Skip to main content
Pentesting befindet sich derzeit in der Betaphase und muss für Ihr Unternehmen aktiviert werden. Wenn Pentests nicht in der Seitenleiste angezeigt wird, wenden Sie sich an Ihren Corgea-Administrator oder Ansprechpartner bei Corgea.
Mit Pentesting führt Ihr Team KI-gestützte Penetrationstests für Webanwendungen durch, die Sie in Corgea als Targets konfigurieren. So testen Sie laufende Anwendungen auf Fehler bei Authentifizierung und Autorisierung, Schwachstellen in der Geschäftslogik, Injection-Risiken und weiteres ausnutzbares Verhalten, das im Quellcode allein möglicherweise nicht erkennbar ist.

Targets

Ein Target ist eine wiederverwendbare Pentest-Konfiguration. Jedes Target umfasst einen Namen, eine URL, optionale Zugangsdaten und Anweisungen sowie einen standardmäßigen Scan-Modus.
1

Pentests öffnen

Wählen Sie in Corgea Pentests in der Seitenleiste aus.
2

Target erstellen

Klicken Sie auf New target und geben Sie den Namen sowie die URL des Targets ein.
3

Optionalen Kontext hinzufügen

Fügen Sie Zugangsdaten hinzu, wenn der Test authentifizierte Bereiche abdecken soll. Geben Sie unter Additional instructions Testregeln, Scope-Ausschlüsse oder Endpunkte an, auf die sich die Agenten konzentrieren sollen.
4

Standard-Scanmodus auswählen

Wählen Sie Balanced für einen schnelleren Lauf oder Deep für eine umfassendere Prüfung.
Fügen Sie nur Targets hinzu, zu deren Prüfung Ihre Organisation berechtigt ist. Zugangsdaten werden verschlüsselt gespeichert und nur verwendet, wenn ein Lauf für das betreffende Target verarbeitet wird.

Lauf starten

Starten Sie in der Target-Liste einen neuen Lauf für das gewünschte Target. Sie können dessen standardmäßigen Scan-Modus verwenden oder ihn für diesen Lauf überschreiben.
  • Balanced führt eine schnellere Prüfung mit den Standard-Pentest-Agenten durch.
  • Deep führt eine umfassendere Prüfung mit zusätzlichen Red-Team-Tests durch.
  • Instruction override ersetzt die zusätzlichen Anweisungen des Targets ausschließlich für diesen Lauf.
Der Tarif Ihres Unternehmens bestimmt die verfügbare Pentest-Nutzung. Wenn ein Scan-Modus nicht verfügbar oder das Kontingent ausgeschöpft ist, deaktiviert Corgea die Option oder zeigt beim Startversuch einen Fehler an.

Ergebnisse prüfen

Die Detailseite des Laufs zeigt den Fortschritt der Agenten und listet Findings auf, sobald sie gemeldet werden. Corgea gruppiert die Findings nach CWE und Endpunkt und zeigt die Anzahl nach Schweregrad sowohl insgesamt als auch für Kategorien wie Auth & AuthZ, Business Logic und Injection. Öffnen Sie ein Finding, um Beschreibung, Proof of Concept, technische Analyse, Hinweise zur Behebung, Target, Endpunkt, erkennenden Agenten und Erkennungsverlauf zu prüfen. Sie können den Status ändern, Kommentare hinzufügen und erneute Erkennungen in späteren Pentest-Läufen nachverfolgen.

Berichte exportieren

Nach Abschluss eines Laufs können Sie mit Export report einen PDF-Bericht herunterladen.
  • Technical report enthält detaillierte Nachweise zu den Findings und Informationen zur Behebung.
  • Executive report fasst die Prüfung für eine weniger technische Zielgruppe zusammen.
Unternehmensadministratoren können nach Abschluss eines Pentests außerdem die E-Mail-Benachrichtigung AI Pentest Completed mit einer Zusammenfassung der Findings nach Schweregrad erhalten.

Findings erneut validieren

Verwenden Sie nach Abschluss eines Laufs Revalidate Findings, um offene oder behobene Findings dieses Laufs erneut zu testen. Die Revalidierung prüft, ob sich zuvor gemeldete Findings noch reproduzieren lassen, schließt nicht mehr reproduzierbare Findings und stellt die Findings des ursprünglichen Laufs auf der Seite des Validierungslaufs bereit.