Pentest, ou teste de penetração, é uma atividade de segurança cibernética realizada para avaliar a segurança de um sistema de computador, rede ou aplicativo. O objetivo principal de um pentest é identificar e explorar vulnerabilidades em um sistema, simulando as táticas e técnicas que um atacante real poderia usar.
Durante um pentest, o pentester realiza várias etapas, como a coleta de informações, análise de vulnerabilidades, exploração de falhas, obtenção de acesso não autorizado e, finalmente, a elaboração de um relatório detalhado que descreve as vulnerabilidades encontradas e fornece recomendações de correção.
Os resultados de um pentest podem ser usados pelas organizações para fortalecer sua postura de segurança, corrigindo as vulnerabilidades identificadas e implementando medidas de proteção adicionais. O pentest é uma prática importante para ajudar a prevenir ataques cibernéticos e proteger as informações confidenciais de uma organização.
Estes testes não possuem datas exatas, qualquer dúvida, entre em contato com o suporte.
Dito isso, realizamos algumas melhorias de segurança no nosso sistema:
1. Agora os htmls preenchidos em campos múltiplos (campo dev não) serão limpos permitindo apenas as tags:
a, abbr, acronym, address, area, article, aside, b, bdi, big, blockquote, body br, button, caption, center, cite, code, col, colgroup, data, datalist, dd, del, details, dfn, dir, div, dl, dt, em, field, fieldset, figcaption, figure, font, footer, form, h1, h2, h3, h4, h5, h6, head, header, hr, html, i, img, input, ins, kbd, keygen, label, legend, li, main, map, mark, menu, menuitem, meter, nav, ol, optgroup, option, output, p, pre, progress, q, rp, rt, ruby, s, samp, section, select, small, span, strike, strong, style, sub, summary, sup, table, tbody, td, textarea, tfoot, th, thead, time, tr, tt, u, ul, var, wbr
e os atributos:
class,wrapper-field,abbr, accept-charset, accept, accesskey, action, align, alt, autocomplete, autosave, axis, bgcolor, border, cellpadding, cellspacing, challenge, char, charoff, charset, checked, cite, clear, color, cols, colspan, compact, contenteditable, coords, datetime, dir, disabled, draggable, dropzone, enctype, for, frame, headers, height, high, href, hreflang, hspace, ismap, keytype, label, lang, list, longdesc, low, max, maxlength, media, method, min, multiple, name, nohref, noshade, novalidate, nowrap, open, optimum, pattern, placeholder, prompt, pubdate, radiogroup, readonly, rel, required, rev, reversed, rows, rowspan, rules, scope, selected, shape, size, span, spellcheck, src, start, step, style, summary, tabindex, target, title, type, usemap, valign, value, vspace, width, wrap,key, field-key, operation, value, path-id, id,multiple-field-key, field-path-id, section-code, section-name, section-product-group-ids, section-product-family-ids, section-product-list-ids, section-no-products, section-only-contact-products,section-always-open, formattable,format, condition-field-key, condition-operation, condition-value, original-tag, product-part-code, product-part-group-ids, product-part-name,product-part-use-selector, product-part-only-one-part`
Obs: Dentro das tags descritas, apenas o campo multilinha aceita html, outros campos não aceitam. O html do CPQ ainda não será afetado por este ponto 1, está em fase de desenvolvimento.
2. Teremos bloqueio para algumas extensões de arquivos nos anexos do ploomes:
com,exe,dll,ocx,ps1,ps1xml,ps2,ps2xml,psc1,psc2,msh,msh1,msh2,mshxml,msh1xml,msh2xml,js,jse,vbs,vb,vbe,cmd,bat,hta,inf,reg,pif,scr,cpl,scf,msc,pol,hlp,chm,ws,wsf,wsc,wsh,jar,rar,z,bz2,cab,gz,tar,ace,msi,msp,mst,msu,ppkg,bak,tmp,ost,pst,pkg,iso,img,vhd,vhdx,application,lock,lck,sln,cs,csproj,resx,config,resources,pdb,manifest,mp3,wma,doc,dot,wbk,xls,xlt,xlm,xla,ppt,pot,pps,ade,adp,mdb,cdb,mda,mdn,mdt,mdf,mde,ldb,wps,xlsb,xlam,xll,xlw,ppam,c,cgi,pl,class,cpp,h,java,php,py,sh,swift,asp,aspx,cer,cfm,cgi,css,htm,html,jsp,part,rss,xhtml,apk,bin,gadget
3. Agora temos um TooManyRequests(429) na Api2 para usuários comuns
(Não integração) de 15000 gets por minuto e 200 POST/PATCH ou DELETE por minuto;
Para usuários de integração são 120 gets por minuto, pra toda conta.
4. Mudança na forma de autenticação de Metas, Relatórios (antigo), exportador de excel e gerador de html, antes a chave era passada diretamente na querystring agora será necessário passar pelo headers.
Comentários
0 comentário
Escreva seu comentário aqui
Por favor, entre para comentar.