WebSecپلتفرم ارزیابی امنیت وب و API
WebSec پلتفرم ارزیابی امنیت اپلیکیشنهای وب و سرویسهای API است. فراتر از اسکنرهای عمومی، این پلتفرم نقصهای منطق کسبوکار، ضعفهای مجوزدهی و آسیبپذیریهای زنجیرهای را کشف میکند — همانهایی که ابزارهای خودکار معمولاً از دست میدهند.
OWASP Top 10 · 2021
وب و API
دامنهی پوشش
OWASP
مبنای ارزیابی
CI/CD
قابل یکپارچهسازی
فراتر از یک اسکنر معمولی
کشف آسیبپذیری فنی
تشخیص تزریق SQL، XSS، CSRF، XXE و آسیبپذیریهای شناختهشدهی کتابخانهها با کمترین خطای مثبت کاذب.
نقص منطق کسبوکار
کشف مسیرهایی که از نظر فنی درست کار میکنند ولی از نظر منطقی قابل سوءاستفادهاند — نقطهی ضعف اصلی ابزارهای خودکار.
احراز هویت و مجوزدهی
آزمون دسترسی افقی و عمودی، دور زدن کنترل دسترسی و ضعفهای مدیریت نشست.
چه چیزی بررسی میشود
چرخهی ارزیابی
شناسایی سطح حمله
کشف تمام مسیرها، پارامترها و نقاط انتهایی API قابل دسترس.
اسکن خودکار
آزمون گستردهی آسیبپذیریهای شناختهشده در کل دامنه.
آزمون دستی
بررسی کارشناسی برای کشف نقص منطق و آسیبپذیریهای زنجیرهای.
تأیید و حذف خطای کاذب
تأیید دستی هر یافته تا گزارش نهایی خطای مثبت کاذب نداشته باشد.
گزارشدهی
گزارش با شواهد بازتولیدپذیر و راهکار رفع در سطح کد.
بازآزمایی
تأیید رفع آسیبپذیریها پس از اصلاح توسط تیم توسعه.
استانداردهای مرجع
OWASP Top 10
ده ریسک برتر اپلیکیشن وب
OWASP ASVS
استاندارد تأیید امنیت اپلیکیشن
OWASP API Top 10
ریسکهای برتر APIها
CWE Top 25
خطرناکترین ضعفهای نرمافزاری