Pars-Secure logoPars-Secure
درخواست ارزیابی
خدمات Pars-Secure

ارزیابی امنیت API و شبیه‌سازی حمله

تعیین نقاط درست آزمون، طراحی فرضیه‌های امنیتی و اولویت‌بندی ریسک پیش از ارزیابی فعال

Attack Surface & Security Test Mapping

نقشه‌برداری سطح حمله و طراحی آزمون مبتنی بر ریسک

ما فقط فهرستی از API operationها را اسکن نمی‌کنیم. پیش از شروع آزمون، سطح حمله، دارایی‌های حساس، نقش‌ها، جریان‌های کسب‌وکار و مرزهای اعتماد را تحلیل می‌کنیم تا مشخص شود چه چیزی، کجا، با چه هویتی و تحت چه سناریویی باید آزمایش شود.

نتیجه این مرحله، نقشه‌ای از نقاط آزمون و فرضیه‌های امنیتی است که مبنای تعیین Scope، اولویت‌بندی تست‌ها و گزارش پوشش ارزیابی قرار می‌گیرد.

کدام رویکرد مناسب شماست؟

۱. ارزیابی پوشش‌محور

آیا بخش‌های اصلی سطح حمله و کنترل‌های امنیتی سامانه به‌صورت سیستماتیک بررسی شده‌اند؟

APIها، نقش‌ها، دارایی‌ها، جریان‌های کاری و نقاط اعتماد شناسایی می‌شوند و تست‌های متناسب با هر بخش اجرا می‌شوند.

۲. ارزیابی ریسک‌محور

بیشترین احتمال و اثر سوءاستفاده در کدام بخش‌های سامانه قرار دارد؟

تمرکز روی نقاط متصل به داده حساس، تغییر وضعیت، عملیات مالی، دسترسی ویژه، سرویس ثالث یا اثر مهم کسب‌وکار است. این رویکرد در تمام پلن‌ها وجود دارد و عمق آن افزایش می‌یابد.

۳. ارزیابی هدف‌محور یا Adversarial

آیا مهاجم می‌تواند به هدفی مانند تصاحب حساب، دسترسی بین‌کاربری یا تراکنش غیرمجاز برسد؟

چند ضعف احتمالی برای رسیدن به هدف مشخص به هم متصل می‌شوند. معمولاً پس از ارزیابی پوشش‌محور پیشنهاد می‌شود، اما برای هدف، نگرانی یا رخداد مشخص می‌تواند مستقل Scope شود.

ارزیابی پایه

بررسی نقاط بحرانی یک سرویس یا محصول محدود

شروع از ۱۸ میلیون تومان
ریسک‌محور با پوشش متمرکز۴ تا ۶ روز کاری
  • نقشه‌برداری سبک سطح حمله
  • شناسایی دارایی‌ها و جریان‌های بحرانی
  • بررسی نقش‌های اصلی
  • تمرکز بر ریسک‌های با اثر بالا
  • تست‌های استاندارد و دستی روی نقاط منتخب
  • Security Test Map خلاصه
  • گزارش مدیریتی و فنی
  • یک نوبت Retest رایگان؛ قابل درخواست در مهلت توافق‌شده پس از تحویل گزارش. زمان ارائه نتیجه براساس تعداد اصلاحات اعلام می‌شود.

مقیاس معمول پروژه: تا حدود ۱۵ operation؛ پس از تحلیل پیچیدگی نهایی می‌شود.

درخواست تحلیل محدوده
پیشنهاد متداول

ارزیابی پیشرفته

تحلیل عمیق دسترسی، منطق کسب‌وکار و جریان‌های حساس

شروع از ۴۵ میلیون تومان
ریسک‌محور با تحلیل عمیق۸ تا ۱۲ روز کاری
  • نقشه کامل‌تر سطح حمله
  • ماتریس نقش و دسترسی
  • تحلیل Object، Property و Function Authorization
  • تحلیل جریان‌های چندمرحله‌ای و State Transition
  • بررسی APIهای مخفی یا خارج از مستندات
  • بررسی وابستگی‌ها و سرویس‌های ثالث مرتبط
  • Security Test Map کامل
  • گزارش پوشش و ریسک باقی‌مانده
  • یک نوبت Retest رایگان؛ قابل درخواست در مهلت توافق‌شده پس از تحویل گزارش. زمان ارائه نتیجه براساس تعداد اصلاحات اعلام می‌شود.

