ข้ามไปยังเนื้อหาหลัก
  1. บริการความมั่นคงปลอดภัย/
  2. ความมั่นคงปลอดภัยเชิงเทคนิคและงานวิศวกรรม/

การตรวจสอบความมั่นคงปลอดภัยของ API และแอปพลิเคชัน

การส่งมอบซอฟต์แวร์อย่างปลอดภัย ผ่านการทดสอบเจาะระบบ API เชิงลึก การระบุข้อบกพร่องด้านตรรกะธุรกิจ และการวิเคราะห์โค้ดอย่างปลอดภัย

ปัญหาที่พบ

เครื่องมือ SAST และ DAST อัตโนมัติสร้างผลบวกลวงจำนวนมากให้กับทีมพัฒนา ในขณะที่ไม่สามารถตรวจพบช่องโหว่ด้านตรรกะธุรกิจที่ซับซ้อนได้ ส่งผลให้แอปพลิเคชันถูกนำขึ้นสู่สภาพแวดล้อมการใช้งานจริงพร้อมจุดเชื่อมต่อ API ที่สามารถถูกโจมตีได้ ฝ่าฝืนข้อกำหนด PCI DSS 4.0.1 ข้อ 6 และข้อกำหนดด้านความมั่นคงปลอดภัยของช่องทางดิจิทัลของธนาคารแห่งประเทศไทย (ธปท.)

แนวทางของเรา

วิศวกรความมั่นคงปลอดภัยของเราดำเนินการวิเคราะห์ซอร์สโค้ดด้วยตนเอง ควบคู่กับการทดสอบเจาะระบบ API ตามบริบท เราประเมินกลไกการยืนยันตัวตน ขอบเขตการเปิดเผยข้อมูล และการเชื่อมต่อแบ็กเอนด์ภายใต้สถานการณ์ภัยคุกคามในโลกแห่งความเป็นจริง พร้อมส่งมอบคำแนะนำการแก้ไขที่ทีมพัฒนานำไปใช้ได้ทันที

สิ่งที่ส่งมอบ

  • การตรวจสอบความสอดคล้อง PCI DSS 4.0.1 ข้อ 6 สำหรับโค้ดที่พัฒนาเองและส่วนประกอบของบุคคลที่สาม
  • การทดสอบความมั่นคงปลอดภัยของ API และไมโครเซอร์วิส ครอบคลุมสถาปัตยกรรม REST, GraphQL และ gRPC
  • การสนับสนุนการแก้ไขของทีมพัฒนา พร้อมโค้ดพิสูจน์แนวคิดและโค้ดแพตช์ที่ผ่านการตรวจสอบ