Automaattinen tietoturva-arviointi verkkosivustolle, jonka omistat tai jonka testaamiseen sinulla on lupa. Se tarkistaa DDoS-suojauksen, SQL-injektiohaavoittuvuudet ja internetiin avoimet portit ja tuottaa raportin, jonka voit ladata ja jonka pohjalta voit toimia.
Saat testata vain järjestelmiä, jotka ovat hallinnassasi
Arviointi lähettää antamaasi osoitteeseen aitoa liikennettä: toistuvia pyyntöjä, SQL-injektiokokeiluja ja porttiskannauksen. Tämän tekeminen järjestelmään, jota et omista tai jonka testaamiseen sinulla ei ole kirjallista lupaa, on rikos — Suomessa rikoslain 38:3–5 ja 38:7a nojalla, EU:ssa direktiivin 2013/40/EU nojalla ja Yhdysvalloissa lainkohdan 18 U.S.C. 1030 nojalla.
Siksi ennen kuin mitään testataan, sinun on osoitettava kohteen olevan hallinnassasi julkaisemalla lyhyt vahvistustunniste DNS-tietueessasi tai verkkopalvelimellasi. Se vie minuutin, ja merkintä siitä säilytetään raportin mukana todisteena siitä, että arviointiin oli lupa.
1 Mitä arvioidaan?
2 Osoita, että hallitset kohdetta
Julkaise tämä tunniste jommallakummalla alla olevalla tavalla ja pyydä meitä tarkistamaan se. Tunniste on sidottu sähköpostiosoitteeseesi ja verkkotunnukseen, joten se pysyy voimassa myös tulevia arviointeja varten — tämä tarvitsee tehdä vain kerran.
Vaihtoehto A — DNS TXT -tietue suositeltu
Lisää tämä tietue DNS-palveluntarjoajallasi. Leviäminen voi kestää muutaman minuutin.
Nimi / isäntä
Tyyppi
TXT
Arvo
Vaihtoehto B — tiedosto verkkopalvelimellasi
Tarjoile tunniste tekstitiedostona tässä osoitteessa:
Osoite
Tiedoston sisältö
3 Arviointi käynnissä
Jonossa…
Palvelimen ja IP-osoitteiden tunnistus
Porttiskannaus
DDoS-suojauksen arviointi
SQL-injektioarviointi
Tämä kestää yleensä muutaman minuutin. Voit jättää sivun auki tai palata alla olevaan linkkiin myöhemmin.
Raporttisi on valmis
Raportti sisältää tiedot hyödynnettävissä olevista heikkouksista tuotannossa olevassa ympäristössä. Käsittele sitä luottamuksellisena ja säilytä se turvallisesti. Latauslinkit vanhenevat 30 päivän kuluttua.
Haluatko nämä havainnot korjattaviksi tai syvemmän manuaalisen arvioinnin? Ota yhteyttä: aleksi.laurila@aytict.fi.
Arviointia ei voitu suorittaa loppuun
Mitä arviointi tekee — ja mitä se tietoisesti jättää tekemättä
DDoS-suojaus
Tunnistaa, onko sivuston edessä CDN tai puhdistuspalvelu, pääseekö alkuperäispalvelimelle sen ohi ja astuuko pyyntörajoitus voimaan.
Ei liikennetulva. Käytämme pientä, rajattua pyyntöpursketta käyttäytymisen havainnointiin — emme koskaan yritä kuluttaa kapasiteettiasi loppuun tai kaataa sivustoa.
SQL-injektio (sqlmap)
Ajaa sqlmapin osoitetta vasten löytääkseen parametrit, joiden kautta syöte päätyy tietokantakyselyyn turvattomasti.
Vain tunnistus. Tietoja ei poimita, komentotulkkia tai tiedostoja ei yritetä käyttää eikä mitään muuteta.
Porttiskannaus
Skannaa verkkotunnuksen ja jokaisen sen takana olevan IP-osoitteen yleisten palveluporttien varalta ja nostaa esiin internetiin avoimet tietokannat, etäkäyttöpalvelut ja tiedostojaot.
TCP connect -skannaus kevyellä versiotunnistuksella. Ei käyttöjärjestelmän tunnistusta eikä hyväksikäyttöskriptejä.
Automaattinen arviointi antaa lähtötason. Se ei kata liiketoimintalogiikkaa, kirjautumisen takana olevia osioita eikä sosiaalista manipulointia — siihen manuaalinen tunkeutumistestauksemme on oikea työkalu.