مقیاس معمول پروژه: حدود ۱۵ تا ۴۰ operation، بسته به پیچیدگی نقش‌ها و جریان‌ها.

درخواست تحلیل محدوده

ارزیابی سازمانی

پوشش چندسرویس، چندنقش و مرزهای اعتماد سازمانی

شروع از ۱۲۰ میلیون تومان
ریسک‌محور چندسرویسی۱۵ تا ۲۰ روز کاری
  • نقشه‌برداری چند سرویس و چند محیط
  • تحلیل ارتباط میان APIها
  • بررسی Webhook، Queue، Event و سرویس ثالث
  • تحلیل نسخه‌های قدیمی و Shadow API
  • تحلیل مسیرهای داده حساس و زنجیره‌های احتمالی حمله
  • پوشش نقش‌ها و Contextهای متعدد
  • Security Test Map سازمانی
  • گزارش پوشش تفصیلی و جلسه ارائه نتایج
  • یک نوبت Retest رایگان؛ قابل درخواست در مهلت توافق‌شده پس از تحویل گزارش. زمان ارائه نتیجه براساس تعداد اصلاحات اعلام می‌شود.

معمولاً ۴۰ تا ۱۰۰+ operation در چند سرویس؛ Scope نهایی براساس معماری و ریسک تعیین می‌شود.

درخواست تحلیل محدوده
هدف‌محور

Red Team / Adversarial

شبیه‌سازی مهاجم برای رسیدن به یک هدف مشخص

توافقی پس از Scoping
ارزیابی هدف‌محوربراساس اهداف و Scope
  • تعریف یک یا دو هدف مشخص و شناسایی دارایی هدف
  • طراحی سناریوی حمله و انتخاب نقاط ورود
  • زنجیره‌کردن ضعف‌ها
  • ارزیابی کنترل‌های تشخیص و جلوگیری در محدوده مجاز
  • Attack-Chain Narrative
  • گزارش نقاط شکست کنترل‌ها
  • جلسه ارائه سناریوی حمله
  • تعداد و مهلت Retest در Scope توافق می‌شود؛ زمان ارائه نتیجه براساس تعداد اصلاحات اعلام می‌شود.
شروع Scoping
نمونه مفهومی Security Test Map

پیش از تست چه چیزی شناسایی می‌شود؟

این موارد نمونه فرضیه‌های آزمون هستند و به‌معنای وجود آسیب‌پذیری در سامانه مشتری نیستند.

انتقال وجه

ریسک احتمالی

دسترسی بین‌کاربری، Race Condition، Replay و عبور از محدودیت مبلغ

مدیریت حساب سازمانی

ریسک احتمالی

Function-Level Authorization و افزایش سطح دسترسی

Webhook پرداخت

ریسک احتمالی

جعل منبع، Replay، ضعف امضا و تغییر وضعیت غیرمجاز

بازیابی رمز عبور

ریسک احتمالی

ضعف Token، Account Enumeration و تصاحب حساب

Scoping

Scope چگونه تعیین می‌شود؟

Scope نهایی فقط با شمارش endpoint یا operation تعیین نمی‌شود. تعداد نقش‌ها، حساسیت داده‌ها، جریان‌های مالی یا عملیاتی، وضعیت‌های مختلف فرایند، مرزهای اعتماد، سرویس‌های ثالث و عمق مورد انتظار ارزیابی در برآورد زمان و هزینه مؤثر هستند.

