Пентест SaaS и личного кабинета — это проверка многопользовательских веб-платформ, где ключевой риск — доступ одного клиента к данным другого. Мы тестируем изоляцию арендаторов (tenant), ролевую модель, биллинг и API, находя уязвимости, из-за которых пользователь может выйти за границы своих прав.
Что мы проверяем в SaaS
В SaaS цена ошибки доступа особенно высока — это чужие данные и деньги. Мы проверяем:
- Изоляцию арендаторов (multi-tenant) — доступ к данным других клиентов.
- Ролевую модель (RBAC) — эскалация привилегий, обход ролей.
- IDOR и контроль доступа на объектах и API.
- Биллинг и подписки — обход оплаты, смена тарифа, злоупотребление лимитами.
- Приглашения и управление командой — захват аккаунтов, лишние права.
- API и интеграции по OWASP API Security Top 10.
Как проходит тестирование
Мы заводим несколько аккаунтов и арендаторов и целенаправленно пытаемся из одного добраться до данных другого — это главный тест SaaS. Проверяем каждую роль, каждый объект и каждый API-метод на контроль доступа, а также логику биллинга и приглашений. Все находки подтверждаем на двух аккаунтах.
Стандарты и методологии
Тестируем вручную по признанным методологиям веб-безопасности:
- OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
- OWASP API Security Top 10 — для API и интеграций.
- PTES — методология тестирования на проникновение.
- Ручная эксплуатация каждой находки — не только автосканер.
Что вы получаете
Отчёт с уязвимостями изоляции и доступа, воспроизведением на двух аккаунтах, оценкой воздействия и рекомендациями. Бесплатный ретест после исправления.
Смежное: пентест веб-приложений, пентест API и микросервисов.