Çalışma mantığı
Test koşulu, gereken yetki, harcanan hazırlık ve ulaşılan işlem kaydedilir. Diğer savunmaların sonucu da rapora dahil edilir.
Uygulamada nasıl değerlendirilir?
Yerel alarm bastırılmış olsa bile sunucu transferi reddediyorsa bulgu, tüm sistemin ele geçirilmesi olarak yazılmamalıdır.
Sınırlar ve yaygın hatalar
Tersine, uygulama alarm verdi diye kritik işlem gerçekleşmişse başarılı koruma iddia edilmemelidir.
Kontrol listesi
- Önkoşulları yazın
- İş sonucunu doğrulayın
- Artık riski açıklayın
Karar verirken
Raporu araç odaklı başarı hikâyesi yerine tekrarlanabilir teknik kanıt haline getirin.
Bir bulgunun anlamlı raporu
Yetkili direnç testinde amaç, güvenlik kontrolünün hangi koşulda etkisiz kaldığını ve bunun hangi iş sonucuna yol açtığını anlamaktır. Araç, sürüm, erişim seviyesi ve test edilen dosya açıkça belirtilir. Sonuç bütün ürün sürümlerine genellenmez.
Rapor, tespitin kaçmasıyla yetkisiz işlemin kabul edilmesini ayrı gösterir. Düzeltme sonrasında aynı senaryo ve normal kullanıcı akışı tekrar denenir. Böylece kontrol sertleşirken yeni yanlış engeller oluşup oluşmadığı görülebilir.
İlgili rehberler: Mobile RASP kavram kanıtlama çalışması, MASVS-RESILIENCE-4: dinamik analize direnç.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.