1765897734
2025-12-16 15:01:00
StackHawk добавляет тестирование бизнес-логики (BLT) в свои предложения AppSec. BLT от StackHawk автоматизирует обнаружение критических ошибок авторизации, на долю которых приходится 34% нарушений безопасности.
Недостатки бизнес-логики, такие как нарушение авторизации на уровне объекта (BOLA) и нарушение авторизации на уровне функций (BFLA), являются основными проблемами безопасности приложений, которые непосредственно решает новое решение Stackhawk BLT. Для выявления этих недостатков требуется тестирование приложений, запускаемых несколькими пользователями одновременно, — функциональность, которой принципиально не хватает SAST и устаревшим инструментам DAST.
Ручное тестирование на проникновение было единственным вариантом для команд AppSec, отнимавшим ценный бюджет и внутреннее время команды, что не соответствовало современной скорости разработки.
Ключевые особенности тестирования бизнес-логики StackHawk:
- Многопользовательское ролевое тестирование: Позволяет обнаруживать уязвимости BOLA и BFLA путем настройки нескольких профилей пользователей для оценки как горизонтальной авторизации (пользователь A получает доступ к данным пользователя B), так и вертикальной авторизации (обычные пользователи, выполняющие функции администратора).
- Контекстно-зависимая оркестровка тестов: Автоматически генерирует интеллектуальные тестовые последовательности на основе спецификаций OpenAPI, координируя запросы между профилями пользователей для проверки соблюдения границ авторизации — не требуется ручная настройка потоков тестирования. StackHawk понимает, как связаны ваши API: какие конечные точки заказа следует вызывать, какие данные из одного ответа передаются в следующий запрос и как генерировать тестовые данные, соответствующие контексту.
- Прозрачные тестовые последовательности: Визуализация последовательности испытаний на платформе StackHawk дает полное представление о том, какие роли были задействованы, какие параметры были извлечены и внедрены, а также точную цепочку шагов, ведущую к каждому обнаруженному недостатку бизнес-логики.
“Вот почему большинство организаций по-прежнему полагаются на ручное тестирование на проникновение, которое является дорогостоящим и трудоемким. Но теперь команды могут использовать решение StackHawk BLT для автоматического запуска многопользовательских тестов и использования контекстно-зависимой оркестрации для поиска недостатков бизнес-логики”, – заключил Герлах.
#StackHawk #добавляет #тестирование #бизнеслогики #BLT #меню #своей #платформы #AppSec
Продолжение темы
