Tipos de avaliação
| Tipo | Como funciona | Quando usar |
|---|---|---|
| Revisão de código | Leitura do código em busca de falhas | Quando há acesso ao código-fonte |
| Teste de intrusão | Simulação de ataques ao sistema em funcionamento | Sistemas expostos com dados sensíveis |
| Revisão de configuração | Servidor, banco, acessos, backups | Sempre, como base |
| Análise de dependências | Bibliotecas com vulnerabilidades conhecidas | Sempre; pode ser automatizada |
O que costuma ser verificado
- Controle de acesso e permissões (guia)
- Injeção de SQL e XSS
- Armazenamento de senhas e recuperação de conta
- Exposição de dados em erros, logs e arquivos públicos
- Upload de arquivos
- Versões sem suporte de linguagem, framework e bibliotecas
- Acessos ao servidor e ao banco de dados
- Backups e capacidade de recuperação
O que você deve receber
- Lista de falhas com gravidade, explicação e como reproduzir
- Recomendação de correção para cada uma
- Prioridade sugerida
- Possibilidade de nova verificação depois das correções
Cuidados
Autorize os testes por escrito, defina o que pode ser testado e em que horário, e prefira testar em uma cópia do ambiente quando houver risco à operação. Trate o relatório como confidencial.
Veja também backup do sistema não funciona e como atualizar um sistema PHP antigo. Revisamos e corrigimos a segurança de sistemas no nosso serviço de manutenção de sistemas PHP e Laravel.