Pars-Secure logoPars-Secure
درخواست ارزیابی
Attack Surface & Security Test Mapping

نقشه‌برداری سطح حمله و طراحی آزمون مبتنی بر ریسک

ما فقط فهرستی از API operationها را اسکن نمی‌کنیم. پیش از شروع آزمون، سطح حمله، دارایی‌های حساس، نقش‌ها، جریان‌های کسب‌وکار و مرزهای اعتماد را تحلیل می‌کنیم تا مشخص شود چه چیزی، کجا، با چه هویتی و تحت چه سناریویی باید آزمایش شود.

نتیجه این مرحله، نقشه‌ای از نقاط آزمون و فرضیه‌های امنیتی است که مبنای تعیین Scope، اولویت‌بندی تست‌ها و گزارش پوشش ارزیابی قرار می‌گیرد.

کدام رویکرد مناسب شماست؟

۱. ارزیابی پوشش‌محور

آیا بخش‌های اصلی سطح حمله و کنترل‌های امنیتی سامانه به‌صورت سیستماتیک بررسی شده‌اند؟

APIها، نقش‌ها، دارایی‌ها، جریان‌های کاری و نقاط اعتماد شناسایی می‌شوند و تست‌های متناسب با هر بخش اجرا می‌شوند.

۲. ارزیابی ریسک‌محور

بیشترین احتمال و اثر سوءاستفاده در کدام بخش‌های سامانه قرار دارد؟

تمرکز روی نقاط متصل به داده حساس، تغییر وضعیت، عملیات مالی، دسترسی ویژه، سرویس ثالث یا اثر مهم کسب‌وکار است. این رویکرد در تمام پلن‌ها وجود دارد و عمق آن افزایش می‌یابد.

۳. ارزیابی هدف‌محور یا Adversarial

آیا مهاجم می‌تواند به هدفی مانند تصاحب حساب، دسترسی بین‌کاربری یا تراکنش غیرمجاز برسد؟

چند ضعف احتمالی برای رسیدن به هدف مشخص به هم متصل می‌شوند. معمولاً پس از ارزیابی پوشش‌محور پیشنهاد می‌شود، اما برای هدف، نگرانی یا رخداد مشخص می‌تواند مستقل Scope شود.

ارزیابی پایه

بررسی نقاط بحرانی یک سرویس یا محصول محدود

شروع از ۱۸ میلیون تومان
ریسک‌محور با پوشش متمرکز۴ تا ۶ روز کاری
  • نقشه‌برداری سبک سطح حمله
  • شناسایی دارایی‌ها و جریان‌های بحرانی
  • بررسی نقش‌های اصلی
  • تمرکز بر ریسک‌های با اثر بالا
  • تست‌های استاندارد و دستی روی نقاط منتخب
  • Security Test Map خلاصه
  • گزارش مدیریتی و فنی
  • یک نوبت Retest رایگان؛ قابل درخواست در مهلت توافق‌شده پس از تحویل گزارش. زمان ارائه نتیجه براساس تعداد اصلاحات اعلام می‌شود.

مقیاس معمول پروژه: تا حدود ۱۵ operation؛ پس از تحلیل پیچیدگی نهایی می‌شود.

درخواست تحلیل محدوده
پیشنهاد متداول

ارزیابی پیشرفته

تحلیل عمیق دسترسی، منطق کسب‌وکار و جریان‌های حساس

شروع از ۴۵ میلیون تومان
ریسک‌محور با تحلیل عمیق۸ تا ۱۲ روز کاری
  • نقشه کامل‌تر سطح حمله
  • ماتریس نقش و دسترسی
  • تحلیل Object، Property و Function Authorization
  • تحلیل جریان‌های چندمرحله‌ای و State Transition
  • بررسی APIهای مخفی یا خارج از مستندات
  • بررسی وابستگی‌ها و سرویس‌های ثالث مرتبط
  • Security Test Map کامل
  • گزارش پوشش و ریسک باقی‌مانده
  • یک نوبت Retest رایگان؛ قابل درخواست در مهلت توافق‌شده پس از تحویل گزارش. زمان ارائه نتیجه براساس تعداد اصلاحات اعلام می‌شود.

