Həllər · Argus Pentest

Dövlət sektoru üçün autentifikasiyalı penetrasiya testi

Dövlət sektoru üçün autentifikasiyalı penetrasiya testi. Dövlət qurumları on-prem sistemlər tələb edir ki, vətəndaş məlumatları ölkədən çıxmasın.

Müəssisə veb tətbiqləri və API-ləri üçün autentifikasiyalı dinamik təhlükəsizlik skanı

Argus platformasının üç mühərrikindən biri olan təhlükəsizlik mühərriki, müəssisə veb tətbiqlərini və onların API-lərini real daxil olmuş istifadəçi kimi skan edir. QA mühərrikinin şifrəli etimadnamə anbarı vasitəsilə skriptləşdirilmiş autentifikasiya həyata keçirilir, sessiya kukiləri və daşıyıcı token əldə edilir; beləliklə skan login səhifəsindən irəli keçərək autentifikasiya arxasındakı bütün səthlərə çatır. Giriş və tarama zamanı aşkar edilən son nöqtələr avtomatik olaraq sintezləşdirilmiş API spesifikasiyasına çevrilir, bu da skanın əhatə dairəsini əhəmiyyətli dərəcədə genişləndirir. Skan yalnız əvvəlcədən açıq şəkildə icazəli hədəf siyahısına əlavə edilmiş sistemlərə qarşı işləyir; icazəsiz heç bir hədəf yoxlanıla bilməz.

İmkanlar

Əsas üstünlüklər

Tam self-hosted arxitektura: skan məlumatları, etimadnamələr və hesabatlar yalnız sizin infrastrukturunuzda saxlanılır, heç bir xarici SaaS asılılığı olmadan — vətəndaş və korporativ məlumatların ölkə hüdudlarından kənara çıxmaması tələbi tam ödənilir

Autentifikasiyalı skan: şifrəli etimadnamə anbarı vasitəsilə skriptləşdirilmiş giriş sessiya kukiləri və daşıyıcı token əldə edir, beləliklə skan real daxil olmuş istifadəçi kimi işləyir və login arxasındakı bütün səthləri əhatə edir

Sintezləşdirilmiş API spesifikasiyası: tarama zamanı aşkar edilən son nöqtələr avtomatik olaraq API spesifikasiyasına çevrilir, bu da skanın autentifikasiya arxasındakı bütün API səthinə çatmasını təmin edir

Yalnız icazəli hədəflər skan edilir: hər hədəf açıq şəkildə siyahıya əlavə edilməlidir — bu mexanizm həm texniki, həm də audit baxımından icazəsiz skanın qarşısını alır

Dürüst uğursuzluq qaydası: autentifikasiya uğursuz olarsa bu bir mühit xətası kimi qeyd edilir, saxta təhlükəsizlik tapıntısı kimi deyil — eyni prinsip QA mühərrikinin də əsasını təşkil edir

Argus platforması ilə tam inteqrasiya: QA və AI mühərrikləri ilə ortaq iş mühiti, model qatı, etimadnamə anbarı və xərc jurnalı bütün test prosesini vahid infrastrukturda mərkəzləşdirir

Əsas xüsusiyyətlər

Autentifikasiyalı dinamik skan

QA mühərrikinin şifrəli etimadnamə anbarı vasitəsilə skriptləşdirilmiş giriş həyata keçirilir, sessiya kukiləri və daşıyıcı token əldə edilir. Beləliklə, skan real daxil olmuş istifadəçi kimi işləyir və autentifikasiya arxasındakı bütün səthlər yoxlanılır.

Tam self-hosted — heç bir xarici asılılıq yoxdur

Platforma tam self-hosted arxitektura üzərindədir. Skan məlumatları, etimadnamələr və hesabatlar yalnız sizin serverinizdə saxlanılır. Məlumatların ölkə hüdudlarından kənara çıxmaması tələbi tam ödənilir.

Təsdiqlənmiş hədəf siyahısı

Skan yalnız əvvəlcədən açıq şəkildə əlavə edilmiş hədəflərə qarşı işləyir. Bu mexanizm icazəsiz sistemlərin yoxlanılmasının qarşısını alır və audit şəffaflığını təmin edir.

Sintezləşdirilmiş API spesifikasiyası

Giriş və tarama zamanı aşkar edilən son nöqtələr avtomatik olaraq API spesifikasiyasına çevrilir. Bu yanaşma skanın autentifikasiya arxasındakı bütün API səthinə çatmasını təmin edir.

