bezpečnosť

Ako testovať..., Bezpečnosť, identita a prístupové práva, CMS (Content Management System), DMS (Document Management System), DRM (Digital Rights Management), Konkrétne oblasti, LMS (Learning Management System), Redakčný systém / publikačné nástroje, Všeobecné témy

Ako testovať bezpečnosť nahrávaných súborov (typy, limity, vírusy)

Príklad

Používateľ môže do systému nahrávať rôzne súbory:

  • profilové obrázky,
  • PDF dokumenty,
  • prílohy k formulárom,
  • exporty z iných systémov,
  • prílohy do ticketov alebo komentárov.

Na prvý pohľad ide o jednoduchú funkcionalitu:
„Vyber súbor → Nahrať.“
V praxi je upload jedným z najrizikovejších miest aplikácie.

Stačí:

  • nesprávne povolený typ súboru,
  • slabá validácia MIME typu,
  • príliš veľký súbor,
  • škodlivý skript schovaný v obrázku,
  • alebo vírus v dokumente,

a aplikácia môže:

  • spadnúť,
  • zahltiť disk,
  • sprístupniť škodlivý obsah ďalším používateľom,
  • alebo umožniť útok na server.
Administrátorská príručka, Dokumentácia a používateľské príručky

Ako dokumentovať roly, práva a bezpečnosť

Séria: Ako písať dokumentáciu a manuály v IT projekte

Reálny problém z praxe

Používateľ videl dáta, ktoré nemal vidieť.
Support to označil ako bug.

Vývoj odpovedal:
„To nie je bug, to je zlé nastavenie práv.“

Otvorili sme admin manuál.

Bola tam kapitola „Používatelia a roly“.
Popisovala, že existuje admin, manažér a používateľ.…

Ako testovať..., Bezpečnosť, identita a prístupové práva, Všeobecné témy

Ako testovať obmedzenie prístupu k citlivým údajom (napr. zostatky, výpisy, IBANy)

Príklad:

Predstav si, že si tester v banke a máš za úlohu overiť, že bežný zákazník nemá prístup k údajom iného klienta. V praxi to znamená, že ak sa prihlásim ako používateľ A, nesmiem vidieť zostatky, IBANy ani výpisy používateľa B – a naopak.

V jednej firme, kde som testovala, sa stalo, že backend posielal viac údajov, než bolo potrebné.…

Ako testovať..., Bezpečnosť, identita a prístupové práva, Všeobecné témy

Ako testovať SQL injection a XSS útoky

SQL-injekcia a XSS (Cross-Site Scripting) sú dva najčastejšie útoky, ktoré zneužívajú špeciálne znaky v používateľskom vstupe:
 
SQL-injekcia
 
Čo to je?
Útok, pri ktorom útočník vloží do vstupu časť SQL príkazu tak, aby zmenil vykonávanú databázovú operáciu.
 
Kľúčové znaky:
Single quote ‚ – používa sa na uzavretie reťazcov v SQL.…

Návrat hore