تفويض الكائنات
الوصول بين المستخدمين والمستأجرين إلى الكائنات المحمية.
نطاق اختبار اختراق متخصص
تتعطل واجهات البرمجة غالبًا عند طبقة التفويض.
اختبار REST وGraphQL وWebhooks مع تركيز على تفويض الكائنات وانكشاف البيانات وإساءة استهلاك الموارد.
تسلسل الاختبار
النقاط الموثقة وغير الموثقة والإصدارات والطرق.
رسم كل دور ومستأجر ونوع رمز.
اختبار الوصول للكائنات والوظائف عبر حدود الأدوار.
الانكشاف الزائد والإسناد الجماعي ومسارات الحقن.
حدود المعدل واستهلاك الموارد وإساءة تدفقات الأعمال.
نتائج لكل نقطة نهاية مع طلبات قابلة لإعادة الإنتاج.
يتحقق اختبار اختراق واجهات البرمجة من أن كل نقطة نهاية تفرض التفويض على كل كائن ولكل دور وطريقة. تُختبر الواجهات وفق OWASP API Security Top 10، مع عمق خاص في التفويض على مستوى الكائن والوظيفة لأن الطلب الذي كان يجب رفضه هو أصل كثير من حوادث الواجهات.
لاختبار سير عمل المتصفح حول الواجهة استخدم اختبار أمان تطبيقات الويب.
لضوابط الجهاز والعميل استخدم اختبار اختراق تطبيقات الجوال.
لمسار أوسع عبر التطبيق والبنية استخدم اختبار الاختراق.
الوصول بين المستخدمين والمستأجرين إلى الكائنات المحمية.
الوصول إلى العمليات الإدارية برموز أقل صلاحية.
الاستبطان وعمق الاستعلام وتجميع الطلبات وتفويض المحللات.
استجابات تعيد حقولًا أكثر مما يحتاجه العميل.
ربط مدخلات غير متحققة بخصائص داخلية وفئات الحقن.
التعداد وحشو بيانات الاعتماد واستهلاك الموارد والتكلفة.
تُربط كل نتيجة بخطوات إعادة إنتاج واضحة وأثر أعمال ومسؤول معالجة محدد.
تُقرأ الضوابط ضمن متطلبات NCA ECC وSAMA CSF ونظام حماية البيانات الشخصية عند انطباقها.
يحصل المهندسون على التفاصيل التقنية، وتحصل القيادة على ترتيب مخاطر واضح وقابل للتصرف.
يساعد ويسرّع العمل لكنه ليس شرطًا؛ نجرد النقاط بشكل مستقل وغالبًا نجد نقاطًا غير موثقة.
نعم. يضيف GraphQL مخاطر الاستبطان وعمق الاستعلام والتجميع فوق اختبارات التفويض نفسها.
تُغطى الواجهات التي يستدعيها التطبيق. أما النطاق المستقل فيختبر كل دور وطريقة وكائن وعميل آلة إلى آلة.