1سطح حمله
2نقش‌ها و مجوزها
3دارایی‌ها و داده‌ها
4جریان‌های کسب‌وکار
5وابستگی‌ها و مرزهای اعتماد
6عمق آزمون
مقایسه پلن‌ها

تفاوت در عمق تحلیل و خروجی ارزیابی

معیارارزیابی پایهشروع از ۱۸ میلیون تومانارزیابی پیشرفتهشروع از ۴۵ میلیون تومانارزیابی سازمانیشروع از ۱۲۰ میلیون تومانRed Team / Adversarialتوافقی پس از Scoping
زمان تقریبی اجرا۴ تا ۶ روز کاری۸ تا ۱۲ روز کاری۱۵ تا ۲۰ روز کاریبراساس اهداف و Scope
Retest پس از اصلاحیک نوبت رایگان
براساس تعداد اصلاحات
یک نوبت رایگان
براساس تعداد اصلاحات
یک نوبت رایگان
براساس تعداد اصلاحات
توافقی
براساس تعداد اصلاحات
عمق Attack Surface Mappingمحدودکاملچندسرویسیهدف‌محور
شناسایی دارایی‌های حساسمتمرکزکاملچندسرویسیدارایی هدف
تحلیل نقش‌ها و Contextهای احراز هویتنقش‌های اصلیکاملچندنقشیبراساس Scope
تحلیل جریان‌های حیاتی کسب‌وکارمتمرکزکاملچندسرویسیهدف‌محور
تحلیل State Transitionمحدودکاملچندسرویسیهدف‌محور
بررسی مرزهای اعتمادمحدودمتمرکزکاملبراساس Scope
بررسی APIهای مخفی و نسخه‌های قدیمیبراساس Scopeمتمرکزکاملنقاط ورود
بررسی سرویس‌های ثالث و Webhookهابراساس Scopeمتمرکزکاملبراساس Scope
تولید Security Test Mapخلاصهکاملسازمانیهدف‌محور
ثبت موارد خارج از Scopeثبت می‌شودثبت می‌شودتفصیلیثبت می‌شود
گزارش پوشش ارزیابیخلاصهکاملتفصیلیپوشش هدف
تحلیل ریسک باقی‌ماندهخلاصهکاملتفصیلیبراساس هدف
تحلیل سناریوهای زنجیره‌ایمحدودمتمرکزکاملمحور اصلی
پوشش خودکار کنترل‌شده در کنار تحلیل دستیمتمرکزکاملچندسرویسیابزارهای اختصاصی تحت نظارت ارزیاب
توسعه PoC کنترل‌شده در صورت نیاز و با تأیید Scopeبراساس Scopeبراساس Scopeبراساس Scopeبراساس Scope
ارزیابی اثربخشی کنترل‌های دفاعی در محدوده مجازمحدودمتمرکزکاملهدف‌محور
جلسه ارائه نتایجبراساس Scopeبراساس Scopeفنی و مدیریتیارائه سناریو
مقیاس معمول operation برای برآورد اولیهتا حدود ۱۵حدود ۱۵ تا ۴۰۴۰ تا ۱۰۰+ در چند سرویسمبنای تعیین Scope نیست
درخواست تحلیل محدودهدرخواست تحلیل محدودهدرخواست تحلیل محدودهشروع Scoping
Discovery & Test Mapping

فرایند شش‌مرحله‌ای ارزیابی

آزمون فعال پس از شناخت هدف، تهیه نقشه آزمون و تأیید شفاف محدوده آغاز می‌شود.

  1. 1

    شناخت هدف و مجوز ارزیابی

    • هدف کسب‌وکار و محدوده مجاز
    • محیط‌های قابل تست و محدودیت‌های عملیاتی
    • هماهنگی حقوقی و NDA
  2. 2

    نقشه‌برداری سطح حمله و نقاط آزمون

    • بررسی مستندات و شناسایی REST، GraphQL، gRPC، WebSocket و Webhook
    • شناسایی نقش‌ها، دارایی‌های حساس، جریان‌های حیاتی و State Transitionها
    • شناسایی مرزهای اعتماد، وابستگی‌ها، نسخه‌های قدیمی و مسیرهای خارج از مستندات
    • تولید فرضیه‌ها و اولویت‌بندی نقاط آزمون

    خروجی: Security Test Map: نقاط آزمون، دلیل انتخاب، فرضیه امنیتی، اولویت و وضعیت پوشش.

