شرکت پویا فناوران سدید ایرانیان | Pars-Secure
خلاصهٔ مدیریتی ارزیابی پیشرفته
Executive Summary — Advanced API Security Assessment
| کارفرما | پلتفرم پرداخت دیجیتال نمونه (FinoPay) |
| کد پروژه | PS-1405-031 |
| نوع سرویس | ارزیابی پیشرفتهٔ امنیت API |
| نسخهٔ سند | ۱.۰ |
| تاریخ تهیه | ۱۴۰۵/۰۳/۱۵ |
| طبقهبندی | TLP:AMBER (محرمانه) |
5
یافته کل
1
بحرانی
2
بالا
2
متوسط
زمینه و هدف
سرویسهای API پلتفرم پرداخت دیجیتال FinoPay، شامل کیف دیجیتال، تراکنش بینبانکی، مدیریت ذینفع و احراز هویت OTP، در یک بازهٔ دهروزه ارزیابی شدند. در مجموع ۲۶ API operation در ۵ سرویس اصلی بررسی شد. هدف، شناسایی ریسکهایی بود که میتوانند مستقیماً به افشای اطلاعات مالی کاربران یا تراکنش غیرمجاز منجر شوند.
توزیع یافتهها
وضعیت کلی ریسک
بحرانی
سازمان دارای یک نقص بحرانی در کنترل دسترسی است که امکان مشاهدهٔ تاریخچهٔ مالی تمام کاربران را فراهم میکند. همچنین endpoint های مدیریتی بدون احراز نقش در دسترس کاربران عادی هستند. این ترکیب، سطح ریسک کلی را بحرانی ارزیابی میکند و نیازمند اقدام فوری است.
اثر بر کسبوکار
افشای تاریخچهٔ مالی کاربران
بحرانیهر مهاجم احرازهویتشده میتواند مبالغ، ذینفعان و IBAN مقصد تراکنشهای هر کاربر را مشاهده کند — نقض جدی اسرار مالی و ریسک قانونی
دسترسی به پنل مدیریتی بدون نقش
بالاکاربر عادی میتواند محدودیت مبلغ روزانهٔ هر حسابی را دلخواه تغییر دهد — ریسک کلاهبرداری مالی مستقیم
دور زدن فرآیند تأیید ذینفع
بالابازهٔ انتظار ۲۴ساعتهٔ تأیید بانکی با تزریق یک فیلد ساده دور زده میشود — ریسک واریز سریع به حساب جعلی
تصاحب حساب از طریق OTP brute-force
متوسطرمز یکبار مصرف بدون محدودیت تلاش قابل brute-force است — دسترسی مالی کامل به حساب کاربر هدف
اقدامات اولویتدار
اصلاح فوری کنترل مالکیت walletId در سرویس تراکنشهای کیف پول (F-001) — بالاترین اولویت.
اعمال فوری RBAC روی endpoint های مدیریتی /admin/* (F-002).
اصلاح فرآیند بهروزرسانی ذینفع برای جلوگیری از تزریق فیلد verified (F-003).
اعمال محدودیت تلاش و قفل موقت روی سرویس تأیید OTP (F-004).
انجام بازآزمایی (Retest) پس از اصلاح برای تأیید رفع کامل یافتهها.
جمعبندی مدیریتی
ریسک کلی سازمان در وضعیت بحرانی است، ولی یافتهها مشخص، موضعی و دارای راهکار اصلاح روشن هستند. اقدام فوری روی F-001 و F-002 بیشترین کاهش ریسک را در کوتاهترین زمان ایجاد میکند. توصیه میشود یک برنامهٔ ارزیابی دورهای (حداقل یکبار در سال) برای سرویسهای مالی حیاتی تعریف شود.
میخواهید سازمان شما هم اینطور ارزیابی شود؟
ارزیابی اولیه سطح حملهٔ رایگان و بدون تعهد انجام میشود.