Lesen NACSA dalam proses
Metodologi Sejajar CREST • OWASP Top 10

Ujian Penembusan Aplikasi Web Malaysia

Ujian keselamatan mendalam untuk aplikasi web Anda oleh perunding keselamatan bertauliah menggunakan metodologi sejajar CREST. Kami mengesan kelemahan dalam OWASP Top 10, logik perniagaan, pengesahan identiti dan fungsi tersuai — sebelum penyerang berbuat demikian.

Skop Ujian Keselamatan Aplikasi Web

Ujian penembusan aplikasi web kami merangkumi semua bidang keselamatan kritikal mengikut OWASP, PTES dan amalan terbaik industri — bukan sekadar imbasan automatik, tetapi ujian manual mendalam oleh perunding berpengalaman.

Liputan OWASP Top 10

Kawalan akses rosak, kegagalan kriptografi, injection (SQL, NoSQL, OS, LDAP), reka bentuk tidak selamat, salah konfigurasi keselamatan, komponen terdedah, kegagalan pengesahan identiti dan SSRF.

Ujian Logik Perniagaan

Pintasan aliran kerja, manipulasi harga, peningkatan hak istimewa, pintasan had kadar, isu integriti transaksi, dan kelemahan proses berbilang langkah.

Pengesahan Identiti & Sesi

Penilaian dasar kata laluan, pengesahan pelbagai faktor, keselamatan pengurusan sesi, analisis keselamatan cookie, dan semakan pelaksanaan OAuth/SSO.

Apa yang Anda Terima

  • Ringkasan eksekutif untuk pihak berkepentingan
  • Laporan teknikal terperinci dengan setiap penemuan
  • Senarai kelemahan berskor risiko (skor CVSS)
  • Bukti konsep (PoC) bagi setiap kelemahan
  • Panduan pemulihan langkah demi langkah
  • Uji semula selepas pemulihan (termasuk dalam skop)

Pematuhan RMiT dan PDPA

BNM mewajibkan institusi kewangan menjalankan Intelligence-Led Penetration Testing (ILPT) ke atas sistem kritikal di bawah Seksyen 10.49 RMiT, sekurang-kurangnya setahun sekali. Bagi PDPA, ujian penembusan aplikasi web membantu organisasi menunjukkan bukti praktikal memenuhi Prinsip Keselamatan (Seksyen 9).

Nota penting: nCrypt menggunakan metodologi sejajar CREST untuk skop, pengendalian bukti, semakan kualiti dan pelaporan. Jika tender atau badan pengawal selia Anda memerlukan pensijilan CREST tertentu, status kelayakan dan keperluan bukti akan disahkan secara bertulis semasa proses skop.

Soalan Lazim

Berapa kos ujian penembusan aplikasi web di Malaysia?

Bagi satu aplikasi PKS dengan skop tetap (grey-box), pentest aplikasi web di Malaysia biasanya bernilai RM8,000-RM15,000. Aplikasi peringkat enterprise — pelbagai peranan, kedalaman logik perniagaan, pengujian authenticated dan unauthenticated, termasuk uji semula — biasanya bernilai RM25,000-RM80,000. nCrypt menetapkan skop berdasarkan bilangan fungsi, bilangan peranan pengguna dan kedalaman ujian, bukan kadar harian yang samar.

Apakah perbezaan antara black-box, grey-box dan white-box?

Black-box: penguji tiada kredensial atau pengetahuan dalaman — mensimulasikan penyerang luar. Grey-box: penguji diberi kredensial pengguna standard dan dokumentasi terhad — paling realistik dan kos efektif untuk institusi kewangan dan syarikat SaaS di Malaysia. White-box: akses penuh kepada kod sumber dan senibina — paling sesuai untuk semakan berjaminan tinggi sebelum pelancaran.

Adakah Anda hanya menguji OWASP Top 10?

OWASP Top 10 adalah asas minimum, bukan had maksimum. nCrypt menguji OWASP Top 10 ditambah OWASP ASVS Level 2/3, kelemahan logik perniagaan, rantaian pintasan kebenaran akses, race condition, serta laluan SSRF dan deserialisasi tidak selamat yang sering terlepas pandang oleh alatan automatik. Setiap penemuan disertakan skor CVSS dan bukti konsep (PoC) yang boleh dihasilkan semula.

Adakah ujian penembusan aplikasi web diperlukan untuk RMiT BNM atau PDPA?

Ya untuk RMiT BNM (Seksyen 10.49 — sistem kritikal, minimum tahunan). Bagi PDPA, ujian penembusan aplikasi web ialah bukti praktikal bagi memenuhi Prinsip Keselamatan (Seksyen 9) dan jangkaan perlindungan data secara reka bentuk di bawah Pindaan 2024. Laporan nCrypt disertakan pemetaan klausa demi klausa untuk memudahkan semakan audit.

Hubungi Kami untuk Sebut Harga Pentest Aplikasi Web

Isi borang di bawah atau hubungi terus pasukan kami. Kami akan menghubungi Anda dalam masa satu hari bekerja untuk perbincangan skop yang lebih terperinci.

Dapatkan Sebut Harga Pentest Aplikasi Web

Isi borang dan kami akan menghubungi Anda dalam masa 24 jam.

Balasan dalam masa 1 hari bekerja. Tiada spam.

Tidak pasti apa yang Anda perlukan?

Beritahu kami apa yang perlu diuji dan kami akan kembali dengan yuran tetap dalam masa 48 jam — tiada anggaran mengikut jam.