コンテンツにスキップ

アセスメントの開始

ペンテストの設定に、何週間ものメールのやり取りや複雑なスコープ文書は必要ありません。Aikidoはそのプロセスを効率化し、監査の準備であれ、セキュリティ体制の強化であれ、すぐに評価を開始できるようにします。

開始する前に、以下を確認してください。

  • AikidoにおけるManage Pentests権限
  • ウォレット内の十分なクレジット
  • 対象ドメインをスキャンする権限(Authorization)

ウィザードを起動するには、AikidoでPentestsに移動し、Projectを開いてCreate Assessmentをクリックします。

アプリケーションタイプを選択

Section titled “アプリケーションタイプを選択”

テストしたいアプリケーションのタイプを選択します。Androidアプリの場合は、Androidを選択し、Pentesting Android Appsの手順に従ってください。

レポートを実用的なものにするため、1回のアセスメントにつき1つのアプリケーションに絞ることを推奨します。

  1. ドメインを入力: アプリケーションのURLを入力します。
  2. スコープ: アプリケーション全体をテストするか、テストの重点を置く場所について具体的な指示を与えるかを選択します。

システムは依存関係(認証サービス、APIゲートウェイなど)を検出します。

  • ペンテストに含めるには、ドメインを追加し In scope としてマークします。
  • 使用は許可するがペンテスト対象からは除外するには、ドメインを追加し Allowed to reach としてマークします。
  • ブロック: 安全のため、定義されていないものはデフォルトでブロックされます。

Aikidoは複雑なログインフローをナビゲートするためにAIエージェントを使用します。複雑なスクリプトは不要で、ログイン方法を伝えるだけで済みます。

  • ロールを定義: 異なるユーザータイプ(例:AdminTenant A UserRead-Only User)に対する認証情報セットを作成します。これにより、認証だけでなく認可ロジックもテストできます。

  • 指示を記述: 平易な英語で記述します。

    例: 「/adminに移動する。ユーザー’admin’、パスワード’1234’でログインする。2FAプロンプトが表示された場合は、提供されたOTPシークレットを使用する。」

  • セルフ登録: アプリが一般公開のサインアップを許可している場合、エージェントは自身のアカウントを作成できます。

ホワイトボックステストは、深いロジックを分析する能力を大幅に向上させ、重大な問題を見逃すリスクを低減します。詳細情報はこちら

  • リポジトリをリンク: コードリポジトリを接続します。コードベースをインデックス化し、外部からは見えないロジックの欠陥を特定します。
  • 仕様書をアップロード: OpenAPI/Swagger仕様書や過去のペンテストレポートを添付し、既知の機密領域にスキャナーを誘導します。
  • 追加コンテキスト: アプリケーションの動作を理解するのに役立つ追加のコンテキストを提供します。

ペンテストは負荷が高くなることがあります。サービスの低下を防ぐため、これらの設定を構成してください。

  • 最大リクエスト/秒:
    • 高: より速く完了しますが、サーバー負荷が高くなります。
    • 低: より遅くなりますが、システムへの負荷は緩やかになります。
  • スキャン許可時間帯: ペンテストを特定の時間帯に制限し、他の作業への影響を避けます。

目的に合ったアセスメントプロファイルを選択します。

  • Standard Pentest: 1つのアプリケーションとその主要なAPIを対象とした、固定料金の一般的な期間限定アセスメントです。
  • Rightsized Pentest: アプリケーションのセキュリティに関連するすべての部分をカバーするための推奨アセスメントです。Aikidoがアプリケーションのスコープと複雑さに応じてアセスメントの規模を調整します。

料金の詳細と固定ティアの参考情報については、Pentest Pricingを参照してください。

設定内容を確認し、Run Assessmentをクリックしてスキャンを開始します。

  • キャンセルポリシー: 設定ミスに気づいた場合や実行中に問題が発生した場合、開始直後であればすぐにキャンセルできます。
    • 注: 早期にキャンセルした場合、クレジットは自動的に返金されます。

スキャナーが認証に失敗する場合や、スコープ設定について不明な点がある場合は、右下のIntercomチャットを開いてください。私たちのチームがサポートいたします!