Model dostępu do testu

Pentest black box, grey box czy white box? Dobieramy model do celu, nie do mody.

Black box najlepiej odwzorowuje start bez wiedzy, ale nie zawsze daje najlepsze pokrycie. Grey box zwykle pozwala przeznaczyć więcej czasu na role, dane i logikę, a white box pomaga dotrzeć do przyczyny w kodzie i konfiguracji.

Krótka odpowiedź

Black box oznacza test bez kont i dokumentacji, grey box daje testerowi uzgodnione konta lub część wiedzy, a white box może obejmować pełną dokumentację, konfigurację i kod. Model nie określa jakości testu. Dobieramy go do pytania biznesowego: czy chcesz ocenić publiczną ekspozycję, sprawdzić uprawnienia wielu ról, czy zweryfikować implementację krytycznego mechanizmu.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy wybierające model pentestu do zapytania ofertowego
  • Właściciele aplikacji ustalający zakres z klientem
  • Zespoły porównujące koszt z głębokością pokrycia
  • Organizacje przygotowujące test aplikacji albo infrastruktury

Zakres testu

Co sprawdzamy?

01

Cel testu

Publiczna ekspozycja, kontrola dostępu, logika biznesowa, konfiguracja lub implementacja w kodzie.

02

Punkt startowy

Brak wiedzy, konta zwykłego użytkownika, wiele ról, dostęp administracyjny albo kod i architektura.

03

Pokrycie

Które funkcje, role, endpointy i granice zaufania da się rzetelnie sprawdzić w wybranym czasie.

04

Realizm

Co ma odwzorowywać tester: osobę z internetu, klienta, pracownika, partnera czy kogoś z dostępem do kodu.

05

Koszt czasu

Ile pracy pochłonie samo odkrywanie powierzchni, a ile zostanie na ręczną walidację ryzyka.

06

Dowody

Jakie artefakty i wnioski muszą znaleźć się w raporcie dla zespołu, klienta lub audytora.

Rezultat

Co dostajesz?

  • Rekomendacja modelu testu z uzasadnieniem
  • Lista potrzebnych kont, danych i dokumentacji
  • Jawne ograniczenia wybranego podejścia
  • Raport z potwierdzonym wpływem
  • Jeden retest uzgodnionych poprawek
01

Pytanie biznesowe

Ustalamy, jaką decyzję ma umożliwić wynik testu i jaki napastnik jest istotny.

02

Model dostępu

Dobieramy black, grey, white box albo model mieszany dla różnych części zakresu.

03

Test

Prowadzimy scenariusze zgodnie z punktem startowym i dokumentujemy wpływ ograniczeń.

04

Raport

Oddzielamy wynik testu od obszarów, których wybrany model nie pozwolił wystarczająco sprawdzić.

Cena i decyzja

Który model pentestu jest najtańszy?

Black box nie musi być tańszy, bo część budżetu pochłania odkrywanie. Grey box często daje najlepszy stosunek czasu do pokrycia aplikacji. White box jest opłacalny przy krytycznym module lub review implementacji. Cenę ustala zakres, role i głębokość, a nie sama etykieta modelu.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy black box jest najbardziej realistyczny?+

Dla nieznanego napastnika z internetu często tak, ale nie odwzorowuje klienta, pracownika ani partnera z kontem. Realizm zależy od wybranego scenariusza zagrożenia.

Czy grey box obniża jakość testu?+

Nie. Konta i dokumentacja pozwalają poświęcić więcej czasu na uprawnienia, logikę oraz różnice między rolami. Raport jasno opisuje punkt startowy.

Czy white box to tylko skan kodu?+

Nie. Może łączyć analizę kodu, konfiguracji i architektury z testem działającego systemu, aby potwierdzić realny wpływ.