Обсуждали тут услугу Next Generation Penetration Test от BugCrowd. Суть в том, что таргет раздают N багхантерам, каждому выдаётся чеклист, который надо выполнить и подписаться о выполнении.
При этом тесты необходимо проводить через VPN, а также выгрузить лог из Burp Suite в качестве доказательства проведения работы.
Открыв файлик с методологией можно немедленно распознать знакомые формулировки, ведь это не что иное как старенькое и несовершенное описание OWASP Testing Guide, взятое отсюда: https://github.com/wisec/OWASP-Testing-Guide-v5/tree/master/checklist
В целом направление мысли, на мой взгляд, очень правильное, и я давно ещё мечтал сделать супер-платформу, в которой каждый пентест будет разбиваться на мельчайшие подзадачи, для каждой из которых прописана сложность (=стоимость), и участник платформы может взять на себя хорошо документированную задачу, при этом качество и покрытие контролируется через логи прокси и файл проекта Burp Suite, а сбор скоупа и сканы автоматизированы.
Однако, полагаю, что BugCrowd вряд ли проверяет логи, это скорее инструмент incident response на случай разбирательства. Выходит, что по сути они просто раздают корявый чеклист рандомным людям, на всякий случай собирают лог и называют это "NG PenTest".
Сложность следования примитивным чеклистам в том, что, когда они статичные, фокус размывается: ведь половина пунктов вообще N/A для конкретного проекта, в итоге холеричный пентестер не следует чеклисту, а просто в конце по памяти помечает пункты выполненными.
Более флегматичный и старательный человек пойдёт подряд по пунктам и может попросту застрять на какой-то малозначительной проверке, теряя время.
Post #5
2.1K
- 🤡 3