Найдите исполнителя для вашего проекта прямо сейчас!
Разместите заказ на фриланс-бирже и предложения поступят уже через несколько минут.

Компания Y предоставляет комплексное веб-приложение в сфере электронной коммерции Necommerce. Компания недавно столкнулась с массовой утечкой данных о своих пользователях и их покупках. “Брешь”, через которую произошла утечка, вроде как устранили.Саму разработку приложения компания Y заказывает у подрядчика (фирмы-разработчика).Поскольку своих специалистов по информационной безопасности у компании Y нет, то вас пригласили провести комплексный анализ процесса разработки и протестировать на наличие других веб-уязвимостей (деталей по найденным и исправленным уязвимостям не предоставили, поскольку “вы же профессионалы, должны проверить всё с чистого листа”).Конечно же, разработчики со стороны подрядчика также максимально пошли вам на встречу и предоставили исчерпывающую информацию о приложении, целых две ссылки на репозитории с кодом:

https://github.com/Netology-cp/sib/tree/main/Front

https://github.com/Netology-cp/sib/tree/main/BackПо словам разработчиков:

  • Вся разработка ведётся в приватных репозиториях в GitHub (это легенда, для удобства мы вам предоставили открытые репозитории).
  • Весь код (а также зависимости и контейнеры) регулярно проходит проверку открытыми инструментами*:
  • https://github.com/
  • https://detekt.dev/
  • Сам код покрыт авто-тестами, включая проверку механизмов безопасности (отработка неверных логинов/паролей), которые регулярно прогоняются (при каждом push в репозиторий).
  • Разработчики прекрасно знакомы с OWASP Top 10, а некоторые даже и с ASVS, и WSTG.
  • Кроме того, они придерживаются строгих правил разработки и не разрешают push'ить в master без соответствующего Code Review (как минимум, двух человек) и прохождения автоматизированных проверок.
  • После прохождения всех проверок автоматически собираются образы Docker и публикуются в GitHub Container Registry (для дальнейшего разворачивания в Production).
Важно: отчёты этих инструментов скрыты из публичного доступа. При желании вы можете Fork'нуть репозиторий и самостоятельно настроить репозиторий.Инструкция по запускуИспользуйте следующий файл Docker Compose:ЗадачаВаша ключевая задача - провести комплексное исследование как функционирующего приложения, так и исходных кодов (обратите внимание на код самого приложения, всё ли в порядке с зависимостями, “правильно” ли собираются контейнеры и т.д.)..

Важно: в задачу не закладывается требование “выучить” используемые в системе языки программирования, достаточно знания английского языка и умения гуглить некоторые важные моменты (например, как в том или ином языке работать с генерацией случайного набора данных или что такое CORS, CSRF и т.д.)..

Рекомендуем разложить задачу на 3 этапа:

  • Планирование.
  • Непосредственно выполнение работы.
  • Подготовка отчётных документов по итогам.
ПланированиеВ первую очередь, вы должны составить план работ, в котором описано:
  • что вы будете проверять;
  • как вы будете это проверять (инструменты, подходы, используемые нормативные документы, стандарты или руководства);
  • интервальная оценка с учётом рисков (в часах);
  • план сдачи работ (когда будут выполнены работы и будет готов отчёт).
Выполнение работНа этом этапе вы непосредственно выполняете работу.Отчётные документы по итогам тестированияВ качестве отчётных документов прикладываются:
  • Документ (doc, odf, pdf или issue в GitHub) со скриншотами и описанием обнаруженных проблем (если они есть).
  • Документ с рекомендациями (улучшения процесса, кода, подходов, применения новых практик и т.д.).
О документахВажно: когда мы просим вас написать любые документы - мы не требуем творений на 10 страниц текста. Пишите только то, что действительно важно. Но и документы в формате 1-2 строчек тоже приниматься не будут.Критерии сдачи
  • Найдено минимум 5 проблем
  • Подготовлен отчёт
  • Подготовлены рекомендации по решению проблем
3 года назад
DimJn
42 года
3 года в сервисе
Был
3 года назад

Заявки фрилансеров

Александр
 
32 года
3 года в сервисе
Был
3 года назад
3 года назад
  • Похожие заказы

  • Требуется создать электронный учебник с авторизацией, многоязычным интерфейсом и функционалом для преподавателей. Включает различные типы задач, такие как выбор ответа, ручной ввод, перетаскивание и рисование. Преподаватели смогут редактировать материалы и отслеживать результаты в реальном времени. Поддержка Windows XP и выше, разрешение экрана от 640х480.

    Прикладное ПО1 исполнитель
    Завершен
    2 года назад
  • Создайте программу для разбора архивов формата bin на разделы и их последующей сборки. Программа должна работать на Windows 32/64 и обеспечивать удобный интерфейс. Важно учесть 4 варианта упаковки архивов. Существующий бесплатный скрипт только разбирает, ваша задача — добавить функционал сборки.

    Прикладное ПОнет заявок
    Закрыт
    3 года назад
  • Необходимо разработать дополнение к САПР для создания динамического блока. Блок должен передавать данные атрибутов в таблицу Excel и представлять координаты в системах WGS84 и МСК-36. Совместимость с AUTOCAD 2013-2023 и nanoCAD с 2018 года обязательна. Полное задание доступно во вложении.

    Закрыт
    3 года назад
  • $22

    Требуется разработать информационную систему для учета вкладов клиентов банка. Необходимо создать приложение на WindowsForm с подключением к базе данных MS SQL Server. Задача включает выполнение определенных требований для получения оценки. Подробности о функционале и критериях оценки будут предоставлены.

    Закрыт
    3 года назад
  • Необходимо разработать приложение для создания пакетов документов на основе данных справочника и внешнего XML файла. Проект включает возможность корректировки документов и сохранение истории изменений. Подробное техническое задание и образцы файлов доступны по ссылкам.

    Прикладное ПОнет заявок
    Закрыт
    3 года назад
  • Требуется доработка готовой стратегии для прикладного ПО. Необходимо добавить функционал для закрытия позиций, чтобы улучшить работу алгоритма. Ожидается, что фрилансер имеет опыт в разработке торговых стратегий и сможет интегрировать нужные функции в существующий код.

    Закрыт
    3 года назад
  • Требуется создать приложение для Android, которое позволит использовать видео или изображение с виртуальной камеры вместо основного потока с передней или задней камеры устройства. Необходима реализация функции передачи видео в реальном времени.

    Прикладное ПОнет заявок
    Закрыт
    3 года назад
  • Требуется разработать бота для букмекера Pinacle, который будет автоматически делать ставки на определенные лайв-матчи после первого гола. Бот должен быть настраиваемым для выбора матчей и обеспечивать надежную работу в реальном времени.

    Закрыт
    3 года назад
  • Разработайте небольшую программу для Windows, которая генерирует XML файл с 9 полями ввода и Excel файл для хранения введенной информации. Программа должна обрабатывать данные, оборачивая их в соответствующие XML теги, и обеспечивать возможность рендеринга списка в Excel. После рендера вся информация должна очищаться из памяти.

    Прикладное ПО1 исполнитель
    Завершен
    3 года назад
  • $90

    Необходимо выполнить работу с исходным кодом на Java для прикладного ПО, связанным с игрой Lineage 2. Задача включает реализацию требований по техническому заданию. Ожидается качественная доработка и исправление кода в соответствии с заданными параметрами.

    Закрыт
    3 года назад