Web application pentest
聚焦业务风险的 Web 应用渗透测试
以真实攻击者视角测试用户流程、服务端逻辑和信任边界。
在 OWASP WSTG 与 ASVS 基础上加入人工业务逻辑测试,覆盖身份、授权与漏洞链。
测试仅限双方约定范围,并须获得书面授权
01OWASP WSTG / ASVS
02人工业务逻辑测试
03修复复测
01 / 测试范围
我们测试什么
测试前确认边界与关键业务流程,使评估结果对应实际业务风险。
01
身份与会话
注册、登录、找回、MFA、会话管理与角色绕过。
02
业务逻辑
支付、额度、订单状态及多步骤流程滥用。
03
输入与服务端
注入、SSRF、文件上传、反序列化与不安全数据处理。
04
浏览器与集成
XSS、CSRF、CORS、WebSocket、第三方组件与客户端密钥。
02 / 测试方法
经得起工程团队与审计方核验的评估
结合人工分析、专业工具与证据控制,每项报告发现均由安全专家复核。
- 01
建立威胁模型
确认架构、角色、重要数据及潜在影响最大的业务流程。
- 02
人工深入分析
探索应用行为,并在能提升深度和覆盖率时使用专业工具。
- 03
验证实际影响
安全复现问题、保留有效证据并排除误报。
- 04
支持修复
与团队讲解发现、安排修复优先级并复测已实施控制。
03 / 交付成果
面向决策与修复的材料
报告帮助管理层理解风险,也为工程团队提供可复现步骤,避免扫描器噪声。
项目包含04
PENTEST.RED / WEB / 01
工程报告
包含复现步骤、证据、影响、受影响组件与可执行的修复建议。
管理层摘要
呈现关键攻击场景、优先级与系统暴露面的简明结论。
结果讲解会
面向工程、产品和安全团队逐项讲解并答疑。
复测
在约定窗口内验证修复及可能的绕过路径。
Web 应用渗透测试需要多久?
通常为一至三周,取决于角色数量、功能、集成和所需深度。简短的范围沟通后即可确认时间表。
是否需要源代码?
不一定。黑盒或灰盒测试适合大多数目标;关键组件可增加代码访问以进行更深入分析。
可以测试生产环境吗?
可以,前提是风险可接受且测试规则允许。我们会预先约定窗口、速率限制、禁止操作与紧急联系人。
是否包含修复复测?
包含。复测会确认原攻击路径已关闭,并检查明显的绕过方式。
下一步
获取评估范围与项目方案
告诉我们系统情况、时间安排和测试目标。我们会协助明确范围并建议合适的项目形式,无需承担后续义务。