مقیاس معمول پروژه: حدود ۱۵ تا ۴۰ operation، بسته به پیچیدگی نقش‌ها و جریان‌ها.

درخواست تحلیل محدوده

ارزیابی سازمانی

پوشش چندسرویس، چندنقش و مرزهای اعتماد سازمانی

شروع از ۱۲۰ میلیون تومان
ریسک‌محور چندسرویسی۱۵ تا ۲۰ روز کاری
  • نقشه‌برداری چند سرویس و چند محیط
  • تحلیل ارتباط میان APIها
  • بررسی Webhook، Queue، Event و سرویس ثالث
  • تحلیل نسخه‌های قدیمی و Shadow API
  • تحلیل مسیرهای داده حساس و زنجیره‌های احتمالی حمله
  • پوشش نقش‌ها و Contextهای متعدد
  • Security Test Map سازمانی
  • گزارش پوشش تفصیلی و جلسه ارائه نتایج
  • یک نوبت Retest رایگان؛ قابل درخواست در مهلت توافق‌شده پس از تحویل گزارش. زمان ارائه نتیجه براساس تعداد اصلاحات اعلام می‌شود.

معمولاً ۴۰ تا ۱۰۰+ operation در چند سرویس؛ Scope نهایی براساس معماری و ریسک تعیین می‌شود.

درخواست تحلیل محدوده
هدف‌محور

Red Team / Adversarial

شبیه‌سازی مهاجم برای رسیدن به یک هدف مشخص

توافقی پس از Scoping
ارزیابی هدف‌محوربراساس اهداف و Scope
  • تعریف یک یا دو هدف مشخص و شناسایی دارایی هدف
  • طراحی سناریوی حمله و انتخاب نقاط ورود
  • زنجیره‌کردن ضعف‌ها
  • ارزیابی کنترل‌های تشخیص و جلوگیری در محدوده مجاز
  • Attack-Chain Narrative
  • گزارش نقاط شکست کنترل‌ها
  • جلسه ارائه سناریوی حمله
  • تعداد و مهلت Retest در Scope توافق می‌شود؛ زمان ارائه نتیجه براساس تعداد اصلاحات اعلام می‌شود.
شروع Scoping
نمونه مفهومی Security Test Map

پیش از تست چه چیزی شناسایی می‌شود؟

این موارد نمونه فرضیه‌های آزمون هستند و به‌معنای وجود آسیب‌پذیری در سامانه مشتری نیستند.

انتقال وجه

ریسک احتمالی

دسترسی بین‌کاربری، Race Condition، Replay و عبور از محدودیت مبلغ

مدیریت حساب سازمانی

ریسک احتمالی

Function-Level Authorization و افزایش سطح دسترسی

Webhook پرداخت

ریسک احتمالی

جعل منبع، Replay، ضعف امضا و تغییر وضعیت غیرمجاز

بازیابی رمز عبور

ریسک احتمالی

ضعف Token، Account Enumeration و تصاحب حساب

چرا Pars-Secure؟

خروجی قابل استفاده برای تصمیم و اصلاح

ابزارهای اختصاصی برای افزایش پوشش و تحلیل، تحت نظارت ارزیاب و در کنار بررسی دستی استفاده می‌شوند.

تشخیص پیش از آزمون

ابتدا مشخص می‌کنیم کدام بخش‌ها، نقش‌ها و جریان‌ها واقعاً نیازمند تست هستند.

تحلیل دستی منطق کسب‌وکار

آزمون فقط براساس امضای آسیب‌پذیری یا Scanner انجام نمی‌شود؛ ضعف‌های دسترسی و منطق کسب‌وکار با تحلیل دستی بررسی می‌شوند.

گزارش پوشش

مشخص می‌شود چه چیزهایی تست شده‌اند، چه چیزهایی تست نشده‌اند و دلیل آن چیست.

