בדיקות חדירה לאפליקציות
AppSec Labs היא חברת אבטחת אפליקציות ישראלית. אנחנו בודקים אפליקציות Web, API ואפליקציות מובייל — כולל יכולות ה-AI שמשולבות בהן — עבור ארגונים שהאפליקציה שלהם מחזיקה משהו ששווה לגנוב.
אנחנו עושים דבר אחד. לא הדרכות, לא מכירת כלים ולא שירותים מנוהלים: בדיקות חדירה ידניות ברמת האפליקציה, על ידי אנשים שכותבים תוכנה בעצמם. כל בדיקה מסתיימת בדוח שנכתב עבור מי שצריך לתקן, ובבדיקה חוזרת אחרי התיקון — כחלק מהעבודה, לא כתוספת.
מה אנחנו בודקים
- בדיקות חדירה לאפליקציות Web — אפליקציות מורכבות עם ריבוי תפקידים: הרשאות, לוגיקה עסקית, ומה שסורק לא רואה.
- בדיקות חדירה למערכות AI ו-LLM — prompt injection, RAG, function calling, וההרשאות של המערכת שמסביב למודל.
- בדיקות חדירה ל-API — REST ו-GraphQL כמשטח תקיפה בפני עצמו, כולל endpoints שהממשק כלל לא קורא להם.
- בדיקות חדירה לאפליקציות מובייל — Android ו-iOS: האפליקציה, מה שהיא משאירה במכשיר, והשרת שמאחוריה.
- בדיקות חדירה לפלטפורמות SaaS — בידוד בין לקוחות במערכת multi-tenant, מודל הרשאות ומסלולי מנוי.
- שירותים נוספים — סקירת קוד מאובטח, ליווי SDLC ו-threat modeling, ובדיקות למכשירי IoT.
למי זה מתאים
- אתם מפעילים מוצר שמחזיק נתונים של לקוחות, ולקוח או רגולטור התחיל לשאול איך אתם יודעים שהוא מוגן.
- הרצתם סורקים, תיקנתם את מה שהם מצאו, ואתם מרגישים שזה לא אותו דבר כמו להיות מאובטחים. זה באמת לא.
- אתם לפני גיוס, רכישה או עסקה ארגונית שבה הערכת אבטחה אמינה היא תנאי סף.
- יש לכם מודל הרשאות מורכב — אדמינים, שותפים, ארגונים, הרשאות שהואצלו — ואף אחד לא ניסה לשבור אותו בשיטתיות.
למה דווקא צוות שמגיע מפיתוח
רוב חברות האבטחה מאוישות באנשי אבטחה שלמדו תוכנה. אנחנו הגענו מהכיוון ההפוך, וזה ניכר במה שאנחנו מוצאים.
- אנחנו כותבים קוד. את הפלטפורמה שהבודקים שלנו עובדים עליה, CybeRapid, אנחנו בונים ומתחזקים בעצמנו.
- הכלי שאתם כנראה מכירים נכתב כאן. Autorize, התוסף ל-Burp Suite לבדיקת הרשאות, נולד ב-AppSec Labs ב-2015, ועדיין מופץ ב-BApp Store של PortSwigger.
- אנחנו קוראים קוד כמו מי שכתב אותו. המייסד שלנו כתב את Managed Code Rootkits (Syngress) על תקיפה של ה-CLR, ה-JVM ו-Dalvik — השכבה שמתחת לאפליקציה.
- לימדנו מפתחים במשך קרוב לעשור. כולל חמש שנים ברציפות ב-Black Hat USA. זו הסיבה שהדוחות שלנו נכתבים עבור מי שצריך לתקן.
- אנשים שעזבו אותנו בנו מוצרי אבטחה. חברות שהוקמו על ידי בוגרי הצוות נרכשו על ידי Snyk, Check Point, Contrast Security ו-Zimperium — הסיפור מתועד.
הדפים האלה כתובים באנגלית. הם מובאים כאן כי הם ראיה, לא כטקסט שיווקי.
