Náš príbeh
Jeden z našich popredných klientov nás požiadal o penetračné testy novo vytváranej mobilnej aplikácie, ktorá spravuje finančné informácie používateľov. Pretože aplikácia bola vyvíjaná dodávateľskou firmou, boli sme klientom okrem overenia bezpečnosti požiadaní aj o preverenie dodržania kritérií, ktoré mala aplikácia podľa návrhu spĺňať.
Pri analýze zdrojových kódov v súčinnosti s penetračnými testami sme objavili niekoľko veľmi závažných zraniteľností v oblasti autentizácie a autorizácie, vďaka ktorým by mohol útočník pristupovať k profilovým a finančným informáciám všetkých používateľov produktu. Tieto veľmi kritické dáta by mohli byť hakermi využité napríklad na phishingové kampane mierené na používateľa, či priamo v útokoch na inštitúciu. Pokiaľ by táto situácia nastala už pri reálnej prevádzke, hrozili by spoločnosti veľké finančné straty, s nimi spojená strata klientskej základne a poškodenie dobrej povesti. Pretože však penetračné testy prebehli včas pred publikáciou aplikácie do reálnej prevádzky, podarilo sa tomuto závažnému incidentu zabrániť.
eAnalýza návrhu a reálneho stavu aplikácie navyše poukázala na niektoré odchýlky od dohodnutých požiadaviek, napríklad v oblasti práce s dokumentmi používateľa, ktorá podlieha zákonu o GDPR, ktorú dodávateľ v aplikácii nedostatočne zabezpečil. Klient tak mohol v rámci zmluvy dohodnúť urýchlené bezplatné opravy, a ešte tak navýšiť úroveň zabezpečenia svojej mobilnej aplikácie.