Sample Report

ตัวอย่างรายงาน PARISEC Web Application Penetration Test

ข้อมูลทั้งหมดในหน้านี้เป็นข้อมูลสมมติ สร้างขึ้นเพื่อสาธิตรูปแบบรายงานเท่านั้น

PARISEC Web Application Penetration TestSample Data

Executive Summary

PARISEC ทำการทดสอบเจาะระบบ Web Application ของ app.example.com (ข้อมูลสมมติ) ระหว่างวันที่ 1–10 มกราคม 2569 ภายใต้ Scope ที่ตกลงร่วมกัน พบ Finding ที่มีนัยสำคัญรวม 3 รายการในระดับ Critical และ High ซึ่งเกี่ยวข้องกับ Authorization และ Authentication เป็นหลัก

Target

app.example.com

Assessment Date

1–10 มกราคม 2569

Overall Risk
HIGH

Risk Distribution

Critical
1
High
2
Medium
3
Low
2

Technical Findings

Broken Object Level Authorization on Invoice Endpoint

CriticalConfidence: High

GET /api/v1/invoices/{id}

Evidence

ใช้บัญชีทดสอบ A เปลี่ยนค่า id เป็น invoice ของบัญชีทดสอบ B แล้วยังได้รับข้อมูล invoice กลับมาโดยไม่มีการตรวจสอบสิทธิ์ความเป็นเจ้าของ resource (ทดสอบด้วยบัญชีที่ได้รับอนุญาตภายใน Scope เท่านั้น)

Why It Matters

ผู้โจมตีที่มีบัญชีผู้ใช้งานทั่วไปสามารถเข้าถึงข้อมูล invoice ของผู้ใช้รายอื่นได้ทั้งหมด

Recommendation

ตรวจสอบความเป็นเจ้าของ resource ทุกครั้งก่อนคืนค่าข้อมูล และเพิ่ม automated test สำหรับ authorization ในทุก endpoint ที่รับ object id

Session Token Does Not Expire After Password Reset

HighConfidence: High

POST /api/v1/auth/reset-password

Evidence

หลังจากรีเซ็ตรหัสผ่านสำเร็จ session token เดิมที่ออกก่อนหน้ายังสามารถใช้เรียก API ที่ต้อง authentication ได้ต่อ

Why It Matters

หากบัญชีถูกเข้าถึงโดยไม่ได้รับอนุญาต การเปลี่ยนรหัสผ่านเพียงอย่างเดียวจะไม่ตัดการเข้าถึงของผู้บุกรุก

Recommendation

Revoke session/token ทั้งหมดที่เกี่ยวข้องกับบัญชีทันทีที่มีการเปลี่ยนรหัสผ่าน

Missing Rate Limiting on Login Endpoint

HighConfidence: Medium

POST /api/v1/auth/login

Evidence

ส่งคำขอ login ผิดพลาดต่อเนื่อง 200 ครั้งภายใน 1 นาที โดยไม่มีการจำกัดอัตราคำขอหรือ lockout

Why It Matters

เพิ่มความเสี่ยงต่อการโจมตีแบบ credential stuffing หรือ brute force ต่อบัญชีผู้ใช้

Recommendation

เพิ่ม rate limiting และ progressive lockout สำหรับ endpoint ที่เกี่ยวข้องกับ authentication

Missing Content-Security-Policy

MediumConfidence: High

https://app.example.com/

Evidence

Content-Security-Policy was not observed in the HTTP response headers.

Why It Matters

CSP ที่ตั้งค่าอย่างเหมาะสมช่วยลดผลกระทบของช่องโหว่ client-side injection บางประเภทได้

Recommendation

กำหนดและทดสอบ Content-Security-Policy ที่เหมาะสมกับแอปพลิเคชัน

Retest Status

Broken Object Level Authorization on Invoice EndpointFixed — Verified
Session Token Does Not Expire After Password ResetFixed — Verified
Missing Rate Limiting on Login EndpointPending Retest

ข้อมูลทั้งหมดในหน้านี้ รวมถึงชื่อ Target, Finding และ Evidence เป็นข้อมูลสมมติที่สร้างขึ้นเพื่อสาธิตรูปแบบรายงานเท่านั้น ไม่ได้อ้างอิงถึงลูกค้าหรือระบบจริงแต่อย่างใด

ต้องการตรวจลึกกว่านี้?

Full Pentest ครอบคลุม Authentication, Authorization, API, Access Control และ Business Logic ที่การตรวจจากภายนอกเบื้องต้นไม่สามารถยืนยันได้

ขอ Full Pentest