Identité & autorisation
Sessions, rôles, itinéraires administratifs, identités de service et limites des locataires.
Ce que nous défions
Un compte valide peut-il obtenir une autorisation qu'il ne devrait pas avoir?
Génie de la cybersécurité
Le travail de sécurité devrait conduire à un système plus fort, et non à un rapport plus long. Nous combinons l'examen contradictoire avec l'ingénierie nécessaire pour corriger la cause et vérifier le résultat.
Étendue d'un examen de sécuritéSécurité, exercé.
L'identité, l'autorité et la propriété des données doivent être d'accord. La différence devient visible lorsque la demande atteint la limite.
Isolement des locataires
Un administrateur modifie l'organisation demandée. Leur connexion est valide; la limite de données ne l'est pas.
Compte rendu des décisions
Le système vérifiera la demande avant de publier des échantillons.
Simulation illustrative avec des enregistrements fictifs. Aucun système en direct, comptes, ou données privées sont accessibles.
Une surface d'attaque connectée
La logique d'application, l'identité, les données, le cloud et les outils autonomes interagissent.
Sessions, rôles, itinéraires administratifs, identités de service et limites des locataires.
Un compte valide peut-il obtenir une autorisation qu'il ne devrait pas avoir?
Gestion des entrées, transitions d'état, logique d'affaires, webhooks, conditions de course et résistance à l'abus.
Les caractéristiques ordinaires peuvent-elles se combiner en une action non intentionnelle?
Les fichiers privés, le mouvement des données, les exportations, les chemins de rétention, les flux de travail de chiffrement et l'auditabilité.
L'information sensible peut-elle franchir la limite prévue?
Séparation de l'environnement, références, IAM, stockage, dépendances et contrôles de déploiement.
Une petite erreur de configuration peut-elle devenir un accès persistant?
Autorité de l'outil, récupération, mémoire, injection rapide, approbations, évaluation et preuves.
Un contexte peu confiant peut-il devenir l'autorisation d'agir?
Registres structurés, alertes actionnables, triage d'incident, runbooks et récupération.
L'équipe reconnaîtrait-elle, contiendrait-elle et reconstruirait-elle un incident?
Un état d'esprit d'équipe rouge, une finition technique.
Carter les actifs, les actions sensibles, les limites de confiance et les conséquences commerciales.
Connecter les faiblesses dans les voies d'attaque qu'un adversaire pourrait effectivement atteindre.
Confirmer le comportement avec des tests contrôlés. Préserver les preuves et rejeter le bruit.
Corriger la cause racine, retester le chemin et protéger le comportement avec des contrôles de régression.
Portée convenue, constatations étayées par des données probantes, mesures correctives prioritaires et résultats de nouveaux essais.
Divulgation responsable
Inclure l'URL touchée, les étapes de reproduction, le contexte du navigateur ou de l'appareil et son impact potentiel. N'incluez pas les mots de passe, les jetons, les clés privées ou les informations sensibles de tiers.
N'accédez pas à des données qui ne sont pas les vôtres ou n'en changez pas. N'effectuez pas de tests destructeurs, d'attaques de déni de service, d'ingénierie sociale ou d'attaques de justificatifs. Grayston n'exploite pas actuellement un programme de bonification de bug payé.
Votre prochain mouvement
Commencez par une version critique, une plate-forme héritée ou une conclusion précise. Nous définirons la limite de révision appropriée.