Pars-Secure logoPars-Secure
درخواست ارزیابی
← بازگشت به نمونه‌گزارش‌ها
Pars-Secure

شرکت پویا فناوران سدید ایرانیان | Pars-Secure

خلاصهٔ مدیریتی ارزیابی پیشرفته

Executive Summary — Advanced API Security Assessment

گزارش مدیریتی
⚠ نمونهنمونه — این گزارش روی سامانهٔ آزمایشی فین‌تک (FinoPay) تهیه شده است، نام کارفرما و تمام داده‌ها کاملاً فرضی‌اند و گام‌های کامل بهره‌برداری پوشانده شده‌اند.
کارفرماپلتفرم پرداخت دیجیتال نمونه (FinoPay)
کد پروژهPS-1405-031
نوع سرویسارزیابی پیشرفتهٔ امنیت API
نسخهٔ سند۱.۰
تاریخ تهیه۱۴۰۵/۰۳/۱۵
طبقه‌بندیTLP:AMBER (محرمانه)

5

یافته کل

1

بحرانی

2

بالا

2

متوسط

زمینه و هدف

سرویس‌های API پلتفرم پرداخت دیجیتال FinoPay، شامل کیف دیجیتال، تراکنش بین‌بانکی، مدیریت ذینفع و احراز هویت OTP، در یک بازهٔ ده‌روزه ارزیابی شدند. در مجموع ۲۶ API operation در ۵ سرویس اصلی بررسی شد. هدف، شناسایی ریسک‌هایی بود که می‌توانند مستقیماً به افشای اطلاعات مالی کاربران یا تراکنش غیرمجاز منجر شوند.

توزیع یافته‌ها

5یافته
بحرانی1(20%)
بالا2(40%)
متوسط2(40%)

وضعیت کلی ریسک

بحرانی

پایینمتوسطبالابحرانی

سازمان دارای یک نقص بحرانی در کنترل دسترسی است که امکان مشاهدهٔ تاریخچهٔ مالی تمام کاربران را فراهم می‌کند. همچنین endpoint های مدیریتی بدون احراز نقش در دسترس کاربران عادی هستند. این ترکیب، سطح ریسک کلی را بحرانی ارزیابی می‌کند و نیازمند اقدام فوری است.

اثر بر کسب‌وکار

افشای تاریخچهٔ مالی کاربران

بحرانی

هر مهاجم احراز‌هویت‌شده می‌تواند مبالغ، ذینفعان و IBAN مقصد تراکنش‌های هر کاربر را مشاهده کند — نقض جدی اسرار مالی و ریسک قانونی

دسترسی به پنل مدیریتی بدون نقش

بالا

کاربر عادی می‌تواند محدودیت مبلغ روزانهٔ هر حسابی را دلخواه تغییر دهد — ریسک کلاهبرداری مالی مستقیم

دور زدن فرآیند تأیید ذینفع

بالا

بازهٔ انتظار ۲۴ساعتهٔ تأیید بانکی با تزریق یک فیلد ساده دور زده می‌شود — ریسک واریز سریع به حساب جعلی

تصاحب حساب از طریق OTP brute-force

متوسط

رمز یکبار مصرف بدون محدودیت تلاش قابل brute-force است — دسترسی مالی کامل به حساب کاربر هدف

اقدامات اولویت‌دار

1

اصلاح فوری کنترل مالکیت walletId در سرویس تراکنش‌های کیف پول (F-001) — بالاترین اولویت.

2

اعمال فوری RBAC روی endpoint های مدیریتی /admin/* (F-002).

3

اصلاح فرآیند به‌روزرسانی ذینفع برای جلوگیری از تزریق فیلد verified (F-003).

4

اعمال محدودیت تلاش و قفل موقت روی سرویس تأیید OTP (F-004).

5

انجام بازآزمایی (Retest) پس از اصلاح برای تأیید رفع کامل یافته‌ها.

جمع‌بندی مدیریتی

ریسک کلی سازمان در وضعیت بحرانی است، ولی یافته‌ها مشخص، موضعی و دارای راهکار اصلاح روشن هستند. اقدام فوری روی F-001 و F-002 بیشترین کاهش ریسک را در کوتاه‌ترین زمان ایجاد می‌کند. توصیه می‌شود یک برنامهٔ ارزیابی دوره‌ای (حداقل یک‌بار در سال) برای سرویس‌های مالی حیاتی تعریف شود.

می‌خواهید سازمان شما هم این‌طور ارزیابی شود؟

ارزیابی اولیه سطح حملهٔ رایگان و بدون تعهد انجام می‌شود.