דף הבית / שאלות נפוצות
שאלות נפוצות
תשובות ישירות על הדרך שבה אנחנו מאפיינים בדיקת חדירה, מבצעים אותה ומדווחים על תוצאותיה. אם השאלה שלכם לא כאן, עדיף שתשאלו אותנו — נעדיף לדבר מאשר שתנחשו.
אפיון והתחלה
מה זו בדיקת חדירה לאפליקציה?
בדיקה מעשית שבה בודקים מנוסים תוקפים את האפליקציה שלכם כמו שתוקף אמיתי היה עושה — מחפשים דרך להגיע למידע או לפעולה שאינם אמורים להיות נגישים להם. זו לא סריקה. כלים אוטומטיים מוצאים דפוסים מוכרים; הממצאים שמשנים משהו במערכת אמיתית הם בדרך כלל כשלים בלוגיקה ובהרשאות, שאף סורק לא יזהה — כי שום דבר בבקשה אינו חריג. הבקשה תקינה לחלוטין, פשוט לא היה צריך לענות עליה.
מה אתם יכולים לבדוק?
אפליקציות Web, API ואפליקציות מובייל ל-Android ול-iOS, כולל שירותי השרת שמאחוריהן. זה כל מה שאנחנו עושים; אנחנו מומחים לתחום אחד ולא חברת אבטחה כללית.
כמה זמן לוקחת בדיקה?
תלוי בגודל האפליקציה ובמספר התפקידים והתהליכים, אבל בדיקה טיפוסית נעה בין כמה ימים לכמה שבועות. אנחנו מאפיינים אותה איתכם מראש, כך שאתם מקבלים לוח זמנים סגור ולא לוח זמנים פתוח — ונגיד לכם בכנות אם ההיקף שחשבתם עליו קטן מדי מכדי להיות משמעותי.
מה אתם צריכים מאיתנו כדי להתחיל?
תיאור של האפליקציה ומה הכי חשוב בה, סביבה לבדוק מולה (רצוי staging שמשקף את הייצור), ומשתמש לכל תפקיד. התפקידים חשובים יותר מכל דבר אחר: רוב הממצאים החמורים נובעים ממה שתפקיד אחד יכול לעשות למידע של תפקיד אחר, ובדיקה עם משתמש יחיד מסתירה בדיוק את מה שהכי חשוב למצוא.
הבדיקה תפריע לסביבת הייצור שלנו?
בדיוק כדי למנוע את זה אנחנו מעדיפים לבדוק מול סביבת staging. כשבדיקה בייצור הכרחית, אנחנו מסכמים איתכם מראש את הגבולות — מה בהיקף, אילו טכניקות מוחרגות, ואיש קשר שיכול להשיג אותנו מיד. בדיקות הרסניות לא מתבצעות ללא הסכמה בכתב.
במהלך הבדיקה ואחריה
מה בדיוק מקבלים בסוף?
דוח שנכתב עבור האנשים שצריכים לתקן. כל ממצא כולל מה הוא, איך לשחזר אותו שלב אחר שלב, מה ההשפעה העסקית האמיתית ומה בדיוק לשנות — ולא תיאור של סורק וציון CVSS. בנוסף אנחנו עוברים על הדוח עם הצוות שלכם, ומוכנים להגן על כל ממצא מול המפתחים שכתבו את הקוד.
איך אתם קובעים חומרה?
לפי מה שתוקף באמת יכול להשיג באפליקציה שלכם, ולא לפי ציון גנרי. ממצא שנחשב “בינוני” ומאפשר לראות מידע של לקוח אחר מטופל לפי מה שהוא באמת. אנחנו מעדיפים לומר לכם שממצא אינו ניתן לניצול מאשר לנפח דוח, ונאמר את זה במפורש.
אתם בודקים שוב אחרי שאנחנו מתקנים?
כן. ממצא אינו סגור עד שאומת שתוקן, והבדיקה החוזרת של הממצאים שדווחו היא חלק מהעבודה ולא תוספת בתשלום. זו גם הנקודה שבה לא מעט צוותים מגלים שהתיקון היה חלקי.