איך עובדת בדיקה אצלנו
- אפיון. אנחנו שואלים מה המערכת עושה, מי המשתמשים שלה, מה יכאב הכי הרבה אם ידלוף וכמה תפקידים שונים קיימים. אתם מקבלים היקף, לוח זמנים ומחיר סגורים.
- גישה. סביבת בדיקה שמשקפת את הייצור, ומשתמש לכל תפקיד. זה חשוב יותר מכל דבר אחר שתיתנו לנו: בדיקה עם משתמש אחד מסתירה בדיוק את מה שהכי חשוב למצוא.
- בדיקה. עבודה ידנית של בודקים מנוסים, מואצת על ידי הפלטפורמה שלנו, כדי שחלק גדול יותר מזמננו יוקדש לשיקול דעת ופחות לעבודה חוזרת.
- דוח. לכל ממצא: מה נמצא, איך לשחזר, מה ההשפעה העסקית האמיתית ומה בדיוק לשנות. דירוג החומרה נקבע לפי מה שתוקף באמת יכול להשיג אצלכם.
- ליווי תיקון. אנחנו עוברים על הדוח עם צוות הפיתוח ובודקים הצעות לתיקון.
- בדיקה חוזרת. כל ממצא שדווח נבדק שוב אחרי התיקון. שם מתברר לא פעם שהתיקון היה חלקי.
הבדיקות עצמן
קטלוג הבדיקות שלנו פתוח לעיון: 276 מקרי בדיקה ב-42 עמודי קטגוריה. לכל מקרה מצוין מה הוא מוכיח, איך הוא מתבצע ומה נדרש מראש. הקטלוג כתוב באנגלית — כאן מוסבר בעברית מה יש בו ואיך הוא בנוי.
קטלוג הבדיקות · מטריצת הכיסוי · מצבי הבדיקה (Black / Grey / White Box)
שאלות נפוצות
כמה זמן זה לוקח, מה צריך להכין, מה בדיוק מקבלים בסוף, ואיך מתבצעת הבדיקה החוזרת — התשובות מרוכזות כאן. אם השאלה שלכם לא נמצאת שם, עדיף שתשאלו אותנו ישירות.
נשמח לשמוע מה אתם בונים
ספרו לנו מה המערכת עושה ומה מדאיג אתכם בה. נחזור אליכם עם שאלות אפיון, הצעה ברורה ולוח זמנים מציאותי — ואם בדיקה היא לא מה שאתם צריכים בשלב הזה, נגיד גם את זה. צרו קשר.
עוד בעברית
מי אנחנו · מצבי הבדיקה · קטלוג הבדיקות · שאלות נפוצות · צרו קשר · מדיניות פרטיות
מאמרים בעברית
מה שאנחנו מוצאים בשטח, בעברית. הנוסח האנגלי של האתר הוא המחייב, וחלק גדול מהתוכן הטכני מתפרסם בשתי השפות.
- בדקנו 1,237 תיקונים. אחד מכל ארבעה לא היה מתוקן. 04.08.2026
- מה באמת מוצאים ב-890 עבודות אבטחה 04.08.2026
- מישהו חיבר את הדארקנט ישירות ל-AI שלכם. מה כבר יכול להשתבש? 24.07.2026
- מוגדר זה לא נאכף 21.07.2026
- כל שבוע מישהו שואל אותי מתי AI יחליף את הפנטסטרים 18.07.2026
- החולשה הכי יקרה בעולם היא טוקן ששכחו לסובב 08.07.2026
- כופר בענן: soft-delete ו-versioning הם כל הסיפור 07.07.2026
- Learn mode ו-enforce mode נמכרים באותה נשימה. הם לא אותו דבר. 06.07.2026
- קליק אחד, וכל ריפו פרטי שיש לכם גישה אליו הוא שלהם 26.06.2026
- תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם, ואתם משלמים על זה 26.06.2026
- כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions ניתנות להשתלטות. עכשיו. 25.06.2026
- כלי ה-AI שכותב לכם קוד עובר ישר דרך ההגנות שלכם 23.06.2026
- שעה לתוך הבדיקה ואנחנו אדמין על הענן – וזה אף פעם לא zero-day 10.06.2026