شواهد قابل بازتولید

هر یافته دارای شرایط اجرا، شواهد، اثر و مسیر اصلاح است.

گزارش دو سطحی

خلاصه مدیریتی برای تصمیم‌گیران و جزئیات فنی برای تیم توسعه و امنیت ارائه می‌شود.

Retest قابل ردیابی

وضعیت اصلاح هر یافته به‌صورت مجزا بررسی و ثبت می‌شود.

Discovery & Test Mapping

فرایند شش‌مرحله‌ای ارزیابی

آزمون فعال پس از شناخت هدف، تهیه نقشه آزمون و تأیید شفاف محدوده آغاز می‌شود.

  1. 1

    شناخت هدف و مجوز ارزیابی

    • هدف کسب‌وکار و محدوده مجاز
    • محیط‌های قابل تست و محدودیت‌های عملیاتی
    • هماهنگی حقوقی و NDA
  2. 2

    نقشه‌برداری سطح حمله و نقاط آزمون

    • بررسی مستندات و شناسایی REST، GraphQL، gRPC، WebSocket و Webhook
    • شناسایی نقش‌ها، دارایی‌های حساس، جریان‌های حیاتی و State Transitionها
    • شناسایی مرزهای اعتماد، وابستگی‌ها، نسخه‌های قدیمی و مسیرهای خارج از مستندات
    • تولید فرضیه‌ها و اولویت‌بندی نقاط آزمون

    خروجی: Security Test Map: نقاط آزمون، دلیل انتخاب، فرضیه امنیتی، اولویت و وضعیت پوشش.

  3. 3

    تأیید Scope و برنامه آزمون

    • ارائه محدوده پیشنهادی و موارد داخل و خارج Scope
    • تعیین عمق تست و تأیید برنامه توسط کارفرما
  4. 4

    ارزیابی فعال

    • تحلیل دستی و آزمون‌های خودکار کنترل‌شده
    • تست دسترسی، احراز هویت و منطق کسب‌وکار
    • بررسی کنترل‌های دفاعی و سناریوهای چندمرحله‌ای
  5. 5

    گزارش مدیریتی و فنی

    • یافته فنی، اثر کسب‌وکار و شواهد قابل بازتولید
    • مسیر اصلاح، گزارش پوشش و ریسک باقی‌مانده
  6. 6

    Retest

    • بررسی اصلاحات و ثبت وضعیت هر یافته
    • ارائه نامه تأیید نتایج بازآزمایی
نمونه گزارشات

گزارشات ارزیابی امنیت API

نمونه‌های فنی، مدیریتی و Red Team روی لابراتوار عمداً آسیب‌پذیر crAPI تهیه شده‌اند؛ نام‌ها و داده‌ها فرضی‌اند.

ارزیابی استاندارد

پایه / پیشرفته / سازمانی

نمونهویژه

گزارش فنی ارزیابی پیشرفته

یافته‌های فنی ۲۶ API operation در ۵ سرویس پلتفرم پرداخت دیجیتال

نمونه

خلاصهٔ مدیریتی

نمای غیرفنی نتایج برای مدیران — پلتفرم پرداخت دیجیتال

نمونه

تأییدیهٔ اصلاح

نتیجهٔ بازآزمایی پس از اقدامات اصلاحی تیم FinoPay

Red Team

شبیه‌سازی حمله چندمرحله‌ای

نمونهویژه

روایت حملهٔ Red Team

زنجیرهٔ حمله برای تراکنش غیرمجاز از کیف پول کاربر هدف

مشاهدهٔ همه گزارشات ←
شروع Scoping

درخواست جلسه تشخیص محدوده

لازم نیست Scope فنی را از قبل بدانید؛ اطلاعات اولیه برای جلسه تشخیص محدوده کافی است.

مستندات موجود *

از ارسال رمز عبور، Token، کلید API یا اطلاعات محرمانه در این فرم خودداری کنید. اطلاعات دسترسی پس از قرارداد و از کانال امن دریافت می‌شوند.