דילוג לתוכן הראשי
HPI CYBERApplication Security

Web & SaaS

בדיקת חדירות לאפליקציית Web ו־SaaS

בדיקה אפליקטיבית מובלת על ידי בודק אנושי, שמתמקדת במודל ההרשאות, בזרימות ההזדהות ובלוגיקה העסקית של המערכת שלכם.

למי הבדיקה הזו מתאימה

הבדיקה מיועדת לצוותי פיתוח ולמנהלי טכנולוגיה שמפעילים אפליקציה עסקית ורוצים תמונת מצב אמיתית לפני לקוח, גרסה או שינוי מהותי.

מוצרי SaaS 

מערכות שבהן מספר לקוחות חולקים תשתית, והבידוד ביניהם הוא דרישה קריטית.

פורטלי לקוחות ואזורים אישיים

מערכות שמציגות נתונים אישיים, מסמכים או מידע פיננסי למשתמשים מזוהים.

אפליקציות פנים־ארגוניות

מערכות ניהול עם תפקידים מרובים, שבהן הרשאה שגויה נותנת יותר מדי כוח.

מה נבדק בפועל

הכיסוי מותאם להיקף שסוכם. להלן התחומים המרכזיים שנבדקים בבדיקה אפליקטיבית.

  • בקרת הרשאות בין משתמשים ובין תפקידים, כולל גישה לנתונים של חשבון אחר
  • תהליכי הזדהות, שחזור סיסמה וניהול סשן
  • ולידציה של קלט וניסיונות הזרקה בהקשר של האפליקציה
  • לוגיקה עסקית: מחירים, הרשאות פעולה, מצבים לא חוקיים בתהליך
  • העלאת קבצים וטיפול בקבצים שהמשתמש מספק
  • תצורה, כותרות אבטחה וחשיפת מידע מיותר

הכיסוי נקבע בהיקף שסוכם מראש. אין ביצוע ניצול מסוכן או סריקה של מערכות שלא אושרו בכתב.

מדריך מקצועי למתודולוגיית בדיקות Web לפי OWASP WSTG ←

מה נדרש מכם כדי להתחיל

  • כתובת הסביבה שנבדקת והגדרת מה מחוץ להיקף
  • חשבונות בדיקה בכל סוג הרשאה רלוונטי
  • תיעוד API או בקשות לדוגמה, אם קיימים
  • איש קשר טכני לשאלות במהלך הבדיקה
  • הרשאה בכתב מהגוף המוסמך לאשר את הבדיקה

פרטי גישה וסיסמאות אינם נשלחים בטופס באתר, אלא בערוץ מתואם לאחר יצירת הקשר.

מה מקבלים בסיום

  • דוח ממצאים עם תקציר להנהלה
  • חומרה, השפעה עסקית וראיות לכל ממצא
  • הנחיות תיקון מתועדפות לצוות הפיתוח
  • שיחת סקירה להבהרת ממצאים
  • Retest בהתאם להיקף שסוכם

שאלות נפוצות על בדיקה אפליקטיבית

האם הבדיקה יכולה לפגוע בזמינות המערכת?
בדיקה אפליקטיבית מתואמת מקטינה משמעותית את הסיכון, בין היתר באמצעות סביבה מאושרת, חלון זמן מוגדר ואיש קשר לעצירה. עם זאת, אין אפשרות להבטיח אפס השפעה, ולכן התיאום מוגדר מראש.
מה ההבדל בין הבדיקה הזו לבדיקת API?
בדיקה אפליקטיבית מתמקדת בממשק המשתמש ובזרימות המוצר, כולל השכבה שמאחוריהן. בדיקת API מתמקדת בנקודות הקצה עצמן, בהרשאות ברמת אובייקט ופונקציה ובחשיפת נתונים. אפשר לשלב בין השתיים בהיקף אחד.
האם אתם בודקים גם תשתית או רשת?
לא. השירות הזה מתמקד באפליקציות Web, מערכות SaaS וממשקי API. בדיקות תשתית, רשת או מובייל אינן חלק מההיצע הזה.

בואו נבין מה צריך לבדוק באפליקציה שלכם

שלחו פרטים ונחזור אליכם להגדרת היקף מדויק.

בקשת הגדרת בדיקה

אין לשלוח סיסמאות, מפתחות API, אישורי גישה או מידע סודי בטופס הזה.

קבלת הצעת מחיר לבדיקת חדירות