Ciddilik dərəcəsinə görə hesabatlar

Tapıntılar HTML və JSON formatında ciddilik dərəcəsinə görə sıralanmış hesabatlarda təqdim edilir. Bu format daxili auditlər, uyğunluq yoxlamaları və satınalma qərarları üçün birbaşa istifadəyə hazırdır.

Argus platforması ilə ortaq infrastruktur

Təhlükəsizlik mühərriki Argus-un QA və AI mühərrikləri ilə eyni iş mühitini, model qatını, etimadnamə anbarını və xərc jurnalını paylaşır. Bu inteqrasiya bütün test prosesini vahid, idarəsi asan bir ekosistemə çevirir.

Necə işləyir

1Hədəf sistemlər açıq şəkildə icazəli hədəf siyahısına əlavə edilir — yalnız bu sistemlər skan edilə bilər; siyahıda olmayan heç bir hədəfə skan başlamır.
2Şifrəli etimadnamə anbarındakı giriş məlumatları istifadə edilərək skriptləşdirilmiş autentifikasiya həyata keçirilir; sessiya kukiləri və daşıyıcı token əldə edilir.
3Skan mühərriki real daxil olmuş istifadəçi kimi tətbiqin bütün autentifikasiyalı səthlərini və API-lərini araşdırır.
4Tarama zamanı aşkar edilən son nöqtələrdən sintezləşdirilmiş API spesifikasiyası yaradılır və skan bu spesifikasiya əsasında dərinləşdirilir.
5Model qatı yük generasiyası və tapıntıların çeşidlənməsi üçün istifadə edilir; bütün emal mətn əsaslıdır, vizual komponent yoxdur.
6Tapıntılar ciddilik dərəcəsinə görə sıralanmış HTML və JSON hesabatları şəklində yalnız sizin infrastrukturunuzda saxlanılır.

Tez-tez verilən suallar

Skan məlumatları və etimadnamələr xarici serverə göndərilirmi?

Xeyr. Platforma tam self-hosted arxitektura üzərindədir. Skan məlumatları, etimadnamələr və hesabatlar yalnız sizin infrastrukturunuzda saxlanılır; heç bir xarici SaaS asılılığı yoxdur. Bu o deməkdir ki, həssas məlumatlar heç bir halda öz serverinizdən kənara çıxmır.

Autentifikasiya tələb edən sistemlər və API-lər necə yoxlanılır?

Şifrəli etimadnamə anbarındakı giriş məlumatları vasitəsilə skriptləşdirilmiş autentifikasiya həyata keçirilir. Sessiya kukiləri və daşıyıcı token əldə edildikdən sonra skan real daxil olmuş istifadəçi kimi işləyir. Bundan əlavə, tarama zamanı aşkar edilən son nöqtələr sintezləşdirilmiş API spesifikasiyasına çevrilir, beləliklə skan autentifikasiya arxasındakı bütün API səthinə çatır — adi bir skan mühərriki isə login səhifəsindən irəli keçə bilmir.

İcazəsiz sistemlər təsadüfən skan edilə bilərmi?

Xeyr. Skan yalnız əvvəlcədən açıq şəkildə icazəli hədəf siyahısına əlavə edilmiş sistemlərə qarşı işləyir. Hər hədəf qəsdən əlavə edilməlidir; siyahıda olmayan heç bir sistem yoxlanıla bilməz. Bu mexanizm həm texniki, həm də audit baxımından icazəsiz skanın qarşısını alır.

Autentifikasiya uğursuz olarsa nə baş verir?

Autentifikasiya uğursuz olarsa, bu bir mühit xətası kimi açıq şəkildə qeyd edilir — saxta bir təhlükəsizlik tapıntısı kimi deyil. Bu dürüst uğursuzluq qaydası QA mühərrikinin tətbiq etdiyi eyni yanaşmadır: real olmayan nəticə hesabata daxil edilmir, problem isə aydın şəkildə göstərilir.

Deep Eye mühərriki platformanın digər hissələrinə toxunmadan yenilənə bilərmi?

Bəli. Deep Eye açıq mənbəli bir mühərrikdir və yalnız CLI müqaviləsi vasitəsilə idarə olunur. Bu arxitektura o deməkdir ki, mühərrik platformanın digər komponentlərinə — QA mühərrikinə, model qatına və ya etimadnamə anbarına — heç bir dəyişiklik edilmədən yenilənə və ya tamamilə əvəzlənə bilər.

Tətbiqlərinizin autentifikasiyalı skanını başladın

Autentifikasiyalı skan login arxasında qalan zəiflikləri üzə çıxarır; bütün məlumatlar isə yalnız sizin infrastrukturunuzda qalır. Argus platforması haqqında ətraflı məlumat almaq üçün bizimlə əlaqə saxlayın.

Demo tələb edin