Skip to content
צרו קשר

דף הבית / בדיקות חדירה לאפליקציות Web

שירות

בדיקות חדירה לאפליקציות Web

אפליקציית Web היא המקום שבו רוב הארגונים חשופים בפועל. אנחנו בודקים אותה כמו שתוקף היה עושה זאת — ידנית, עם הבנה של הלוגיקה העסקית ולא רק של הסינטקס.

למי זה מתאים

  • אתם מפעילים אפליקציה שמחזיקה נתונים אמיתיים של לקוחות — תשלומים, מידע רפואי, זהות, או כל דבר אחר ששווה לגנוב.
  • אתם נכנסים לתהליך רכש, ביקורת רגולטורית או בדיקת ספק, ונדרשת הערכה בלתי תלויה.
  • יש לכם מודל הרשאות מורכב, ריבוי תפקידים או ריבוי לקוחות על אותה מערכת.

מה אנחנו בודקים בפועל

  • את כל קטלוג ה-Web: איסוף מידע, ניהול תצורה, אימות, הרשאות, ניהול sessions, ולידציית קלט, טיפול בשגיאות, קריפטוגרפיה, לוגיקה עסקית, צד לקוח, AJAX, מניעת שירות ו-Web Services.
  • הדגש הוא על מה שסורק לא מוצא: IDOR, עקיפת הרשאות אנכית ואופקית, כשלים בלוגיקה עסקית ו-race conditions.

איך זה עובד

  • מיפוי מלא של משטח התקיפה — כולל endpoints שהממשק לא מגיע אליהם.
  • בדיקה ידנית מול כל תפקיד במערכת, עם proxy שמתעד הכול.
  • אימות של כל ממצא לפני שהוא נכנס לדוח. אנחנו לא מדווחים על מה שלא הוכחנו.
  • דוח, walkthrough עם הצוות, ובדיקה חוזרת אחרי התיקון.

מה מקבלים

  • דוח שנכתב עבור מי שצריך לתקן: מה נמצא, איך לשחזר, ומה בדיוק לשנות.
  • דירוג חומרה שמבוסס על ההשפעה העסקית בפועל, לא על ציון גנרי.
  • בדיקה חוזרת של התיקונים כחלק מהעבודה.

הבדיקות עצמן

קטלוג הבדיקות שלנו פתוח לעיון: 276 מקרי בדיקה ב-42 עמודי קטגוריה. לכל מקרה מצוין מה הוא מוכיח, איך הוא מתבצע ומה נדרש מראש. הקטלוג כתוב באנגלית.

הסבר על הקטלוג בעברית · קטלוג הבדיקות · מטריצת הכיסוי · מצבי הבדיקה (Black / Grey / White Box)

נשמח לשמוע מה אתם בונים

ספרו לנו מה המערכת עושה ומה מדאיג אתכם בה. נחזור אליכם עם שאלות אפיון, הצעה ברורה ולוח זמנים מציאותי — ואם בדיקה היא לא מה שאתם צריכים בשלב הזה, נגיד גם את זה. צרו קשר.

ספרו לנו מה המערכת עושה ומה מדאיג אתכם.

אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.

דברו איתנוקטלוג הבדיקות