Досега проверката им четеше изходния код. Новата гледа приложението както го вижда нападателят: през браузър, по мрежата, без достъп до нищо вътрешно. Двете намират почти различни неща.
- Новата проверка тества приложението през браузър, без достъп до изходния код.
- Работи върху пълно копие в отделна среда, така че нищо не стига до истинските потребители.
- Резултатите от двете проверки почти не се застъпват.
Проверката, която чете кода ти, намери потребител, чийто достъп е бил отнет, но приложението никога не е проверявало повторно дали старият вход още важи. Такъв пропуск се хваща трудно, защото никъде не изглежда като грешка.
Проверката, която гледа отвън, намери административното табло на лесно познаваем адрес, без никакъв вход отпред.
Първата беше чела същата страница и я беше подминала, защото в кода нямаше нищо сгрешено.
Защо двете не се засичат
Защото гледат различни неща. Четенето на код намира сгрешена логика. Гледането отвън намира отключени врати, за които в кода не пише нищо, защото не са сгрешени. Просто са там.
Табло без вход не е грешка в кода. То е грешка в допускането, че никой няма да познае адреса, а адресите се познават.
Това ми хареса повече от самата новина: пуснали са двете една срещу друга на едни и същи приложения и са признали, че резултатите почти не се застъпват. Можеха да го премълчат и да продават едната.
Дребният шрифт
Автоматична проверка не е пълен тест за проникване от човек и никой не твърди обратното. Тя хваща познатите форми бързо и евтино, а човекът намира странното.
Но за човек, който е вдигнал приложение с агент и утре ще му сложи истински клиентски данни, разликата между такава проверка и никаква е огромна.