Loading...
Loading...
Ujian keselamatan mendalam untuk aplikasi web Anda oleh perunding keselamatan bertauliah menggunakan metodologi sejajar CREST. Kami mengesan kelemahan dalam OWASP Top 10, logik perniagaan, pengesahan identiti dan fungsi tersuai — sebelum penyerang berbuat demikian.
Ujian penembusan aplikasi web kami merangkumi semua bidang keselamatan kritikal mengikut OWASP, PTES dan amalan terbaik industri — bukan sekadar imbasan automatik, tetapi ujian manual mendalam oleh perunding berpengalaman.
Kawalan akses rosak, kegagalan kriptografi, injection (SQL, NoSQL, OS, LDAP), reka bentuk tidak selamat, salah konfigurasi keselamatan, komponen terdedah, kegagalan pengesahan identiti dan SSRF.
Pintasan aliran kerja, manipulasi harga, peningkatan hak istimewa, pintasan had kadar, isu integriti transaksi, dan kelemahan proses berbilang langkah.
Penilaian dasar kata laluan, pengesahan pelbagai faktor, keselamatan pengurusan sesi, analisis keselamatan cookie, dan semakan pelaksanaan OAuth/SSO.
BNM mewajibkan institusi kewangan menjalankan Intelligence-Led Penetration Testing (ILPT) ke atas sistem kritikal di bawah Seksyen 10.49 RMiT, sekurang-kurangnya setahun sekali. Bagi PDPA, ujian penembusan aplikasi web membantu organisasi menunjukkan bukti praktikal memenuhi Prinsip Keselamatan (Seksyen 9).
Nota penting: nCrypt menggunakan metodologi sejajar CREST untuk skop, pengendalian bukti, semakan kualiti dan pelaporan. Jika tender atau badan pengawal selia Anda memerlukan pensijilan CREST tertentu, status kelayakan dan keperluan bukti akan disahkan secara bertulis semasa proses skop.
Bagi satu aplikasi PKS dengan skop tetap (grey-box), pentest aplikasi web di Malaysia biasanya bernilai RM8,000-RM15,000. Aplikasi peringkat enterprise — pelbagai peranan, kedalaman logik perniagaan, pengujian authenticated dan unauthenticated, termasuk uji semula — biasanya bernilai RM25,000-RM80,000. nCrypt menetapkan skop berdasarkan bilangan fungsi, bilangan peranan pengguna dan kedalaman ujian, bukan kadar harian yang samar.
Black-box: penguji tiada kredensial atau pengetahuan dalaman — mensimulasikan penyerang luar. Grey-box: penguji diberi kredensial pengguna standard dan dokumentasi terhad — paling realistik dan kos efektif untuk institusi kewangan dan syarikat SaaS di Malaysia. White-box: akses penuh kepada kod sumber dan senibina — paling sesuai untuk semakan berjaminan tinggi sebelum pelancaran.
OWASP Top 10 adalah asas minimum, bukan had maksimum. nCrypt menguji OWASP Top 10 ditambah OWASP ASVS Level 2/3, kelemahan logik perniagaan, rantaian pintasan kebenaran akses, race condition, serta laluan SSRF dan deserialisasi tidak selamat yang sering terlepas pandang oleh alatan automatik. Setiap penemuan disertakan skor CVSS dan bukti konsep (PoC) yang boleh dihasilkan semula.
Ya untuk RMiT BNM (Seksyen 10.49 — sistem kritikal, minimum tahunan). Bagi PDPA, ujian penembusan aplikasi web ialah bukti praktikal bagi memenuhi Prinsip Keselamatan (Seksyen 9) dan jangkaan perlindungan data secara reka bentuk di bawah Pindaan 2024. Laporan nCrypt disertakan pemetaan klausa demi klausa untuk memudahkan semakan audit.
Isi borang di bawah atau hubungi terus pasukan kami. Kami akan menghubungi Anda dalam masa satu hari bekerja untuk perbincangan skop yang lebih terperinci.
Isi borang dan kami akan menghubungi Anda dalam masa 24 jam.