SVC—02 · מבדק

מבדק חדירות API

בדיקת API עם משתמשים ותפקידים אמיתיים, מתוך התייחסות למערכת העסקית כולה ולא רק לרשימת נקודות קצה.

הגדרת היקף הבדיקה
OWASP API Security Top 10 2023OWASP ASVS 5.0.0 subsetOWASP WSTG 4.2PTES

היקף הבדיקה

מה כלול בבדיקה

נקודות קצה ושיטות REST/GraphQL, תפקידים, מנגנוני אימות וסביבות לקוח
הרשאות לאובייקטים ולמאפיינים, ניצול לרעה של תהליכים וצריכת משאבים
גרסאות, תיעוד, מגבלות קצב ואינטגרציות עם צדדים שלישיים

מצבי גישה

רמת הגישה נקבעת בתהליך האפיון

ללא אימות
עם משתמשים לפי תפקיד
בסיוע קוד

תוצרי הבדיקה

תוצרים ברורים שניתנים לאימות.

תוצר

מטריצת כיסוי הרשאות

ראיות ניתנות לשחזור מבקשות ומתשובות API

שרשראות תקיפה, תיקונים ורשומת בדיקה חוזרת

גורם שמשפיע על ההיקף

מספר נקודות הקצה ושיטות HTTP

תפקידים, סביבות לקוח ותהליכים אסינכרוניים

איכות התיעוד ומספר האינטגרציות

מגבלה מפורשת

בדיקות עומס ומניעת שירות דורשות תכנית נפרדת

API Top 10 היא רשימת סיווג, לא תכנית בדיקה מלאה

בדיקה נקודתית

דיוק מתחיל בהגדרה ברורה של הגבולות.

מבדק חדירות מספק ראיות לגבי נכסים, גרסאות, רמת גישה ונקודת זמן מוגדרים. הוא אינו מבטיח שאין חולשות, אינו מחליף ניהול חולשות פנימי ואינו מהווה הסמכת ציות.

המתודולוגיה ומגבלות הבדיקה

השלב הבא

מגדירים את ההיקף לפני שמדברים על מחיר.

יצירת טיוטת היקף