Skip to content
צרו קשר

דף הבית / בדיקות חדירה ל-API

שירות

בדיקות חדירה ל-API

API הוא משטח תקיפה נוח יותר לתוקף מאשר דפדפן: אין ממשק שמגביל אותו, אין JavaScript שמסתיר שדות, ולעיתים קרובות חסרות גם הבדיקות שהממשק היה אוכף.

למי זה מתאים

  • יש לכם API ציבורי, API לשותפים, או API שמשרת אפליקציית מובייל.
  • עברתם ל-microservices ואתם לא בטוחים מה כל שירות חושף לשירות אחר.
  • יש לכם גרסאות API ישנות שעדיין באוויר.

מה אנחנו בודקים בפועל

  • הרשאות ברמת האובייקט (BOLA/IDOR) — הכשל הנפוץ ביותר ב-API, ובדרך כלל גם החמור ביותר.
  • הגדרת השירות עצמה: מה ה-schema מצהיר לעומת מה שהמימוש באמת אוכף.
  • אימות, ניהול sessions ו-tokens, ולידציית קלט, לוגיקה עסקית, וטיפול בשגיאות שמדליף מידע.

איך זה עובד

  • אנחנו מבקשים את ה-schema או ה-collection מראש — זה מקצר משמעותית את שלב המיפוי ומשאיר יותר זמן לבדיקה עצמה.
  • בדיקה מול כל תפקיד, כולל ניסיון לגשת לאובייקטים של לקוח אחר.
  • בדיקה של endpoints שהלקוח מכיר אבל הממשק לא קורא להם.

מה מקבלים

  • דוח עם בקשות HTTP מלאות לשחזור, לא תיאור מילולי.
  • מיפוי של אילו תפקידים הצליחו להגיע לאילו פעולות, ומה היה אמור לקרות.

הבדיקות עצמן

קטלוג הבדיקות שלנו פתוח לעיון: 276 מקרי בדיקה ב-42 עמודי קטגוריה. לכל מקרה מצוין מה הוא מוכיח, איך הוא מתבצע ומה נדרש מראש. הקטלוג כתוב באנגלית.

הסבר על הקטלוג בעברית · קטלוג הבדיקות · מטריצת הכיסוי · מצבי הבדיקה (Black / Grey / White Box)

נשמח לשמוע מה אתם בונים

ספרו לנו מה המערכת עושה ומה מדאיג אתכם בה. נחזור אליכם עם שאלות אפיון, הצעה ברורה ולוח זמנים מציאותי — ואם בדיקה היא לא מה שאתם צריכים בשלב הזה, נגיד גם את זה. צרו קשר.

ספרו לנו מה המערכת עושה ומה מדאיג אתכם.

אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.

דברו איתנוקטלוג הבדיקות