Həllər · Argus Pentest

Telekom üçün autentifikasiyalı penetrasiya testi

Telekom üçün autentifikasiyalı penetrasiya testi. Operatorlar Azərbaycan və rus dillərində milyonlarla abunəçi qarşılıqlı əlaqəsini xidmət keyfiyyəti SLA-ları altında idarə edir.

Müəssisə veb tətbiqləri və API-ləri üçün autentifikasiyalı dinamik təhlükəsizlik skanı

Müasir müəssisə veb tətbiqlərinin və onların API-lərinin ən həssas hissəsi giriş səhifəsinin arxasında — yəni yalnız autentifikasiya olunmuş istifadəçilərə açıq olan səthdə yerləşir. Ənənəvi skan alətlərinin əksəriyyəti bu səthi görə bilmir, çünki onlar sistemə real istifadəçi kimi daxil olmur. Allmaz-ın Argus platformasının bir hissəsi olan autentifikasiyalı dinamik təhlükəsizlik skanı mühərriki bu problemi kökündən həll edir: QA mühərrikinin şifrəli etimadnamə anbarı vasitəsilə skriptləşdirilmiş giriş həyata keçirilir, sessiya kukiləri və daşıyıcı token əldə edilir, skan isə sistemə tam hüquqlu istifadəçi kimi daxil olmuş vəziyyətdə aparılır.

İmkanlar

Əsas üstünlüklər

Autentifikasiyalı dərin skan: mühərrik sistemə real daxil olmuş istifadəçi kimi fəaliyyət göstərir — yalnız anonim səthdə dayanmır, hesab idarəetmə panelləri, abunəçi portalları və daxili API-lər tam yoxlanılır.

Sintez edilmiş API spesifikasiyası: giriş və tarama zamanı aşkar edilən son nöqtələr avtomatik toplanır və autentifikasiyalı səthi əhatə edən API spesifikasiyası formalaşdırılır — əvvəlcədən mövcud sənəd tələb olunmur.

Yalnız təsdiqlənmiş hədəflər skanlanır: hər hədəf açıq icazə siyahısına əl ilə əlavə edilməlidir; təsadüfi və ya icazəsiz skan texniki olaraq mümkün deyil, bu da kritik sistemlərə planlaşdırılmamış müdaxilənin qarşısını alır.

Öz infrastrukturunda tam məxfilik: skan məlumatları, etimadnamələr və hesabatlar heç vaxt xarici serverə göndərilmir — tənzimləyici tələblərə uyğunluq və məlumat konfidensiallığı qorunur.

Şiddət dərəcəsinə görə strukturlaşdırılmış hesabatlar: tapıntılar HTML və JSON formatında çıxarılır; texniki komandalar ətraflı məlumatı, idarəetmə isə ümumi baxışı eyni hesabatdan əldə edir.

Mühərrik müstəqilliyi və açıq mənbə şəffaflığı: skan mühərriki Deep Eye yalnız CLI müqaviləsi vasitəsilə idarə olunur; platformanın qalan hissəsinə toxunmadan yenilənə və ya başqa bir açıq mənbəli mühərriклə əvəz edilə bilər.

Platformanın əsas xüsusiyyətləri

Autentifikasiyalı dərin skan

QA mühərrikinin şifrəli etimadnamə anbarı vasitəsilə skriptləşdirilmiş giriş həyata keçirilir, sessiya kukiləri və daşıyıcı token əldə edilir. Beləliklə, skan mühərriki sistemə real daxil olmuş istifadəçi kimi fəaliyyət göstərir və yalnız anonim istifadəçilərə açıq olan səthdə dayanmır.

Sintez edilmiş API spesifikasiyası

Giriş və tarama zamanı aşkar edilən son nöqtələr avtomatik olaraq API spesifikasiyasının əsasını təşkil edir. Bu yanaşma autentifikasiyalı səthin tam əhatə olunmasını təmin edir — əvvəlcədən mövcud sənədlər olmadan belə.

Açıq icazə siyahısı ilə nəzarət

Heç bir hədəf əvvəlcədən açıq icazə siyahısına əlavə edilmədən skanlanmır. Bu mexanizm kritik sistemlərə təsadüfi müdaxilənin qarşısını alır və hər skanın şüurlu, nəzarətli bir qərar olmasını təmin edir.

Şiddət dərəcəsinə görə hesabatlar

Tapıntılar şiddət səviyyəsinə görə sıralanır və həm HTML, həm də JSON formatında təqdim edilir. Texniki komandalar üçün ətraflı məlumat, idarəetmə üçün isə ümumi baxış eyni hesabat çıxışından əldə edilir.

