Ugrás a tartalomra
CtrlSecKapcsolat

AppSec · Code Review

Forráskód-elemzés és alkalmazásbiztonsági audit

Az automatikus eszközök a minták szerinti hibákat találják meg. A jogosultságkezelés, az üzleti logika és a több komponensen átívelő adatfolyam hibáihoz ember kell, aki érti a kódot és a támadó gondolkodását.

Egyeztetés kéréseIdőtartam: 2–4 hét (kódbázis méretétől függően)

ASVS L2

szerinti ellenőrzés és riport

PoC

kihasználhatósági bizonyíték a kritikus hibákra

retest

a javítások visszaellenőrzésével

Tipikus kiinduló helyzet

CTO-knak és termékvezetőknek release előtt, ügyfél-auditra készülve vagy felvásárlási átvilágításnál.

  • 01Egy nagyvállalati ügyfél vagy befektető független biztonsági auditot kér a termékről.
  • 02Az alkalmazás kritikus funkciói (fizetés, jogosultság, multi-tenancy) sosem estek át külső review-n.
  • 03A pentest csak a külső felületet látta, az IDOR- és jogosultsági hibák a kódban maradtak.
  • 04Örökölt kódbázis, ismeretlen biztonsági állapottal.

Hatókör és módszertan

  1. 01

    Architektúra- és adatfolyam-elemzés

    Trust boundary-k, autentikációs és session-kezelési folyamat, tenant-izoláció, titokkezelés és külső integrációk feltérképezése.

  2. 02

    Eszköz-támogatott szkennelés

    Semgrep egyedi szabályokkal, CodeQL, függőségelemzés. A találatokat manuálisan validáljuk, a fals pozitívokat kiszűrjük.

  3. 03

    Manuális code review

    OWASP ASVS L2 ellenőrzőlista mentén: hozzáférés-vezérlés (IDOR, BOLA), injekció (SQL, NoSQL, SSTI), deszerializáció, SSRF, kriptográfiai hibák, race condition-ök.

  4. 04

    Validálás és javítási támogatás

    Kihasználhatósági PoC a kritikus találatokra, javítási javaslat kódszinten, és a javítások visszaellenőrzése.

Leszállítandók

  • Technikai riport CVSS 4.0 besorolással és kódrészletekkel
  • Proof-of-concept a kritikus és magas találatokra
  • Vezetői összefoglaló, ügyfélnek vagy befektetőnek továbbítható formában
  • Egyedi Semgrep-szabályok a talált hibamintákra, a pipeline-ba integrálva
  • Retest a javítások után

Eszközök és szabványok

OWASP ASVSSemgrepCodeQLBurp SuiteCVSS 4.0.NETJavaNode.jsPythonGo

Fix hatókörű csomagként

Secure SDLC & DevSecOps Sprint

3–4 hét · egyedi ajánlat 48 órán belül

Összes csomag →

Gyakori kérdések

Hogyan kezelitek a forráskódunkat?

NDA alatt, a ti környezetetekben (read-only repó-hozzáférés vagy dedikált VM), vagy titkosított, a projekt végén igazolhatóan törölt másolaton. A kód nem kerül harmadik fél (pl. felhőalapú AI-szolgáltatás) felé.

Milyen nyelveket és keretrendszereket vizsgáltok?

C#/.NET, Java/Spring, Node.js/TypeScript, Python (Django, FastAPI), Go és PHP. Mobil- és beágyazott kódnál előzetes egyeztetés szükséges.

Mennyi idő alatt kapunk riportot?

A kritikus találatokat azonnal jelezzük, nem várjuk meg a zárást. A teljes riport a vizsgálat végét követő 3–5 munkanapon belül készül el.

Kapcsolódó szolgáltatások

Egyeztessük a hatókört.

30 perc technikai hívás, utána 48 órán belül írásos ajánlat.

Egyeztetés kérése
30 perces technikai egyeztetésAjánlat 48 órán belülKapcsolat