Single Sign-On security testing
Pentest SSO. Federacja, mapowanie kont i sesje pod kontrolą.
SSO przenosi decyzję o tożsamości między kilkoma systemami. Testujemy nie tylko logowanie, ale całą granicę zaufania od dostawcy tożsamości po konto, rolę i sesję w aplikacji.
Krótka odpowiedź
Pentest SSO to autoryzowana weryfikacja integracji aplikacji z dostawcą tożsamości przez SAML 2.0 albo OpenID Connect. Sprawdzamy konfigurację zaufania, walidację komunikatów i tokenów, mapowanie użytkownika oraz ról, tworzenie kont JIT, obsługę wielu tenantów, MFA, sesję, logout i bezpieczne ścieżki awaryjne. Zakres obejmuje konkretne aplikacje, IdP i przepływy zapisane w Rules of Engagement.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy wdrażające Microsoft Entra ID, Okta, Keycloak lub innego IdP
- Aplikacje SaaS uruchamiające SSO dla klientów enterprise
- Organizacje po migracji z lokalnego logowania do federacji
- Zespoły po zmianie mapowania ról, tenantów, JIT albo MFA
Zakres testu
Co sprawdzamy?
Relacja IdP i aplikacji
Metadata, issuer lub entity ID, endpointy, certyfikaty, klucze, dozwoleni dostawcy i zachowanie po zmianie konfiguracji zaufania.
Komunikaty i tokeny
Podpis, algorytm, audience, recipient, destination, issuer, czas, nonce lub InResponseTo oraz powiązanie odpowiedzi z rozpoczętą sesją.
Mapowanie kont i ról
NameID, subject, e-mail, claims, grupy, role, konflikt istniejących kont i brak możliwości przejęcia tożsamości przez zmianę atrybutu.
JIT i cykl życia
Tworzenie użytkownika przy pierwszym logowaniu, aktualizacja profilu, odebranie dostępu, SCIM lub inny provisioning i zachowanie kont osieroconych.
Tenanty, routing i wybór IdP
Rozpoznawanie organizacji, home realm discovery, wiele domen i dostawców oraz separacja konfiguracji i użytkowników między klientami.
MFA, sesja i fallback
Wymagany poziom uwierzytelnienia, ponowne uwierzytelnienie, długość sesji, logout, lokalne konta, recovery i funkcje administracyjne omijające SSO.
Rezultat
Co dostajesz?
- Mapa aplikacji, IdP, protokołów i przepływów zaufania
- Macierz atrybutów, ról, tenantów i oczekiwanych decyzji
- Potwierdzone ustalenia rozdzielone między IdP i aplikację
- Zalecenia dla konfiguracji, kodu integracji i cyklu życia kont
- Jeden retest uzgodnionych poprawek
Mapa federacji
Ustalamy aplikacje, IdP, protokół, metadata lub discovery, role, tenanty, konta testowe i właścicieli każdej strony integracji.
Autoryzacja i bezpieczeństwo operacyjne
Potwierdzamy środowisko, dozwolone konta i domeny, wyłączenia, monitoring, warunki STOP i pisemną zgodę właścicieli systemów.
Test przepływów i mapowania
Weryfikujemy pozytywne i negatywne scenariusze logowania, zmianę atrybutów, cykl konta, tenanty, sesję, MFA i ścieżki awaryjne.
Raport i retest
Wskazujemy, która strona relacji powinna egzekwować kontrolę, opisujemy oczekiwany wynik i potwierdzamy poprawkę.
Cena i decyzja
Ile kosztuje pentest SSO?
Jedna aplikacja, jeden IdP, jeden protokół i do trzech ról kosztują orientacyjnie 7 500-11 000 zł netto. Gotowa konfiguracja i konta testowe mogą pozwolić na tryb 24H w przedziale 9 000-13 000 zł netto. Dodatkowe aplikacje, kilku dostawców, B2B federation, JIT, SCIM i wiele tenantów zwiększają liczbę relacji, które trzeba sprawdzić osobno.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy testujecie SAML i OpenID Connect?+
Tak. Zakres dobieramy do faktycznie używanego protokołu i roli testowanej strony. SAML koncentruje się na assertions i relacji IdP-SP, a OIDC na przepływie opartym o OAuth, ID Token, claims i endpointy dostawcy.
Jakie dostępy są potrzebne do pentestu SSO?+
Potrzebujemy kont dla uzgodnionych ról i tenantów, testowej konfiguracji aplikacji oraz informacji o IdP. Dostęp administracyjny nie zawsze jest konieczny, ale eksport metadata, konfiguracji klienta i mapowania atrybutów zwiększa pokrycie.
Czy pentest SSO obejmuje konfigurację Microsoft Entra ID lub Okta?+
Obejmuje konfigurację konkretnej integracji i jej wpływ na aplikację. Pełny audyt całego tenanta, wszystkich polityk dostępu i pozostałych aplikacji jest osobnym zakresem chmurowej tożsamości.
Czy można testować produkcyjne SSO?+
Można po uzgodnieniu kont, domen, monitoringu i zakazanych działań. Preferujemy testową aplikację oraz oddzielną konfigurację klienta lub enterprise connection, aby nie zakłócić logowania użytkowników.
Czy wyłączenie lokalnego logowania wystarczy?+
Nie. Trzeba jeszcze sprawdzić mapowanie kont, role, cykl życia, sesję, recovery, konta techniczne i interfejsy administracyjne. Każda alternatywna ścieżka wejścia powinna mieć jawnego właściciela i politykę.