نفحص تطبيقات الويب بأسلوب يجمع بين الاختبار الآلي واليدوي لاكتشاف ثغرات OWASP Top 10 وما هو أعمق منها، مع تحليل منطق الأعمال ومسارات المصادقة والتفويض.
ما تشمله الخدمة
- تقييم بأسلوب الصندوق الرمادي والأسود لتطبيقات الويب والبوابات الداخلية والخارجية وواجهاتها البرمجية (REST وGraphQL)، يُنفَّذ دون مصادقة ثم بصلاحيات كل دور مستخدم لكشف حدود الصلاحيات.
- تغطية كاملة لقائمة OWASP Top 10 وقائمة OWASP API Security Top 10، تشمل الحقن وكسر التحكم في الوصول وتزوير الطلبات من جهة الخادم وفك التسلسل غير الآمن والإعدادات الخاطئة.
- اختبار إساءة استغلال منطق الأعمال ومسارات العمل: تجاوز التفويض، والوصول المباشر لكائنات غير مصرّح بها، والتلاعب بالأسعار والكميات، والتلاعب بالمعاملات متعددة الخطوات، وحالات التسابق التي تعجز الأدوات الآلية عن كشفها.
- مراجعة المصادقة وإدارة الجلسات والتوحيد الهوياتي: مسارات كلمة المرور والتحقق متعدد العوامل، ومعالجة JWT وOAuth2 وOIDC، وتثبيت الجلسة، ودورة حياة الرموز.
- مراجعة اختيارية للشيفرة الآمنة، يدوية ومدعومة بأدوات الفحص الساكن (SAST)، للوحدات عالية الخطورة لتتبّع الثغرة إلى جذرها في الشيفرة المصدرية والتحقق من معالجتها.
- مراجعة إعدادات الخادم وإطار العمل والاعتماديات، وتشمل المكوّنات المكشوفة والمكتبات القديمة ذات الثغرات المعروفة (CVE) وفجوات التحصين.
المنهجية والمعايير
١. تحديد النطاق ونمذجة التهديدات: تعريف الأنظمة والأدوار وتدفقات البيانات ضمن النطاق، والاتفاق على قواعد التنفيذ ونوافذ الاختبار ومسار آمن لاختبار بيئة الإنتاج أو التهيئة.
٢. الاستطلاع والاكتشاف الآلي: رسم سطح الهجوم وتشغيل فحص DAST مُوثّق الدخول وفحص الاعتماديات لتأسيس خط أساس، وفق دليل OWASP لاختبار أمن الويب (WSTG).
٣. الاستغلال اليدوي والتحقق وفق معيار OWASP ASVS: تأكيد كل نتيجة يدويًا، وربط الثغرات ببعضها، وتقييم الأثر الفعلي على الأعمال، مع استبعاد النتائج الكاذبة التي تنتجها الأدوات وحدها.
٤. تقدير المخاطر وتوثيق الأدلة: تصنيف كل ثغرة بمقياس CVSS v3.1 وتوثيق خطوات إثبات مفهوم قابلة لإعادة الإنتاج.
٥. رفع التقرير وإرشادات المعالجة للمطوّرين، مع إعادة اختبار مجانية للتحقق من الإصلاحات وإغلاق الحلقة.
المخرجات والتسليمات
- ملخّص تنفيذي يترجم المخاطر التقنية إلى أثر على الأعمال والامتثال، موجّه لمجلس الإدارة ولجنة المراجعة.
- تقرير تقني مفصّل: كل ثغرة بتصنيف CVSS والمنافذ المتأثرة وخطوات الاسترجاع والأدلة والمعالجة مرتّبة بالأولوية.
- إرشادات معالجة جاهزة للمطوّرين مربوطة بمتطلبات معيار OWASP ASVS وحلول البرمجة الآمنة.
- سجل مخاطر ولوحة متابعة للمعالجة لإدارة الإغلاق عبر دورات التطوير.
- تقرير إعادة اختبار رسمي يؤكّد الثغرات المُعالَجة، صالح للمدقّقين والجهات التنظيمية.
- خطاب إفادة يلخّص النطاق والمنهجية والنتيجة، يصلح لمتطلبات ساما والهيئة الوطنية للأمن السيبراني أو العناية الواجبة للشركاء.
الضوابط التنظيمية التي تغطّيها
المدة النموذجية
يستغرق تقييم تطبيق الويب عادةً من أسبوع إلى ثلاثة أسابيع بحسب عدد التطبيقات والأدوار ومنافذ الواجهات البرمجية ضمن النطاق، تعقبه إعادة اختبار مجانية بعد معالجة فريقك للثغرات.
أسئلة شائعة
هل تختبرون بيئة الإنتاج أم بيئة التهيئة؟
كلاهما ممكن. نفضّل بيئة تهيئة مطابقة للإنتاج لتفادي أي أثر تشغيلي، ويمكننا اختبار الإنتاج بأمان وفق قواعد تنفيذ متفق عليها وحدود معدّل ونوافذ مراقبة.
ماذا تحتاجون منا للبدء؟
روابط الأنظمة ضمن النطاق ووثائق الواجهات البرمجية، وحسابات اختبار لكل دور مستخدم، وجهة اتصال تقنية. وللمراجعة الاختيارية للشيفرة نحتاج صلاحية قراءة للمستودعات المعنية.
خدمات من القسم نفسه