Dürüst uğursuzluq qaydası

Skan mühərriki autentifikasiya edə bilmirsə, bu vəziyyət mühit xətası kimi açıq şəkildə qeyd edilir — saxta təhlükəsizlik tapıntısı kimi göstərilmir. QA mühərrikinin tətbiq etdiyi eyni dürüstlük prinsipi burada da keçərlidir.

Özündə saxlanan infrastruktur

Bütün skan məlumatları, etimadnamələr və hesabatlar öz serverinizdə qalır. Xarici SaaS asılılığı yoxdur — bu, tənzimləyici tələblərə uyğunluğu asanlaşdırır və məlumatların harada saxlandığı barədə tam aydınlıq verir.

Necə işləyir

1Hədəf müəyyənləşdirilir: skanlanacaq veb tətbiq və ya API açıq icazə siyahısına əl ilə əlavə edilir — icazəsiz heç bir hədəf skanlanmır.
2Autentifikasiya həyata keçirilir: QA mühərrikinin şifrəli etimadnamə anbarından istifadə edərək skriptləşdirilmiş giriş prosesi başladılır, sessiya kukiləri və daşıyıcı token əldə edilir.
3Tarama və API spesifikasiyasının sintezi: giriş zamanı aşkar edilən son nöqtələr toplanır və autentifikasiyalı səthi əhatə edən API spesifikasiyası formalaşdırılır.
4Yük generasiyası və skan: model mətn əsaslı yük generasiyası üçün istifadə olunur; Deep Eye mühərriki CLI müqaviləsi vasitəsilə skanı icra edir.
5Tapıntıların triajı: model tapıntıları şiddət dərəcəsinə görə sıralayır; nəticələr HTML və JSON hesabatları şəklində öz infrastrukturunda saxlanılır.
6Nəticələrin nəzərdən keçirilməsi: komanda hesabatlar əsasında prioritetli zəiflikləri müəyyən edir və düzəliş işlərini planlaşdırır.

Tez-tez verilən suallar

Autentifikasiyalı skan adi skan ilə nə ilə fərqlənir?

Adi skan mühərrikləri sistemə daxil olmadan yalnız anonim istifadəçilərə açıq olan səthi yoxlayır — yəni giriş səhifəsinin arxasında qalan hissəni görə bilmir. Autentifikasiyalı skan isə QA mühərrikinin şifrəli etimadnamə anbarı vasitəsilə skriptləşdirilmiş giriş həyata keçirir, sessiya kukiləri və daşıyıcı token əldə edir, beləliklə skan mühərriki sistemə real daxil olmuş istifadəçi kimi fəaliyyət göstərir və daxili API-lər, hesab idarəetmə panelləri kimi autentifikasiyalı səthi tam əhatə edir.

Skan məlumatları, etimadnamələr və hesabatlar harада saxlanılır?

Bütün skan məlumatları, etimadnamələr və hesabatlar yalnız sizin öz infrastrukturunuzda saxlanılır. Heç bir xarici SaaS platformasına məlumat göndərilmir — bu, tənzimləyici tələblərə uyğunluğu və məlumat konfidensiallığını birbaşa dəstəkləyir.

Skan mühərriki autentifikasiya edə bilmirsə nə baş verir?

Bu vəziyyət mühit xətası kimi açıq şəkildə qeyd edilir — saxta təhlükəsizlik tapıntısı kimi göstərilmir. Platforma dürüst uğursuzluq prinsipini tətbiq edir: əgər giriş mümkün olmayıbsa, skan nəticəsi bu faktı gizlətmədən bildirir ki, komanda problemi düzgün yerə — mühit konfiqurasiyasına — yönəldə bilsin.

Hər skan üçün xərc necə hesablanır?

Skan başına xərc uçotu hələ mövcud deyil — bu, platformanın hazırkı inkişaf mərhələsindəki açıq bir məhdudiyyətdir. QA mühərrikindən fərqli olaraq, penetrasiya testi mühərriki hələlik hər test üçün xərc sualına cavab verə bilmir. Bu imkan gələcək versiyalarda planlaşdırılır.

Deep Eye mühərriki yenilənə və ya başqa bir mühərriклə əvəz edilə bilərmi?

Bəli. Deep Eye açıq mənbəli bir mühərrikdir və platforma onunla yalnız CLI müqaviləsi vasitəsilə əlaqə saxlayır. Bu arxitektura o deməkdir ki, mühərriki yeniləmək və ya başqa bir açıq mənbəli mühərriклə əvəz etmək üçün platformanın iş mühitinə, model qatına və ya digər komponentlərinə toxunmaq lazım deyil.

Veb tətbiqlərinizin və API-lərinizin autentifikasiyalı skanına hazırsınız?

Argus platformasının autentifikasiyalı dinamik təhlükəsizlik skanı mühərriki haqqında ətraflı məlumat almaq və öz infrastrukturunuzda sınaq keçirmək üçün bizimlə əlaqə saxlayın.

Demo tələb edin