דף הבית / אותן חולשות נכנסות שוב ושוב בשלב הקוד.…
Application Security
אותן חולשות נכנסות שוב ושוב בשלב הקוד. הנה מה שאנחנו שמים בדרך.
בבדיקות והסקירות שאנחנו מבצעים, אנחנו רואים שוב ושוב איך אותן בעיות אבטחה נכנסות למערכות כבר בשלב הקוד – לעיתים בלי שהמפתחים מודעים לכך.
טיפ קטן לחברות פיתוח: תשתמשו ב-Semgrep למצוא חורי אבטחה בקוד שלכם.
במהלך בדיקות האבטחה והסקירות שאנחנו מבצעים ב-AppSec Labs, אנחנו רואים שוב ושוב איך אותן בעיות אבטחה נכנסות למערכות כבר בשלב הקוד – לעיתים אפילו בלי שהמפתחים מודעים לכך.
אחד הכלים שאנחנו הכי אוהבים להכניס לתהליך הוא Semgrep – סורק קוד סטטי (SAST) חכם, קליל ומהיר, שמאפשר לאתר חולשות בצורה פשוטה, מדויקת ומותאמת אישית.
למה Semgrep כל כך שימושי עבורנו
- סורק קוד שכתוב בצורה חכמה – לא מבוסס regex אלא הבנה של מבנה קוד.
- תומך בשפות מודרניות: Python, JS, TS, Java, Go ועוד.
- אפשר להריץ אותו מקומית, בתוך CI/CD, או כחלק מתהליך סקירה.
- יש לו עשרות כללים מוכנים, כולל קטגוריות כמו XSS, SQLi ו-SSRF.
- אפשר גם לכתוב כללים משלכם בהתאם לקוד הארגוני.
איך מתחילים
- ההתקנה מאוד מהירה:
pip install semgrepאוbrew install semgrep, או פשוט להריץ דרך Docker. - סריקה ראשונית: הריצו
semgrep --config=autoעל תיקיית הפרויקט – תוך דקה תראו תוצאות. - שילוב ב-CI/CD: חיבור פשוט ל-GitHub Actions, GitLab CI או Jenkins כדי לעצור pull requests עם בעיות אבטחה.
- קל מאוד לכתוב כללים מותאמים: בנו כללים משלכם ב-YAML כדי לזהות דפוסים ייחודיים אצלכם.
בשורה התחתונה, Semgrep מאפשר לכם לזהות בעיות אבטחה בשלב מוקדם, לחסוך תיקונים יקרים בפרודקשן, ולשפר את איכות הקוד מבלי להעמיס על צוות הפיתוח.
הסתייגות אחת מהצד שלנו, שנכונה לכל סורק: הוא מוצא את סוגי החולשות שיש להן צורה. אלה שאנחנו משקיעים בהן את רוב הבדיקה – הרשאות, בידוד בין דיירים, לוגיקה עסקית – אין בהן בקשה חריגה לתפוס. תכניסו את Semgrep לתהליך, ואל תבלבלו בין ריצה נקייה למערכת בדוקה.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2025-04-20. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Application Security
בדקנו 1,237 תיקונים. אחד מכל ארבעה לא היה מתוקן.
Read this article in Englishבין אוקטובר 2021 לאוגוסט 2026 הלקוחות שלנו שלחו אלינו חזרה 1,237 תיקונים וביקשו שנאשר שהם עובדים. 307 מהם…
לקריאהApplication Security
מה באמת מוצאים ב-890 עבודות אבטחה
6,048 ממצאים ב-700 בדיקות. הנפוצים הם קונפיגורציה והיגיינה. המסוכנים הם הרשאות – 133 גבוה וקריטי, מול 115 של XSS.
לקריאהApplication Security
החולשה הכי יקרה בעולם היא טוקן ששכחו לסובב
בלי SQL Injection מתוחכם. בלי מתקפה מדינתית. מפתח העלה קוד עם secret בפנים, ותרופה ששווה מיליארדים יצאה החוצה.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.