Pentesting befindet sich derzeit in der Betaphase und muss für Ihr Unternehmen aktiviert werden. Wenn Pentests nicht in der Seitenleiste angezeigt wird, wenden Sie sich an Ihren Corgea-Administrator oder Ansprechpartner bei Corgea.
Targets
Ein Target ist eine wiederverwendbare Pentest-Konfiguration. Jedes Target umfasst einen Namen, eine URL, optionale Zugangsdaten und Anweisungen sowie einen standardmäßigen Scan-Modus.1
Pentests öffnen
Wählen Sie in Corgea Pentests in der Seitenleiste aus.
2
Target erstellen
Klicken Sie auf New target und geben Sie den Namen sowie die URL des Targets ein.
3
Optionalen Kontext hinzufügen
Fügen Sie Zugangsdaten hinzu, wenn der Test authentifizierte Bereiche abdecken soll. Geben Sie unter Additional instructions Testregeln, Scope-Ausschlüsse oder Endpunkte an, auf die sich die Agenten konzentrieren sollen.
4
Standard-Scanmodus auswählen
Wählen Sie Balanced für einen schnelleren Lauf oder Deep für eine umfassendere Prüfung.
Fügen Sie nur Targets hinzu, zu deren Prüfung Ihre Organisation berechtigt ist. Zugangsdaten werden verschlüsselt gespeichert und nur verwendet, wenn ein Lauf für das betreffende Target verarbeitet wird.
Lauf starten
Starten Sie in der Target-Liste einen neuen Lauf für das gewünschte Target. Sie können dessen standardmäßigen Scan-Modus verwenden oder ihn für diesen Lauf überschreiben.- Balanced führt eine schnellere Prüfung mit den Standard-Pentest-Agenten durch.
- Deep führt eine umfassendere Prüfung mit zusätzlichen Red-Team-Tests durch.
- Instruction override ersetzt die zusätzlichen Anweisungen des Targets ausschließlich für diesen Lauf.
Ergebnisse prüfen
Die Detailseite des Laufs zeigt den Fortschritt der Agenten und listet Findings auf, sobald sie gemeldet werden. Corgea gruppiert die Findings nach CWE und Endpunkt und zeigt die Anzahl nach Schweregrad sowohl insgesamt als auch für Kategorien wie Auth & AuthZ, Business Logic und Injection. Öffnen Sie ein Finding, um Beschreibung, Proof of Concept, technische Analyse, Hinweise zur Behebung, Target, Endpunkt, erkennenden Agenten und Erkennungsverlauf zu prüfen. Sie können den Status ändern, Kommentare hinzufügen und erneute Erkennungen in späteren Pentest-Läufen nachverfolgen.Berichte exportieren
Nach Abschluss eines Laufs können Sie mit Export report einen PDF-Bericht herunterladen.- Technical report enthält detaillierte Nachweise zu den Findings und Informationen zur Behebung.
- Executive report fasst die Prüfung für eine weniger technische Zielgruppe zusammen.
