Unsere Agentur führt Amazon sp API Penetration Testing durch

CREST-zertifizierte Sicherheitstests für Organisationen mit hohem Vertrauen
Geprüft von Fiverr Pro
REDSECLABS wurde vom Fiverr Pro-Team aufgrund besonderer Expertise ausgewählt.
Geprüft für
Cybersicherheit
Über diesen Service
Vetted Pro
RedSecLabs ist ein in Großbritannien ansässiges, CREST-zertifiziertes Cybersicherheitsunternehmen und PCI QSA-Firma, die Penetrationstests, PCI DSS, SOC 2, ISO/IEC 27001-Bereitschaft, Incident Response und Sicherheitsberatung anbietet.
Wir führen Amazon Data Protection Policy (DPP) Penetrationstests und Compliance-Bewertungen für Selling Partner API (SP-API)-Anwendungen durch. Diese Bewertungen sind jährlich für Restricted Role-Zugriff erforderlich und werden von Amazon überprüft.
WAS WIR TESTEN
- Login mit Amazon (LWA) OAuth
- Authentifizierung und Autorisierung der Selling Partner API (SP-API)
- Restricted Data Tokens (RDT)
- AWS IAM, STS und Least-Privilege-Kontrollen
- Secrets-Management und Credential-Sicherheit
- API-Autorisierung und Geschäftslogik
- PII-Verarbeitung, Verschlüsselung und Speicherung
- Role-based Access Control (RBAC)
- Multi-Tenant SaaS-Isolation
- Logging, Überwachung und Audit-Trails
- Incident Response und DPP-Kontrollen
- Infrastruktur-Schwachstellenanalyse
- Manuelle Penetrationstests (OWASP)
Expertise:
Audit
•
Lückenanalyse
•
Risikobewertung
Technologie:
Cloud - IaaS
•
Firewalls
•
Andere
Kunden, mit denen wir zusammengearbeitet haben
Bykea
Mobile App Development
Provided cyber security consulting for Bykea to strengthen their overall security posture. Developed a Cyber Security Framework specifically for developers, integrated DevSecOps practices, and significantly improved their Vulnerability Disclosure.
Feb. 2023
Portfolio
Unsere Cybersicherheit weiteren Dienstleistungen
FAQ
Automatische Übersetzung
Warum braucht eine SP-API-Anwendung einen Penetrationstest?
Die Data Protection Policy von Amazon verlangt einen jährlichen Penetrationstest für Anwendungen, die eingeschränkte Operationen durchführen (alles, was PII betrifft). Außerdem sind alle 180 Tage Schwachstellen-Scans erforderlich. Ohne diese kann der Zugriff auf eingeschränkte Rollen entzogen werden.
Wird das Überprüfungsteam von Amazon den Bericht akzeptieren?
Bis heute haben wir eine 100%ige Akzeptanzrate für abgeschlossene Amazon DPP-Bewertungen aufrechterhalten. Unsere Berichte sind speziell auf die Sicherheitsüberprüfungsanforderungen von Amazon abgestimmt. Die endgültige Genehmigung liegt im Ermessen von Amazon.
Deckt ihr die Anwendung und die dahinterliegende AWS-Infrastruktur ab?
Ja. Beides wird getestet. Der LWA OAuth-Fluss, RDT-Handling, Refresh-Token-Speicherung, IAM, KMS, S3, Lambda-Ausführungsrollen und Datenabflusswege.
Wir haben die Sicherheitsüberprüfung von Amazon nicht bestanden, könnt ihr uns bei der Wiederherstellung helfen?
Ja. Wir prüfen die spezifischen Schwachstellen, die Amazon markiert hat, unterstützen bei der Behebung und erstellen einen einsatzbereiten Bericht.
Deckt ihr sowohl Seller- als auch Vendor-Seiten SP-API-Integrationen ab?
Ja. Auch hybride Implementierungen und Delegate-Anwendungen, die RDTs von einem Delegierenden erhalten.
Haben wir keine eingeschränkten Operationen, brauchen wir das dann?
Wenn du keine eingeschränkten Operationen durchführst, ist das jährliche DPP-Pentest nicht erforderlich. Wir bestätigen dies im Scoping und verkaufen dir nichts, was du nicht brauchst.

