Решение
контент + заявкиАудит безопасности выполняется в заранее согласованных границах систем и проверок. Его результат не означает устранение всех возможных рисков навсегда.
Согласуемый процесс
Рассматриваются вход, права ролей, обработка данных и зависимости. Для находки указываются влияние, условия воспроизведения и направление исправления.
Сценарии приемки
После устранения повторяется соответствующая проверка. Права обычного пользователя и администратора сравниваются отдельно.
Что нужно для начала?
Нужны домены, части приложения, тестовые аккаунты и разрешенные методы. Проверки, меняющие рабочие данные, требуют отдельного согласования.
Границы работ
Сценарии страницы служат началом согласования проекта. Индивидуальная разработка, изменение существующей системы и внешняя интеграция оцениваются отдельно. Выбранные возможности, передача и сопровождение должны быть описаны в предложении.
Пример сценария
Пример проверки: обычный пользователь меняет идентификатор в адресе своего документа. Чужой документ не должен открываться. Проверка проводится разрешенными тестовыми аккаунтами в согласованных границах и повторяется после исправления.