Public Exposure
Internet থেকে দেখা যায় এমন ভুল Configuration ও ভুলে থাকা Entry Point খুঁজি।
- Domain, DNS ও TLS
- Security Header, CORS ও Origin
- Staging, Backup ও Admin Page
Website, Web Application ও API মানুষের চোখে যাচাই করি। শুধু Scanner-এর ফল নয় - কোথায় ঝুঁকি, কেন গুরুত্বপূর্ণ এবং কীভাবে ঠিক করবেন, সবই পরিষ্কারভাবে জানাই।
Audit Coverage
Attack Surface প্রস্তুত
12/12
Access Control
Manual Review
TLS ও Header
২৩টি Control
API Surface
৪১টি Endpoint
Dependency
১৬৮টি Package
✓ noise removed
→ testing authorization boundaries
যেখানে আসল ঝুঁকি থাকে
সব Website-এ একই Checklist চাপিয়ে দিই না। আপনার System কীভাবে কাজ করে, সেটি বুঝে Audit-এর Scope ঠিক করি।
Internet থেকে দেখা যায় এমন ভুল Configuration ও ভুলে থাকা Entry Point খুঁজি।
Account, Role আর Tenant-এর সীমা সত্যিই কাজ করছে কি না যাচাই করি।
Input, File, Endpoint এবং গুরুত্বপূর্ণ Workflow হাতে ধরে পরীক্ষা করি।
Scope-এ থাকলে Application-এর পেছনের Server ও Build Layer-ও দেখি।
নিয়ন্ত্রিতভাবে Audit
Active Testing শুরুর আগেই Target, সীমা, সময় এবং জরুরি যোগাযোগ ঠিক করে নিই।
কোন Website, API, Role ও Environment দেখা হবে—সব পরিষ্কার করি।
Attack Surface বুঝে Manual Testing-এর সঙ্গে দরকারি Automation ব্যবহার করি।
যে সমস্যা সত্যিই ঘটানো যায়, সেটি নিরাপদে যাচাই করে অপ্রয়োজনীয় Scanner Noise বাদ দিই।
কোনটি আগে ঠিক করবেন তা সাজিয়ে দিই, তারপর Fix ঠিকমতো কাজ করছে কি না দেখি।
Audit-এর পরও কাজে লাগবে
প্রতিটি নিশ্চিত সমস্যার সঙ্গে থাকবে প্রভাব, প্রমাণ, Severity, কোন অংশে হয়েছে এবং কীভাবে ঠিক করবেন।
Security Audit Report
Executive + engineering views
2
Critical
4
High
7
Medium
11
Low
Cross-tenant object access
CriticalRecovery token not invalidated
HighOverly broad CORS origin
Mediumআপনার চিন্তার জায়গা থেকেই শুরু করি
একটি URL, সামনে থাকা Release বা কোনো Security Concern দিলেই হবে। Testing শুরুর আগে আমরা উপযুক্ত Scope সাজিয়ে জানাব।
কিছু সাধারণ প্রশ্ন
আগেই Safe Limit, সময় ও কোন কাজ করা যাবে না—এসব ঠিক করা হয়। ঝুঁকিপূর্ণ Test দরকার হলে সাধারণত Staging-এ করা হয়।
না। Tool দিয়ে Coverage বাড়ে, কিন্তু Role, Tenant, Workflow ও Business Logic-এর সমস্যা বুঝতে Manual Testing জরুরি।
হ্যাঁ। অনুমোদিত Test Account ও দরকারি তথ্য দিলে Customer Portal, Admin Role, REST বা GraphQL API, Webhook এবং Integration Audit করা যায়।
Email-এ একটি নিরাপদ Enquiry Link পাবেন। সেখান থেকে Mohuls Customer Account তৈরি বা যুক্ত করে Status দেখতে এবং আমাদের দলের সঙ্গে কথা চালিয়ে যেতে পারবেন।