מנוע בדיקות חדירה
מנוע בדיקות החדירה מריץ בדיקת חדירה מקצה לקצה מול יעדים מאושרים — מסיור ועד ניצול ועד דוח מוגמר. הוא משלב כלים אוטומטיים עם שכבת ניצול מבוססת-AI וספריית מאמתי-נצילות שמאשרים האם פגיעות אכן נצילה.
יתרונות עיקריים
Section titled “יתרונות עיקריים”| יתרון | יכולת | ערך עסקי |
|---|---|---|
| צינור מלא | OSINT ← סיור ← DAST ← ניצול ← דוח | זרימת עבודה אחת במקום תפירת כלים |
| סיכון מאומת | מאמתי נצילות | מפריד בעיות אמיתיות ונצילות מרעש |
| היקף | payloads ואורקסטרציה בסיוע AI | לכסות יותר משטח מאשר בדיקה ידנית בלבד |
איך זה עובד
Section titled “איך זה עובד”הצינור
Section titled “הצינור”בדיקת חדירה עוברת בשלבים: OSINT (מודיעין ממקורות פתוחים על היעד), סיור (גילוי משטח ושירותים), DAST (סריקה דינמית של אפליקציות Web פעילות), ניצול (אימות ממצאים, עם שכבת AI שמייצרת ומתאימה payloads), ודיווח.
מאמתי נצילות
Section titled “מאמתי נצילות”במקום לדווח על פגיעות “אפשרית”, המנוע כולל מאמתים למחלקות נפוצות — SQL injection, XSS, SSRF, RCE, LFI, XXE, SSTI, IDOR, CORS, בעיות JWT, deserialization לא-בטוח, file upload, GraphQL ועוד — שמנסים אישור בטוח, כך שתפעלו על בעיות מוכחות.
כלים וכיסוי
Section titled “כלים וכיסוי”המנוע מתזמר ספריית כלים גדולה ומשולבת (סריקת רשת, בדיקות Web ועוד), כפופה למטריצת הרשאות פר-שלב כך שרק כלים מאושרים רצים בכל שלב. מודולים ייעודיים מכסים בדיקות חדירה ל-Web, תקיפות Active Directory וטכניקות ספציפיות-ענן.
מימוש / זרימת עבודה
Section titled “מימוש / זרימת עבודה”- הגדירו יעדים מאושרים (כתובות URL / hosts) ואשרו היקף.
- השיקו את בדיקת החדירה מ-Security Test Hub או מאפשרות ה-Web PT ב-New Scan.
- נטרו התקדמות בשלבי הצינור.
- סקרו ממצאים מאומתים וייצאו את דוח בדיקת החדירה.
שיטות עבודה מומלצות
Section titled “שיטות עבודה מומלצות”- בדקו רק נכסים שאתם מורשים לבדוק.
- התחילו בסיור/DAST, ואז הפעילו ניצול על יעדים מאומתים.
- השתמשו בממצאים מאומתי-נצילות כדי להוביל את שיחות התיקון האמינות ביותר.