Gotchaa Lab
返回作品集
网络安全

政府平台 VAPT:创业者管理系统

对一个存放参与者个人资料的政府平台做灰盒安全评估。我们找出 11 项问题,按 CVSS 排序,复测后出具结案报告。

亮点

  • 1对网页应用、API、数据库和基础设施做灰盒测试
  • 2对照 OWASP、OWASP API Top 10 和 PTES 测试
  • 311 项发现按 CVSS v3.1 评级,各附概念验证证据和修复方法
  • 4修复后复测,并出具结案报告

它可以怎样帮到你的生意

  • 关键问题在攻击者摸到之前就被找出来修掉了:一个 SQL 注入风险、一个会泄漏参与者记录的权限缺陷,以及一个对公网开放的数据库。
  • 每一项发现都附概念验证证据和具体修复步骤,开发人员清楚知道要改什么。
  • 复测和结案报告给了团队书面证明,问题是真的解决了,不只是被记录下来。
  • 发现对应到 PDPA 原则和 Dasar Keselamatan ICT Kerajaan,报告直接进了合规签核流程。

一个政府平台的完整 VAPT,从关键发现一路做到验证过的结案报告。

这个政府平台管理跨多个县属和角色的创业计划参与者,所以存放大量个人资料。我们对它做了完整的安全评估:对网页应用、API、数据库和基础设施做灰盒测试,对照 OWASP、OWASP API Top 10 和 PTES。这次工作找出 11 项发现,每一项按 CVSS v3.1 评级,附上概念验证证据和具体的修复步骤。客户团队修复之后,我们复测并出具结案报告。每一项发现都对应到 PDPA 原则和 Dasar Keselamatan ICT Kerajaan,所以直接并入了项目的合规签核。

成果

11 项发现全部关闭,并在复测中验证通过,最后出具结案报告。因为每一项都对应到 PDPA 原则和 Dasar Keselamatan ICT Kerajaan,这次评估直接并入了项目的合规签核。

相关服务

有类似的项目想做?

说说你的想法,我们从概念一路帮你做到上线。

开始一个项目