Deepตรวจความปลอดภัย + สุขภาพเว็บ
แพ็กเกจนี้คืออะไร
แพ็ก Deep คือการตรวจในฐานะคนที่ล็อกอินเข้าไปแล้ว ซึ่งเป็นมุมที่เครื่องสแกนอัตโนมัติทุกตัวในโลกทำแทนไม่ได้
ช่องโหว่ที่ทำให้ธุรกิจเสียหายจริงส่วนใหญ่อยู่หลังหน้าล็อกอิน เช่นผู้ใช้ทั่วไปกดดูข้อมูลของคนอื่นได้ ระบบจ่ายเงินยอมรับยอดที่ถูกแก้จากฝั่งผู้ใช้ หรือช่องอัปโหลดไฟล์ที่รับไฟล์อะไรก็ได้ ของพวกนี้ต้องมีคนนั่งลองด้วยมือ
ผมตรวจทุกหน้าสำคัญ ไม่ใช่แค่หน้าหลัก และส่งวิดีโออธิบายผลเป็นภาษาคนมาให้ด้วย เพราะรายงานความปลอดภัยที่อ่านไม่รู้เรื่องคือรายงานที่ไม่มีใครแก้ตาม
ลองดูของจริง
| ที่อยู่ | หน้านี้คืออะไร | ต้องล็อกอิน | ที่เจอ |
|---|---|---|---|
| / | หน้าแรก | เปิดให้คนนอก | 1 |
| /products | รายการสินค้า | เปิดให้คนนอก | 0 |
| /login | หน้าเข้าสู่ระบบ | เปิดให้คนนอก | 1 |
| /account/orders | ประวัติคำสั่งซื้อของลูกค้า | ต้องล็อกอิน | 2 |
| /checkout | ช่องทางจ่ายเงิน | ต้องล็อกอิน | 1 |
| /account/upload | ช่องอัปโหลดสลิป | ต้องล็อกอิน | 1 |
| /admin | หลังบ้านผู้ดูแล | ต้องล็อกอิน | 1 |
ตรวจ 7 หน้า · เป็นหน้าหลังล็อกอิน 4 หน้า · เจอทั้งหมด 7 จุด
สี่หน้าที่ต้องล็อกอินคือหน้าที่แพ็กพื้นฐานเข้าไปไม่ถึงเลย และเป็นที่ที่เจอของหนักที่สุดสามจากสี่จุด
เคสตัวอย่างของ example-shop.test ประกอบขึ้นเพื่อสาธิต ไม่ใช่ข้อมูลของลูกค้ารายไหน
เครื่องสแกนและรายงานพื้นฐาน รวมอยู่ในแพ็กนี้ด้วย
แพ็กนี้ไม่ได้ขายเฉพาะการตรวจหลังล็อกอิน งานตรวจจากภายนอกทั้งชุดของแพ็กพื้นฐานอยู่ในนี้ครบ
เครื่องสแกนตัวนี้ฟรีและใครก็กดใช้ได้ ตรวจจากภายนอกล้วนๆ ไม่แตะข้างในเว็บคุณ สิ่งที่แพ็กนี้เพิ่มให้คือรายงานฉบับเต็มในแท็บที่สอง ซึ่งจัดอันดับความรุนแรง บอกวิธีแก้ทีละจุด และมีบทสรุปสองแบบทั้งสำหรับคนและสำหรับช่าง แทนที่จะโชว์ให้ดูสามข้อแล้วล็อกที่เหลือ
สองหน้านี้เปิดใช้งานอยู่จริงบนเว็บนี้ ไม่ใช่ภาพจำลอง กดใช้ได้เลยจากในกรอบ
สิ่งที่คุณจะได้ ทั้งหมด
รายการนี้คือขอบเขตงานทั้งหมดของแพ็กเกจนี้ ไม่มีข้อไหนซ่อนไว้ในสัญญา
- ทุกอย่างในแพ็กเกจ Basic
