קטלוג הבדיקות — מה יש בו ואיך הוא בנוי
קטלוג הבדיקות הוא הרשימה המלאה של מה שאנחנו בודקים: 276 מקרי בדיקה ב-42 עמודי קטגוריה, פתוחים לעיון ללא הרשמה. העמוד הזה מסביר בעברית מה יש בו, איך הוא בנוי ואיך למצוא בו את מה שרלוונטי לכם. הקטלוג עצמו כתוב באנגלית — ההסבר לכך נמצא בסוף העמוד.
למה הוא קיים
רוב הספקים עונים על השאלה “מה אתם בודקים?” ברשימת נושאים כללית. אנחנו העדפנו לפרסם את הרשימה עצמה, ברמת מקרה הבדיקה הבודד, כך שאפשר לבדוק אותנו לפני שחותמים: מה נכלל, מה לא, וכמה מהעבודה ידנית באמת. זה גם המסמך שהכי קל להשוות לפיו הצעות של שני ספקים.
איך מקרה בדיקה בנוי
לכל מקרה בקטלוג יש מזהה יציב (למשל WEB-AUTHZ-01) שאפשר להפנות אליו בדוח ובדיון, ואותם שישה שדות. הם קבועים בכוונה — כך אפשר לקרוא מקרה שלא מכירים ולדעת מיד למה לצפות:
- שם ומטרה — מה המקרה בודק, מנוסח כשאלה על האפליקציה ולא כשם של חולשה.
- כיסוי — מזהי התקן שהמקרה ממופה אליהם, למשל בקרה ב-WSTG או ב-ASVS.
- איך היא מתבצעת — מה הבודק עושה בפועל, בפירוט שמאפשר לשפוט אם זה מספיק.
- מה נדרש מראש — גישה, משתמשים, נתונים או סביבה שבלעדיהם המקרה לא ניתן לביצוע. זה גם מה שהופך את הקטלוג לרשימת ההכנה שלכם.
- מה נראה כתוצאה חיובית — הסימנים שמעידים שהכשל קיים, כדי שהתוצאה לא תהיה עניין של פרשנות.
- עומק הביצוע — ידני, אוטומטי או משולב. זו התשובה הכנה לשאלה “אתם משתמשים בכלים?”, מקרה אחר מקרה ולא באופן כללי.
איך הוא מחולק
- אפליקציות Web — 107 מקרים ב-13 עמודי קטגוריה: איסוף מידע, ניהול תצורה, אימות, הרשאות, ניהול sessions, ולידציית קלט, טיפול בשגיאות, קריפטוגרפיה, לוגיקה עסקית, צד לקוח, AJAX, מניעת שירות ו-Web Services.
- מערכות AI ו-LLM — 26 מקרים ב-5 עמודים: prompt injection, RAG והרעלת הקשר, function calling וסמכות המודל, טיפול בפלט, ואבטחת הפלטפורמה והמודל.
- Android ו-iOS — 106 מקרים ב-17 עמודים: אחסון מקומי, IPC, הרצת קוד לא מהימן, אימות, ה-sandbox של כל פלטפורמה, פרטיות ו-transport.
- IoT ומערכות משובצות — 37 מקרים ב-7 עמודים: firmware, זהות מכשיר, ממשקי debug חשופים, ערוצי צד ותקשורת.
התקנים שהקטלוג ממופה אליהם
כל מקרה נושא את מזהי התקן שהוא מכסה, ולא רק שם של תקן. המזהים נבדקים מול מאגר התקנים עצמו בזמן הבנייה, כך שאי אפשר לפרסם הפניה שלא קיימת:
- OWASP WSTG — מדריך בדיקות ה-Web.
- OWASP ASVS — תקן לאימות רמת האבטחה של אפליקציות.
- OWASP MASVS — המקבילה לעולם המובייל.
- OWASP Top 10 for LLM Applications — למקרים של AI ו-LLM.
- CWE — מיון סוגי החולשה עצמם.
מטריצת הכיסוי מציגה איזה חלק מכל תקן מכוסה ואיפה, וכמה מהעבודה בכל נקודה ידנית.
למה הקטלוג נשאר באנגלית
שתי סיבות, ושתיהן מעשיות. הראשונה: המזהים והתקנים עצמם אנגליים, ותרגום של שם בקרה מנתק את המקרה מהמסמך שאליו הוא מפנה. השנייה: תרגום 276 מקרים היה מכפיל את נטל התחזוקה של החלק בעל הערך הרב ביותר באתר, וכל מקרה חדש היה דורש שני כותבים. העדפנו קטלוג אחד שנשאר מדויק על פני שניים שמתחילים להתפצל.
מה שכן נכתב בעברית הוא כל מה שסביבו: עמודי השירות, מצבי הבדיקה, השאלות הנפוצות והעמוד הזה.
איפה להתחיל
הקטלוג המלא · מטריצת הכיסוי · מצבי הבדיקה · שאלות נפוצות
נשמח לשמוע מה אתם בונים
ספרו לנו מה המערכת עושה ומה מדאיג אתכם בה. נחזור אליכם עם שאלות אפיון, הצעה ברורה ולוח זמנים מציאותי — ואם בדיקה היא לא מה שאתם צריכים בשלב הזה, נגיד גם את זה. צרו קשר.