StackHawk добавляет тестирование бизнес-логики (BLT) в меню своей платформы AppSec

1765897734
2025-12-16 15:01:00

StackHawk добавляет тестирование бизнес-логики (BLT) в свои предложения AppSec. BLT от StackHawk автоматизирует обнаружение критических ошибок авторизации, на долю которых приходится 34% нарушений безопасности.

Недостатки бизнес-логики, такие как нарушение авторизации на уровне объекта (BOLA) и нарушение авторизации на уровне функций (BFLA), являются основными проблемами безопасности приложений, которые непосредственно решает новое решение Stackhawk BLT. Для выявления этих недостатков требуется тестирование приложений, запускаемых несколькими пользователями одновременно, — функциональность, которой принципиально не хватает SAST и устаревшим инструментам DAST.

Ручное тестирование на проникновение было единственным вариантом для команд AppSec, отнимавшим ценный бюджет и внутреннее время команды, что не соответствовало современной скорости разработки.

Ключевые особенности тестирования бизнес-логики StackHawk:

  • Многопользовательское ролевое тестирование: Позволяет обнаруживать уязвимости BOLA и BFLA путем настройки нескольких профилей пользователей для оценки как горизонтальной авторизации (пользователь A получает доступ к данным пользователя B), так и вертикальной авторизации (обычные пользователи, выполняющие функции администратора).
  • Контекстно-зависимая оркестровка тестов: Автоматически генерирует интеллектуальные тестовые последовательности на основе спецификаций OpenAPI, координируя запросы между профилями пользователей для проверки соблюдения границ авторизации — не требуется ручная настройка потоков тестирования. StackHawk понимает, как связаны ваши API: какие конечные точки заказа следует вызывать, какие данные из одного ответа передаются в следующий запрос и как генерировать тестовые данные, соответствующие контексту.
  • Прозрачные тестовые последовательности: Визуализация последовательности испытаний на платформе StackHawk дает полное представление о том, какие роли были задействованы, какие параметры были извлечены и внедрены, а также точную цепочку шагов, ведущую к каждому обнаруженному недостатку бизнес-логики.

“Вот почему большинство организаций по-прежнему полагаются на ручное тестирование на проникновение, которое является дорогостоящим и трудоемким. Но теперь команды могут использовать решение StackHawk BLT для автоматического запуска многопользовательских тестов и использования контекстно-зависимой оркестрации для поиска недостатков бизнес-логики”, – заключил Герлах.

Read more:  Утечки метана в калифорнийских нефтяных заведениях также извергают токсичные химические вещества

#StackHawk #добавляет #тестирование #бизнеслогики #BLT #меню #своей #платформы #AppSec

Продолжение темы

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.