Web application pentest

聚焦业务风险的 Web 应用渗透测试

以真实攻击者视角测试用户流程、服务端逻辑和信任边界。

在 OWASP WSTG 与 ASVS 基础上加入人工业务逻辑测试,覆盖身份、授权与漏洞链。

↓了解测试方法
测试仅限双方约定范围,并须获得书面授权
01OWASP WSTG / ASVS
02人工业务逻辑测试
03修复复测

01 / 测试范围

我们测试什么

测试前确认边界与关键业务流程,使评估结果对应实际业务风险。

01

身份与会话

注册、登录、找回、MFA、会话管理与角色绕过。

02

业务逻辑

支付、额度、订单状态及多步骤流程滥用。

03

输入与服务端

注入、SSRF、文件上传、反序列化与不安全数据处理。

04

浏览器与集成

XSS、CSRF、CORS、WebSocket、第三方组件与客户端密钥。

02 / 测试方法

经得起工程团队与审计方核验的评估

结合人工分析、专业工具与证据控制,每项报告发现均由安全专家复核。

  1. 01

    建立威胁模型

    确认架构、角色、重要数据及潜在影响最大的业务流程。

  2. 02

    人工深入分析

    探索应用行为,并在能提升深度和覆盖率时使用专业工具。

  3. 03

    验证实际影响

    安全复现问题、保留有效证据并排除误报。

  4. 04

    支持修复

    与团队讲解发现、安排修复优先级并复测已实施控制。

03 / 交付成果

面向决策与修复的材料

报告帮助管理层理解风险,也为工程团队提供可复现步骤,避免扫描器噪声。

项目包含04

PENTEST.RED / WEB / 01

01

工程报告

包含复现步骤、证据、影响、受影响组件与可执行的修复建议。

02

管理层摘要

呈现关键攻击场景、优先级与系统暴露面的简明结论。

03

结果讲解会

面向工程、产品和安全团队逐项讲解并答疑。

04

复测

在约定窗口内验证修复及可能的绕过路径。

04 / 常见问题

常见问题

sales@pentest.red
Web 应用渗透测试需要多久?

通常为一至三周,取决于角色数量、功能、集成和所需深度。简短的范围沟通后即可确认时间表。

是否需要源代码?

不一定。黑盒或灰盒测试适合大多数目标;关键组件可增加代码访问以进行更深入分析。

可以测试生产环境吗?

可以,前提是风险可接受且测试规则允许。我们会预先约定窗口、速率限制、禁止操作与紧急联系人。

是否包含修复复测?

包含。复测会确认原攻击路径已关闭,并检查明显的绕过方式。

下一步

获取评估范围与项目方案

告诉我们系统情况、时间安排和测试目标。我们会协助明确范围并建议合适的项目形式,无需承担后续义务。

PENTEST.RED

从您的攻击面开始。

留下联系方式,我们将讨论您的需求并演示平台。

这些信息仅用于就本次申请与您联系。