Single Sign-On security testing

Pentest SSO. Federacja, mapowanie kont i sesje pod kontrolą.

SSO przenosi decyzję o tożsamości między kilkoma systemami. Testujemy nie tylko logowanie, ale całą granicę zaufania od dostawcy tożsamości po konto, rolę i sesję w aplikacji.

Krótka odpowiedź

Pentest SSO to autoryzowana weryfikacja integracji aplikacji z dostawcą tożsamości przez SAML 2.0 albo OpenID Connect. Sprawdzamy konfigurację zaufania, walidację komunikatów i tokenów, mapowanie użytkownika oraz ról, tworzenie kont JIT, obsługę wielu tenantów, MFA, sesję, logout i bezpieczne ścieżki awaryjne. Zakres obejmuje konkretne aplikacje, IdP i przepływy zapisane w Rules of Engagement.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy wdrażające Microsoft Entra ID, Okta, Keycloak lub innego IdP
  • Aplikacje SaaS uruchamiające SSO dla klientów enterprise
  • Organizacje po migracji z lokalnego logowania do federacji
  • Zespoły po zmianie mapowania ról, tenantów, JIT albo MFA

Zakres testu

Co sprawdzamy?

01

Relacja IdP i aplikacji

Metadata, issuer lub entity ID, endpointy, certyfikaty, klucze, dozwoleni dostawcy i zachowanie po zmianie konfiguracji zaufania.

02

Komunikaty i tokeny

Podpis, algorytm, audience, recipient, destination, issuer, czas, nonce lub InResponseTo oraz powiązanie odpowiedzi z rozpoczętą sesją.

03

Mapowanie kont i ról

NameID, subject, e-mail, claims, grupy, role, konflikt istniejących kont i brak możliwości przejęcia tożsamości przez zmianę atrybutu.

04

JIT i cykl życia

Tworzenie użytkownika przy pierwszym logowaniu, aktualizacja profilu, odebranie dostępu, SCIM lub inny provisioning i zachowanie kont osieroconych.

05

Tenanty, routing i wybór IdP

Rozpoznawanie organizacji, home realm discovery, wiele domen i dostawców oraz separacja konfiguracji i użytkowników między klientami.

06

MFA, sesja i fallback

Wymagany poziom uwierzytelnienia, ponowne uwierzytelnienie, długość sesji, logout, lokalne konta, recovery i funkcje administracyjne omijające SSO.

Rezultat

Co dostajesz?

  • Mapa aplikacji, IdP, protokołów i przepływów zaufania
  • Macierz atrybutów, ról, tenantów i oczekiwanych decyzji
  • Potwierdzone ustalenia rozdzielone między IdP i aplikację
  • Zalecenia dla konfiguracji, kodu integracji i cyklu życia kont
  • Jeden retest uzgodnionych poprawek
01

Mapa federacji

Ustalamy aplikacje, IdP, protokół, metadata lub discovery, role, tenanty, konta testowe i właścicieli każdej strony integracji.

02

Autoryzacja i bezpieczeństwo operacyjne

Potwierdzamy środowisko, dozwolone konta i domeny, wyłączenia, monitoring, warunki STOP i pisemną zgodę właścicieli systemów.

03

Test przepływów i mapowania

Weryfikujemy pozytywne i negatywne scenariusze logowania, zmianę atrybutów, cykl konta, tenanty, sesję, MFA i ścieżki awaryjne.

04

Raport i retest

Wskazujemy, która strona relacji powinna egzekwować kontrolę, opisujemy oczekiwany wynik i potwierdzamy poprawkę.

Cena i decyzja

Ile kosztuje pentest SSO?

Jedna aplikacja, jeden IdP, jeden protokół i do trzech ról kosztują orientacyjnie 7 500-11 000 zł netto. Gotowa konfiguracja i konta testowe mogą pozwolić na tryb 24H w przedziale 9 000-13 000 zł netto. Dodatkowe aplikacje, kilku dostawców, B2B federation, JIT, SCIM i wiele tenantów zwiększają liczbę relacji, które trzeba sprawdzić osobno.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy testujecie SAML i OpenID Connect?+

Tak. Zakres dobieramy do faktycznie używanego protokołu i roli testowanej strony. SAML koncentruje się na assertions i relacji IdP-SP, a OIDC na przepływie opartym o OAuth, ID Token, claims i endpointy dostawcy.

Jakie dostępy są potrzebne do pentestu SSO?+

Potrzebujemy kont dla uzgodnionych ról i tenantów, testowej konfiguracji aplikacji oraz informacji o IdP. Dostęp administracyjny nie zawsze jest konieczny, ale eksport metadata, konfiguracji klienta i mapowania atrybutów zwiększa pokrycie.

Czy pentest SSO obejmuje konfigurację Microsoft Entra ID lub Okta?+

Obejmuje konfigurację konkretnej integracji i jej wpływ na aplikację. Pełny audyt całego tenanta, wszystkich polityk dostępu i pozostałych aplikacji jest osobnym zakresem chmurowej tożsamości.

Czy można testować produkcyjne SSO?+

Można po uzgodnieniu kont, domen, monitoringu i zakazanych działań. Preferujemy testową aplikację oraz oddzielną konfigurację klienta lub enterprise connection, aby nie zakłócić logowania użytkowników.

Czy wyłączenie lokalnego logowania wystarczy?+

Nie. Trzeba jeszcze sprawdzić mapowanie kont, role, cykl życia, sesję, recovery, konta techniczne i interfejsy administracyjne. Każda alternatywna ścieżka wejścia powinna mieć jawnego właściciela i politykę.