Bỏ qua tới nội dung chính

Application security

Soi Web/API ở nơi scanner mù nhất: identity, tenant và business flow.

API có thể hợp lệ về cú pháp nhưng vẫn trả sai dữ liệu cho sai người. TrustLine rà soát authorization gần resource, quan hệ object, role/tenant boundary, session và các workflow tạo doanh thu hoặc xử lý dữ liệu nhạy cảm.

Phù hợp với ai và phạm vi điển hình

Phù hợp với

  • SaaS đa tenant và nền tảng B2B
  • Web/API có nhiều role, back-office và tích hợp đối tác
  • Thanh toán, ví, booking, loyalty hoặc workflow hoàn tiền
  • Hệ thống chuẩn bị mở API cho khách hàng hoặc vendor

Phạm vi điển hình

  • Object-level và function-level authorization
  • Authentication, MFA, session, token và password reset
  • Mass assignment, input handling và file upload
  • Webhook signature, replay và trust boundary
  • Rate limit, abuse case, data export và tenant isolation

Đầu ra

Bằng chứng dùng được cho cả lãnh đạo và engineering.

Authorization matrix

Bằng chứng kiểm tra theo role, tenant, object và action trọng yếu.

Attack-path narrative

Chuỗi thao tác từ foothold đến dữ liệu, quyền hoặc tác động tài chính.

API evidence

Request/response được redact, điều kiện tái hiện và limitation rõ ràng.

Engineering workshop

Review control placement, test regression và remediation pattern.

Quy trình

Từ scope đến close-out

  1. 01

    Inventory

    Nhận OpenAPI/GraphQL schema, collection, role matrix và flow quan trọng.

  2. 02

    Threat model

    Map asset, principal, tenant, state transition và abuse case.

  3. 03

    Manual review

    Rà soát authorization, session, input và logic theo nhiều principal.

  4. 04

    Evidence & triage

    Xác nhận exploitability, impact và thông báo sớm finding nghiêm trọng.

  5. 05

    Fix verification

    Xác minh bản vá và test hồi quy trong phạm vi đã thỏa thuận.

Guardrails

Kiểm thử có ủy quyền, giới hạn và escalation rõ.

  • Không dùng production data ngoài điều kiện được ủy quyền
  • Giới hạn tốc độ và destructive action theo Rules of Engagement
  • Không coi API gateway là lớp authorization duy nhất
  • Limitation được ghi rõ khi thiếu role, tenant hoặc tài liệu

Câu hỏi thường gặp

Điều buyer và engineering thường cần làm rõ

Có cần cung cấp source code không?

Không bắt buộc. Grey/white-box thường tăng độ sâu và giảm thời gian đoán kiến trúc. Nếu không có source, OpenAPI/GraphQL schema, collection, auth flow và role matrix vẫn tạo khác biệt lớn.

Rà soát API tính theo số endpoint hay ngày công?

Số endpoint chỉ là một biến. Effort còn phụ thuộc role, tenant, operation, state, integration và logic nghiệp vụ. Quote tốt phải ghi assumption và limitation, không dùng số URL giao diện làm proxy.

Có kiểm tra mobile backend không?

Có thể đưa API của mobile app vào phạm vi. Kiểm thử binary/client mobile là một workstream riêng và cần được ghi rõ trong scope.