- ทดสอบหลังล็อกอิน รวมถึงสิทธิ์ของผู้ใช้แต่ละระดับ
- ทดสอบช่องทางจ่ายเงินและการอัปโหลดไฟล์
- ตรวจทุกหน้าสำคัญ ไม่ใช่แค่หน้าหลัก
- วิดีโออธิบายผลตรวจเป็นภาษาคน ไม่ใช่ศัพท์เทคนิค
- การตรวจระบบที่ผมไม่ได้รับอนุญาตเป็นลายลักษณ์อักษรจากเจ้าของ ผมขอเอกสารยืนยันก่อนเริ่มทุกครั้ง ไม่มีข้อยกเว้น
- การรับประกันว่าจะไม่ถูกเจาะอีกเลย ไม่มีใครรับประกันข้อนี้ได้จริง สิ่งที่ทำได้คือปิดช่องที่พบและลดพื้นที่เสี่ยงลง
- ค่าบริการภายนอกที่อาจต้องใช้ เช่น ใบรับรอง SSL หรือ WAF ถ้าจำเป็นผมแจ้งราคาให้ทราบก่อนเสมอ และนี่ไม่ใช่ค่าของผม
- การกู้คืนระบบที่ถูกเจาะไปแล้ว เป็นงานคนละแบบ แจ้งมาได้ ผมประเมินให้แยกต่างหาก
คำถามที่พบบ่อยของแพ็กเกจนี้
ต่างจากแพ็ก Basic ตรงไหน คุ้มกับส่วนต่างไหม
Basic ตรวจสิ่งที่เห็นจากข้างนอก Deep ตรวจสิ่งที่เกิดขึ้นหลังล็อกอิน ซึ่งเป็นที่ที่ช่องโหว่ที่ทำให้เสียเงินจริงอยู่ ถ้าเว็บคุณเป็นเว็บโปรไฟล์ที่ไม่มีระบบสมาชิก Basic พอแล้วจริงๆ แต่ถ้ามีการล็อกอิน มีการจ่ายเงิน หรือมีข้อมูลลูกค้าเก็บอยู่ Basic ตรวจไปก็ไม่เห็นส่วนที่สำคัญที่สุด
จะเกิดรายการสั่งซื้อจริงหรือข้อมูลเสียหายไหม
ไม่ครับ ผมใช้บัญชีทดสอบและโหมดทดสอบของระบบจ่ายเงิน ถ้าไม่มีโหมดทดสอบ ผมทดสอบเฉพาะขั้นตอนที่ไม่เกิดรายการจริงและเขียนไว้ในรายงานว่าส่วนไหนตรวจได้แค่ไหน ผมไม่ลบและไม่แก้ข้อมูลของคุณระหว่างตรวจ
ทำไมต้องมีวิดีโออธิบายด้วย
เพราะรายงานความปลอดภัยส่วนใหญ่ตายตรงที่ไม่มีใครอ่านจบ วิดีโอทำให้คุณเห็นกับตาว่าผมกดอะไรแล้วเกิดอะไรขึ้น ซึ่งอธิบายความรุนแรงได้ดีกว่าตัวหนังสือมาก และคุณส่งต่อให้ทีมดูได้โดยไม่ต้องนัดประชุม
ใช้เวลานานไหม
ส่งรายงานใน 5 วันทำการครับ นับจากวันที่ได้เอกสารยืนยันสิทธิ์และบัญชีทดสอบครบ ถ้าเว็บใหญ่กว่าที่คุยไว้มาก ผมแจ้งก่อนเริ่มว่าต้องใช้เวลาเพิ่มเท่าไหร่ ไม่ใช่เงียบไปแล้วส่งช้า
เจอของหนักระหว่างตรวจ จะบอกทันทีไหม
บอกทันทีครับ ไม่รอส่งรายงาน ถ้าเจอช่องที่กำลังถูกใช้อยู่หรือข้อมูลลูกค้ากำลังรั่ว ผมโทรหาคุณวันนั้นเลยพร้อมวิธีปิดชั่วคราว แล้วค่อยเขียนลงรายงานทีหลัง