodin.

Vysoke nalezy

XSS ve trech formularich. Chybejici CSRF ochrana na admin rozhrani. Slabe heslo policy (min 6 znaku, zadne pozadavky na slozitost). Information disclosure v chybovych strankach (stack traces). HTTPS s podporou slabych cipher suites.

Remediace

Sprint venovany security fixum. Code review vsech databazovych dotazu (hledani string concatenation). Output encoding audit. CSRF tokeny. Password policy update. Custom error stranky. SSL konfigurace hardening.

Lessons learned

Security by obscurity nefunguje. Interni code review nestaci — externi pohled je nenahraditelny. Bezpecnost neni jednorazova — planujeme rocni retesty. Kazdy vyvojar proseel OWASP skolenim.

Doporuceni

Objednejte penetracni test. Bude to bolestne, ale naucite se vic nez z jakehokoli skoleni. A opravte nalezy — report bez akce je zbytecny.

penetracni testysecurityowaspaudit
Teilen:

CORE SYSTEMS

Stavíme core systémy a AI agenty, které drží provoz. 15 let zkušeností s enterprise IT.

Brauchen Sie Hilfe bei der Implementierung?

Unsere Experten helfen Ihnen bei Design, Implementierung und Betrieb. Von der Architektur bis zur Produktion.

Kontaktieren Sie uns