ارزیابی امنیت وبسایت باید از شناسایی داراییها و سطح حمله شروع شود، نه از اجرای تصادفی ابزارها. ابتدا دامنهها، زیردامنهها، پنلهای مدیریتی، APIها، سرویسهای جانبی و فناوریهای مورد استفاده مشخص میشوند. هدف این مرحله ایجاد تصویری واقعی از چیزی است که باید محافظت شود.
در مرحله بعد، احراز هویت و مدیریت نشست بررسی میشود. رمزهای عبور، سیاستهای ورود، MFA، انقضای نشست، بازیابی حساب و کنترل دسترسی باید بهصورت سناریومحور آزمایش شوند. وجود حساب کاربری با دسترسی بیش از نیاز یکی از ریسکهای مهم است.
سپس ورودیهای برنامه، آپلود فایل، APIها و ارتباط با پایگاه داده بررسی میشوند. مشکلاتی مانند XSS، SQL Injection، کنترل دسترسی ناقص، SSRF و تنظیمات ناامن باید در محیط مجاز و کنترلشده بررسی شوند. نتیجه مهمتر از تعداد یافتههاست: هر آسیبپذیری باید اثر کسبوکاری و مسیر کاهش ریسک داشته باشد.
در پایان، یک گزارش قابل اقدام تهیه میشود؛ شامل شدت، شواهد، دامنه اثر، شرایط بازتولید، راهکار اصلاح و روش اعتبارسنجی مجدد. یک ارزیابی خوب فقط فهرست ضعفها نیست؛ نقشهای برای کاهش ریسک است.