AppSec · Code Review
Forráskód-elemzés és alkalmazásbiztonsági audit
Az automatikus eszközök a minták szerinti hibákat találják meg. A jogosultságkezelés, az üzleti logika és a több komponensen átívelő adatfolyam hibáihoz ember kell, aki érti a kódot és a támadó gondolkodását.
ASVS L2
szerinti ellenőrzés és riport
PoC
kihasználhatósági bizonyíték a kritikus hibákra
retest
a javítások visszaellenőrzésével
Tipikus kiinduló helyzet
CTO-knak és termékvezetőknek release előtt, ügyfél-auditra készülve vagy felvásárlási átvilágításnál.
- 01Egy nagyvállalati ügyfél vagy befektető független biztonsági auditot kér a termékről.
- 02Az alkalmazás kritikus funkciói (fizetés, jogosultság, multi-tenancy) sosem estek át külső review-n.
- 03A pentest csak a külső felületet látta, az IDOR- és jogosultsági hibák a kódban maradtak.
- 04Örökölt kódbázis, ismeretlen biztonsági állapottal.
Hatókör és módszertan
- 01
Architektúra- és adatfolyam-elemzés
Trust boundary-k, autentikációs és session-kezelési folyamat, tenant-izoláció, titokkezelés és külső integrációk feltérképezése.
- 02
Eszköz-támogatott szkennelés
Semgrep egyedi szabályokkal, CodeQL, függőségelemzés. A találatokat manuálisan validáljuk, a fals pozitívokat kiszűrjük.
- 03
Manuális code review
OWASP ASVS L2 ellenőrzőlista mentén: hozzáférés-vezérlés (IDOR, BOLA), injekció (SQL, NoSQL, SSTI), deszerializáció, SSRF, kriptográfiai hibák, race condition-ök.
- 04
Validálás és javítási támogatás
Kihasználhatósági PoC a kritikus találatokra, javítási javaslat kódszinten, és a javítások visszaellenőrzése.
Leszállítandók
- Technikai riport CVSS 4.0 besorolással és kódrészletekkel
- Proof-of-concept a kritikus és magas találatokra
- Vezetői összefoglaló, ügyfélnek vagy befektetőnek továbbítható formában
- Egyedi Semgrep-szabályok a talált hibamintákra, a pipeline-ba integrálva
- Retest a javítások után
Eszközök és szabványok
Fix hatókörű csomagként
Secure SDLC & DevSecOps Sprint
3–4 hét · egyedi ajánlat 48 órán belül
Összes csomag →Gyakori kérdések
Hogyan kezelitek a forráskódunkat?
NDA alatt, a ti környezetetekben (read-only repó-hozzáférés vagy dedikált VM), vagy titkosított, a projekt végén igazolhatóan törölt másolaton. A kód nem kerül harmadik fél (pl. felhőalapú AI-szolgáltatás) felé.
Milyen nyelveket és keretrendszereket vizsgáltok?
C#/.NET, Java/Spring, Node.js/TypeScript, Python (Django, FastAPI), Go és PHP. Mobil- és beágyazott kódnál előzetes egyeztetés szükséges.
Mennyi idő alatt kapunk riportot?
A kritikus találatokat azonnal jelezzük, nem várjuk meg a zárást. A teljes riport a vizsgálat végét követő 3–5 munkanapon belül készül el.
Kapcsolódó szolgáltatások
Egyeztessük a hatókört.
30 perc technikai hívás, utána 48 órán belül írásos ajánlat.