Sample Report
ตัวอย่างรายงาน PARISEC Web Application Penetration Test
ข้อมูลทั้งหมดในหน้านี้เป็นข้อมูลสมมติ สร้างขึ้นเพื่อสาธิตรูปแบบรายงานเท่านั้น
Executive Summary
PARISEC ทำการทดสอบเจาะระบบ Web Application ของ app.example.com (ข้อมูลสมมติ) ระหว่างวันที่ 1–10 มกราคม 2569 ภายใต้ Scope ที่ตกลงร่วมกัน พบ Finding ที่มีนัยสำคัญรวม 3 รายการในระดับ Critical และ High ซึ่งเกี่ยวข้องกับ Authorization และ Authentication เป็นหลัก
Target
app.example.com
Assessment Date
1–10 มกราคม 2569
Risk Distribution
- Critical
- 1
- High
- 2
- Medium
- 3
- Low
- 2
Technical Findings
Broken Object Level Authorization on Invoice Endpoint
GET /api/v1/invoices/{id}
Evidence
ใช้บัญชีทดสอบ A เปลี่ยนค่า id เป็น invoice ของบัญชีทดสอบ B แล้วยังได้รับข้อมูล invoice กลับมาโดยไม่มีการตรวจสอบสิทธิ์ความเป็นเจ้าของ resource (ทดสอบด้วยบัญชีที่ได้รับอนุญาตภายใน Scope เท่านั้น)
Why It Matters
ผู้โจมตีที่มีบัญชีผู้ใช้งานทั่วไปสามารถเข้าถึงข้อมูล invoice ของผู้ใช้รายอื่นได้ทั้งหมด
Recommendation
ตรวจสอบความเป็นเจ้าของ resource ทุกครั้งก่อนคืนค่าข้อมูล และเพิ่ม automated test สำหรับ authorization ในทุก endpoint ที่รับ object id
Session Token Does Not Expire After Password Reset
POST /api/v1/auth/reset-password
Evidence
หลังจากรีเซ็ตรหัสผ่านสำเร็จ session token เดิมที่ออกก่อนหน้ายังสามารถใช้เรียก API ที่ต้อง authentication ได้ต่อ
Why It Matters
หากบัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาต การเปลี่ยนรหัสผ่านเพียงอย่างเดียวจะไม่ตัดการเข้าถึงของผู้บุกรุก
Recommendation
Revoke session/token ทั้งหมดที่เกี่ยวข้องกับบัญชีทันทีที่มีการเปลี่ยนรหัสผ่าน
Missing Rate Limiting on Login Endpoint
POST /api/v1/auth/login
Evidence
ส่งคำขอ login ผิดพลาดต่อเนื่อง 200 ครั้งภายใน 1 นาที โดยไม่มีการจำกัดอัตราคำขอหรือ lockout
Why It Matters
เพิ่มความเสี่ยงต่อการโจมตีแบบ credential stuffing หรือ brute force ต่อบัญชีผู้ใช้
Recommendation
เพิ่ม rate limiting และ progressive lockout สำหรับ endpoint ที่เกี่ยวข้องกับ authentication
Missing Content-Security-Policy
https://app.example.com/
Evidence
Content-Security-Policy was not observed in the HTTP response headers.
Why It Matters
CSP ที่ตั้งค่าอย่างเหมาะสมช่วยลดผลกระทบของช่องโหว่ client-side injection บางประเภทได้
Recommendation
กำหนดและทดสอบ Content-Security-Policy ที่เหมาะสมกับแอปพลิเคชัน
Retest Status
ข้อมูลทั้งหมดในหน้านี้ รวมถึงชื่อ Target, Finding และ Evidence เป็นข้อมูลสมมติที่สร้างขึ้นเพื่อสาธิตรูปแบบรายงานเท่านั้น ไม่ได้อ้างอิงถึงลูกค้าหรือระบบจริงแต่อย่างใด
ต้องการตรวจลึกกว่านี้?
Full Pentest ครอบคลุม Authentication, Authorization, API, Access Control และ Business Logic ที่การตรวจจากภายนอกเบื้องต้นไม่สามารถยืนยันได้
ขอ Full Pentest