  3. 3

    تأیید Scope و برنامه آزمون

    • ارائه محدوده پیشنهادی و موارد داخل و خارج Scope
    • تعیین عمق تست و تأیید برنامه توسط کارفرما
  4. 4

    ارزیابی فعال

    • تحلیل دستی و آزمون‌های خودکار کنترل‌شده
    • تست دسترسی، احراز هویت و منطق کسب‌وکار
    • بررسی کنترل‌های دفاعی و سناریوهای چندمرحله‌ای
  5. 5

    گزارش مدیریتی و فنی

    • یافته فنی، اثر کسب‌وکار و شواهد قابل بازتولید
    • مسیر اصلاح، گزارش پوشش و ریسک باقی‌مانده
  6. 6

    Retest

    • بررسی اصلاحات و ثبت وضعیت هر یافته
    • ارائه نامه تأیید نتایج بازآزمایی
چرا Pars-Secure؟

خروجی قابل استفاده برای تصمیم و اصلاح

ابزارهای اختصاصی برای افزایش پوشش و تحلیل، تحت نظارت ارزیاب و در کنار بررسی دستی استفاده می‌شوند.

تشخیص پیش از آزمون

ابتدا مشخص می‌کنیم کدام بخش‌ها، نقش‌ها و جریان‌ها واقعاً نیازمند تست هستند.

تحلیل دستی منطق کسب‌وکار

آزمون فقط براساس امضای آسیب‌پذیری یا Scanner انجام نمی‌شود؛ ضعف‌های دسترسی و منطق کسب‌وکار با تحلیل دستی بررسی می‌شوند.

گزارش پوشش

مشخص می‌شود چه چیزهایی تست شده‌اند، چه چیزهایی تست نشده‌اند و دلیل آن چیست.

شواهد قابل بازتولید

هر یافته دارای شرایط اجرا، شواهد، اثر و مسیر اصلاح است.

گزارش دو سطحی

خلاصه مدیریتی برای تصمیم‌گیران و جزئیات فنی برای تیم توسعه و امنیت ارائه می‌شود.

Retest قابل ردیابی

وضعیت اصلاح هر یافته به‌صورت مجزا بررسی و ثبت می‌شود.

پرسش‌های متداول

پیش از درخواست ارزیابی

آیا قیمت فقط براساس تعداد APIها تعیین می‌شود؟

خیر. تعداد operation فقط یکی از عوامل است. نقش‌ها، جریان‌های حساس، وضعیت‌های فرایند، وابستگی‌ها و عمق تست نیز در Scope مؤثر هستند.

اگر تعداد API operation را ندانیم چه می‌شود؟

در مرحله Scoping با استفاده از مستندات، ترافیک مجاز و اطلاعات معماری، مقیاس تقریبی مشخص می‌شود.

چگونه تعیین می‌کنید چه بخشی باید تست شود؟

با تحلیل دارایی‌ها، نقش‌ها، جریان‌های کسب‌وکار، مرزهای اعتماد، داده‌های حساس و سناریوهای سوءاستفاده، Security Test Map تولید می‌شود.

آیا تمام endpointها دقیقاً به یک میزان تست می‌شوند؟

خیر. پوشش پایه روی Scope توافق‌شده انجام می‌شود، اما عمق آزمون متناسب با ریسک و پیچیدگی هر بخش تعیین می‌شود.

آیا Security Test Map در گزارش تحویل داده می‌شود؟

بله، سطح جزئیات آن براساس پلن انتخاب‌شده متفاوت است.

شروع Scoping

درخواست جلسه تشخیص محدوده

لازم نیست Scope فنی را از قبل بدانید؛ اطلاعات اولیه برای جلسه تشخیص محدوده کافی است.

مستندات موجود *

از ارسال رمز عبور، Token، کلید API یا اطلاعات محرمانه در این فرم خودداری کنید. اطلاعات دسترسی پس از قرارداد و از کانال امن دریافت می‌شوند.