- הפקודה ב-Docker שרצה אצלכם, לא אצלם 09.06.2026
- Canary credentials: גלאי העשן שאף אחד לא מתקין 09.06.2026
- ה-skill שגונב לכם את הטוקן של GitHub 06.06.2026
- גיטהאב נפרצה דרך תוסף לעורך קוד 04.06.2026
- הוא פלט תוכן מזיק ב-80 אחוז מהמקרים בלי שאף אחד בכלל תקף אותו 27.05.2026
- כל npm install שאתם מריצים הוא הימור 25.05.2026
- אות קירילית אחת, וה-Identity Provider כבר שלהם 21.05.2026
- סוכני AI חשופים הם ה-shadow IT החדש – רק שהם יודעים לפעול 17.05.2026
- תוקפים לא פורצים לענן שלכם. הם מתחברים. 16.05.2026
- Prompt injection הוא ה-SQL injection של עידן ה-AI 12.05.2026
- אין ערכת סטארטר בטוחה. יש רק כזו שעוד לא נבדקה. 07.05.2026
- 500 מתקפות שכתב AI, 90 אחוז נעצרו על ידי הגדרת ברירת מחדל 26.04.2026
- ה-AI כתב את הקוד. ה-CVE עדיין שלכם. 20.04.2026
- אני מנהל חברה של פנטסטרים, ואני רואה בוטים של AI עושים את העבודה שלהם 28.03.2026
- ביטוי רגולרי בלי עוגנים, ומרוץ על רישום חשבון GitHub 02.02.2026
- מכשיר רפואי על לינוקס שאינה נתמכת: מה עושים כשאי אפשר לעדכן 10.01.2026
- פעם שטח התקיפה היה קוד. היום חלק ממנו הוא שיחה. 07.12.2025
- מבחן הקידוד שהיה payload: לתקוף מפתחים דרך האמון 30.10.2025
- כשה-AI מרכיב לך את קריאת ה-API: IDOR ו-SSRF, שכבה אחת למעלה 21.10.2025
- כשה-JWT סומך על הקליינט: איך קיצור דרך אחד הפך למשתמש אדמין 01.10.2025
- מצאנו SSRF אצל לקוח – מה זה, ולמה זה מסוכן 30.09.2025
- הצ׳אטבוט שקרא ל-API הניהולי שלנו: function calls בלי בקרת גישה 29.09.2025
- טוקן תקף הוא לא הרשאה: ה-scope שאף אחד לא בדק 24.09.2025
- מ-Prompt Injection להשתלטות על חשבון: שרשרת אמיתית דרך פיצ׳ר AI 23.09.2025
- כשהמשתמש מספק את ה-regex: שורה אחת שהפילה את ה-API 22.09.2025
- למה בכל מערכת עם תורי הודעות יש חורי אבטחה 01.09.2025
- כמעט כל בדיקת חוסן אמיתית מתחילה בחיפוש סודות 19.08.2025
- „אבל ביקשנו מה-AI קוד מאובטח”: חמש דקות, שלוש חולשות 11.08.2025
- „זה GraphQL, זה Typed, זה סגור” – שאילתת introspection אחת אחר כך 28.07.2025
- הם איגדו שמונה קריאות API לאחת. אני שרשרתי שלוש מהן מעבר להרשאות. 21.07.2025
- Rate limiting: הבקרה שכולם מסכימים עליה ואף אחד לא מיישם 21.07.2025
- אותן חולשות נכנסות שוב ושוב בשלב הקוד. הנה מה שאנחנו שמים בדרך. 20.04.2025
- „תשלח לי הצעה ובוא נראה” – למה אני לא עובד ככה 19.03.2025
- איך prompt injection באמת עובד, בשתי בקשות 08.01.2025
- „אנחנו לא צריכים בדיקות חוסן. לא תמצאו כלום.” 25.11.2024
- הבדיקה הקודמת לא מצאה כלום. אנחנו מצאנו השתלטות על חשבון האדמין. 16.07.2024
- „תרצה לכתוב על זה ספר?” – איך הרצאה אחת הפכה לספר ולחברה 12.01.2023