דלגו לתוכן

מנוע בדיקות חדירה

מנוע בדיקות החדירה מריץ בדיקת חדירה מקצה לקצה מול יעדים מאושרים — מסיור ועד ניצול ועד דוח מוגמר. הוא משלב כלים אוטומטיים עם שכבת ניצול מבוססת-AI וספריית מאמתי-נצילות שמאשרים האם פגיעות אכן נצילה.

יתרוןיכולתערך עסקי
צינור מלאOSINT ← סיור ← DAST ← ניצול ← דוחזרימת עבודה אחת במקום תפירת כלים
סיכון מאומתמאמתי נצילותמפריד בעיות אמיתיות ונצילות מרעש
היקףpayloads ואורקסטרציה בסיוע AIלכסות יותר משטח מאשר בדיקה ידנית בלבד

בדיקת חדירה עוברת בשלבים: OSINT (מודיעין ממקורות פתוחים על היעד),‏ סיור (גילוי משטח ושירותים),‏ DAST (סריקה דינמית של אפליקציות Web פעילות),‏ ניצול (אימות ממצאים, עם שכבת AI שמייצרת ומתאימה payloads), ודיווח.

במקום לדווח על פגיעות “אפשרית”, המנוע כולל מאמתים למחלקות נפוצות — SQL injection,‏ XSS,‏ SSRF,‏ RCE,‏ LFI,‏ XXE,‏ SSTI,‏ IDOR,‏ CORS, בעיות JWT, deserialization לא-בטוח, file upload,‏ GraphQL ועוד — שמנסים אישור בטוח, כך שתפעלו על בעיות מוכחות.

המנוע מתזמר ספריית כלים גדולה ומשולבת (סריקת רשת, בדיקות Web ועוד), כפופה למטריצת הרשאות פר-שלב כך שרק כלים מאושרים רצים בכל שלב. מודולים ייעודיים מכסים בדיקות חדירה ל-Web, תקיפות Active Directory וטכניקות ספציפיות-ענן.

  1. הגדירו יעדים מאושרים (כתובות URL / hosts) ואשרו היקף.
  2. השיקו את בדיקת החדירה מ-Security Test Hub או מאפשרות ה-Web PT ב-New Scan.
  3. נטרו התקדמות בשלבי הצינור.
  4. סקרו ממצאים מאומתים וייצאו את דוח בדיקת החדירה.
  • בדקו רק נכסים שאתם מורשים לבדוק.
  • התחילו בסיור/DAST, ואז הפעילו ניצול על יעדים מאומתים.
  • השתמשו בממצאים מאומתי-נצילות כדי להוביל את שיחות התיקון האמינות ביותר.