מי בפועל מבצע את הבדיקה?
מומחי אבטחת אפליקציות מנוסים — אותם אנשים לאורך כל העבודה. אתם לא מועברים לבודק זוטר אחרי פגישת הפתיחה.
אתם יכולים לעזור למפתחים שלנו לתקן?
כן. אנחנו מסבירים את הממצאים לצוות הפיתוח, עוברים על הצעות לתיקון ועונים לשאלות תוך כדי. אחרי שנים של לימוד מפתחים איך תוקפים אפליקציות אנחנו יודעים איפה דוחות בדרך כלל מאבדים את הקורא — ולכן שלנו נכתבים כדי שאפשר יהיה לפעול לפיהם.
עלות ופרקטיקה
כמה עולה בדיקת חדירה?
ההיקף קובע: גודל האפליקציה, כמה תפקידים ותהליכים יש, האם API ואפליקציות מובייל נכללים, וכמה עמוק אתם רוצים שנלך. אנחנו מאפיינים כמו שצריך לפני שאנחנו מתמחרים, כך שהמספר שאתם מקבלים הוא המספר שאתם משלמים.
אתם יכולים לעזור עם דרישות רגולציה ותאימות?
כן — הבדיקות והדוחות שלנו משמשים באופן שוטף למענה על סקרי אבטחה של לקוחות, דרישות רגולטוריות ותהליכי הסמכה. אמרו לנו לאיזו מסגרת או לאיזה שאלון אתם עונים ונוודא שהדוח מתייחס אליו.
איך אתם מטפלים במידע שלנו ובממצאים?
בסודיות, תחת הסכם סודיות, כברירת מחדל. ממצאים, ראיות ודוחות הם חומר רגיש — בפועל הם מפה שמראה איך לתקוף אתכם. נשמח לחתום על ההסכם שלכם במקום להתעקש על שלנו.
אתם משתמשים בכלים אוטומטיים או ב-AI?
בשניהם, ככלי עזר שמזרזים את העבודה — אף פעם לא כתחליף לאדם. אנחנו משתמשים בפלטפורמה שלנו, CybeRapid, כדי להוריד מהבודק את העבודה החוזרת, כך שחלק גדול יותר מזמנו יוקדש לחלקים שדורשים שיקול דעת: אסטרטגיית תקיפה, הקשר עסקי, והחלטה מה באמת חשוב לכם. הבדיקה מובלת על ידי אדם ונתמכת בטכנולוגיה שפיתחנו.
איך מתחילים?
פנו אלינו עם תיאור קצר של האפליקציה ומה מדאיג אתכם בה. נחזור אליכם עם שאלות אפיון, הצעה ברורה ולוח זמנים מציאותי — ואם אנחנו לא ההתאמה הנכונה, נגיד את זה.
“מה אתם יכולים לבדוק?” — התשובה המלאה
שתיים מהשאלות למעלה נענות טוב יותר ברשימה מאשר בפסקה. הקטלוג פתוח לעיון: 276 מקרי בדיקה ב-42 עמודי קטגוריה — 107 ל-Web, 26 למערכות AI ו-LLM, 106 ל-Android ול-iOS ו-37 ל-IoT ולמערכות משובצות. לכל מקרה מצוין מה הוא מוכיח, איך הוא מתבצע, מה נדרש מראש, ואם העבודה ידנית, אוטומטית או משולבת.
הסבר על הקטלוג בעברית · הקטלוג עצמו · מטריצת הכיסוי · מצבי הבדיקה
נשמח לשמוע מה אתם בונים
ספרו לנו מה המערכת עושה ומה מדאיג אתכם בה. נחזור אליכם עם שאלות אפיון, הצעה ברורה ולוח זמנים מציאותי — ואם בדיקה היא לא מה שאתם צריכים בשלב הזה, נגיד גם את זה. צרו קשר.