הדוח
דוח בדיקת חדירות לדוגמה
כך נראה התוצר. הדוח נכתב כדי שההנהלה תבין את הסיכון העסקי וכדי שצוות הפיתוח יוכל לתקן בפועל.
דוח הדגמה — נתונים להמחשה בלבד
הדוח שמוצג כאן הוא הדגמה על מערכת בדיונית בשם example.test. הממצאים, המספרים והראיות נכתבו להמחשה בלבד ואינם מתייחסים ללקוח אמיתי. אין בדף הזה קוד תקיפה או מידע אישי אמיתי.
דוח הדגמה — נתונים להמחשה בלבד
דוח בדיקת חדירות אפליקטיבית — example.test
מערכת לדוגמה בדיונית. אין כאן ממצאים של לקוחות אמיתיים, מזהים אמיתיים או קוד תקיפה.
תקציר להנהלה
הבדיקה בוצעה בהיקף שסוכם, מול סביבת בדיקה ובחלון זמן מתואם, לאחר הרשאה בכתב. הממצא המשמעותי ביותר מאפשר למשתמש מחובר להגיע לנתונים של משתמש אחר דרך שינוי מזהה בבקשה. התיקון מרוכז בשכבת ההרשאות בצד השרת.
- ממצאים
- 4
- גבוה
- 1
- היקף
- Web + API
טבלת ממצאים (להמחשה)
APP-01 · עקיפת בקרת הרשאות בין משתמשים
Authorization
APP-02 · חשיפת שדות מיותרים בתשובת API
API / Data exposure
APP-03 · מדיניות חידוש סשן חסרה לאחר שינוי סיסמה
Session
APP-04 · כותרות אבטחה חסרות בתגובות האפליקציה
Configuration
APP-01 — עקיפת בקרת הרשאות בין משתמשים
השפעה עסקית: משתמש מחובר יכול לצפות בנתונים של חשבון אחר. בהקשר של מערכת רב־דיירית זו חשיפת מידע בין לקוחות.
ראיות: צילומי מסך ותיעוד בקשה/תשובה מתוך סביבת הבדיקה המורשית, עם מזהים בדיוניים בלבד.
שחזור: תיאור מדורג של השלבים שבוצעו בסביבת הבדיקה המורשית, ללא קוד תקיפה מוכן לשימוש.
המלצת תיקון: אימות בעלות על המשאב בצד השרת בכל נקודת קצה, ולא הסתרה בצד הלקוח.
תעדוף ומה קורה אחרי הדוח
- 1. תיקון ממצאי הרשאות ואימות — עדיפות ראשונה.
- 2. תיקון חשיפת נתונים ב־API וניהול סשן.
- 3. הקשחת תצורה וכותרות אבטחה.
- 4. שיחת סקירה עם הצוות להבהרת ממצאים והמלצות.
- 5. Retest בהתאם להיקף שסוכם, לאחר שהתיקונים הוטמעו.
הדוח משקף את מצב המערכת בנקודת הזמן ובהיקף שנבדקו. אין בו הבטחה לאיתור כל החולשות הקיימות.
מה כל חלק בדוח אומר
תקציר להנהלה
תמונת מצב בשפה עסקית: מה הסיכון המרכזי, מה ההשפעה האפשרית ומה סדר הטיפול המומלץ.
היקף ומתודולוגיה
מה נבדק, מה מחוץ להיקף, באיזו סביבה ובאיזה חלון זמן. OWASP משמש כמסגרת מתודולוגית מקובלת.
חומרה והשפעה עסקית
דירוג חומרה יחד עם הסבר מה זה אומר עבור המערכת והלקוחות שלכם, ולא רק תיאור טכני.
ראיות ושחזור
תיעוד מסביבת הבדיקה המורשית ושלבי שחזור מתוארים, ללא קוד תקיפה מוכן לשימוש.
הנחיות תיקון מתועדפות
מה לתקן קודם ואיך, בניסוח שמכוון לצוות הפיתוח ולא לרשימת כלים גנרית.
שיחת סקירה ו־Retest
שיחה להבהרת ממצאים, ובדיקה חוזרת של ממצאים שתוקנו בהתאם להיקף שסוכם.
מה הדוח לא מבטיח
- הדוח משקף את מצב המערכת בנקודת זמן ובהיקף שנבדק
- אין בו הבטחה לאיתור כל החולשות הקיימות
- אין בו הצהרה שהמערכת חסינה או מאובטחת במלואה
- קבלה של הדוח על ידי לקוח ארגוני תלויה בדרישות של אותו ארגון
רוצים לבחון הכשרה לצוות בהתאם לפערי הידע שעלו? הכירו את אפשרות ההכשרה המותאמת ב־HPI School. ←
ההכשרה היא שירות נפרד של HPI School, כפופה לאפיון ואינה כלולה בבדיקת החדירות.