返回作品集
网络安全
政府平台 VAPT:创业者管理系统
对一个存放参与者个人资料的政府平台做灰盒安全评估。我们找出 11 项问题,按 CVSS 排序,复测后出具结案报告。
亮点
- 1对网页应用、API、数据库和基础设施做灰盒测试
- 2对照 OWASP、OWASP API Top 10 和 PTES 测试
- 311 项发现按 CVSS v3.1 评级,各附概念验证证据和修复方法
- 4修复后复测,并出具结案报告
它可以怎样帮到你的生意
- 关键问题在攻击者摸到之前就被找出来修掉了:一个 SQL 注入风险、一个会泄漏参与者记录的权限缺陷,以及一个对公网开放的数据库。
- 每一项发现都附概念验证证据和具体修复步骤,开发人员清楚知道要改什么。
- 复测和结案报告给了团队书面证明,问题是真的解决了,不只是被记录下来。
- 发现对应到 PDPA 原则和 Dasar Keselamatan ICT Kerajaan,报告直接进了合规签核流程。
一个政府平台的完整 VAPT,从关键发现一路做到验证过的结案报告。
这个政府平台管理跨多个县属和角色的创业计划参与者,所以存放大量个人资料。我们对它做了完整的安全评估:对网页应用、API、数据库和基础设施做灰盒测试,对照 OWASP、OWASP API Top 10 和 PTES。这次工作找出 11 项发现,每一项按 CVSS v3.1 评级,附上概念验证证据和具体的修复步骤。客户团队修复之后,我们复测并出具结案报告。每一项发现都对应到 PDPA 原则和 Dasar Keselamatan ICT Kerajaan,所以直接并入了项目的合规签核。
成果
11 项发现全部关闭,并在复测中验证通过,最后出具结案报告。因为每一项都对应到 PDPA 原则和 Dasar Keselamatan ICT Kerajaan,这次评估直接并入了项目的合规签核。
