SecureBlock

احجز اختبار اختراق حقيقياً بنفس السهولة التي تشتري بها أي شيء آخر.

حدد النطاق في دقيقتين، واطلع على سعر ثابت فوراً، وسيكون المختبرون المعتمدون من OSCP وCREST على أنظمتك خلال 48 ساعة. تُدرج التقارير مباشرةً في طلبات الأدلة الخاصة بـ SOC 2 وISO 27001 وPCI DSS وHIPAA.

اطلع على نموذج تقرير
اختبار يدوي، وليس مسحاً آلياًإعادة اختبار مجانية مشمولةالنتائج في 10 أيام عمل
أدلة مقبولة لـ
SOC 2ISO 27001PCI DSSHIPAA
شهادات المختبرين
OSCPCRESTOSCE
المنصة

فريقك ومختبروك في مساحة عمل واحدة.

تظهر النتائج مباشرة أثناء الاختبار. كل مشكلة لها خط مباشر مع المختبر الذي اكتشفها — لا قوائم انتظار للتذاكر، ولا مدير حساب وسيط.

app.secureblock.io/projects/acme-corp-web/overview
SecureBlock
Dashboard
Projects
Taskboard
Team
Reports
Settings
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Description

Full web application and REST API penetration test covering authentication, authorisation, business logic, and OWASP Top 10 across all in-scope endpoints. Includes multi-role testing for admin, user, and guest principals.

Testing progress60%
Day 6 of 10 · report est. Day 12
Open findings5
1 Crit2 High1 Med1 Low
Activity
MK
M. Kovačadded findingCritical · 9.1

Horizontal IDOR on /api/v2/invoices/{id}

2h ago
DO
Dana O.commented

Does the list endpoint also leak cross-tenant IDs? Pagination might expose them too.

2h ago
MK
M. Kovačreplied

Confirmed — /api/v2/invoices has the same missing ownership check. Updating this finding to include it.

3h ago
DO
Dana O.set "Mass assignment" status toFix verified
5h ago
SB
SystemProject started · NDA signed · credentials confirmed
Day 3
MK
Add a comment…Send
AI
AI Assistantonline

What's the best remediation for the Horizontal IDOR on /api/v2/invoices/{id}?

AI

Root cause is a missing ownership check server-side. The API returns data for any valid integer ID regardless of the caller's tenant.

  • ›Validate tenant_id ownership before returning any resource
  • ›Replace sequential integer IDs with UUIDs or opaque tokens
  • ›Add a server-side assertion: if invoice.tenant_id ≠ current_user.tenant_id → 403

Should we also add rate limiting to prevent enumeration?

AI

Yes — ownership checks are the fix, but rate limiting limits blast radius if a similar issue surfaces elsewhere. Also add audit logging for any 403s on resource endpoints.

Ask about this finding…Ask

We scoped on a Tuesday and testing started that Thursday. The report went straight into our SOC 2 evidence folder untouched — our auditor had zero follow-ups.

Dana Okonjo
CTO, Ledgerpath
SOC 2 Type II · 2026

“The findings read like they were written by someone who had actually used the product.”

Marcus Reid · Head of Security, Fernwood

“Retest was included and turned around in three days, so we closed the audit finding in the same quarter.”

Priya Nandakumar · VP Engineering, Certiv
كيف يعمل

من «نحتاج إلى اختبار اختراق» إلى الجدولة في جلسة واحدة.

لا طلبات للعروض، ولا دورة مبيعات تمتد ثلاثة أسابيع، ولا جداول بيانات لتحديد النطاق.

STEP 01
حدد النطاق بنفسك

اختر أنواع الأصول وأجب على أربعة أسئلة. دقيقتان، دون الحاجة إلى مكالمة.

STEP 02
احصل على سعر ثابت

عرض أسعار شفاف يظهر مضاعف النطاق وإعادة الاختبار سطراً بسطر.

STEP 03
حدد المواعيد

ادفع الآن أو وافق بعد مكالمة تحديد النطاق. في كلتا الحالتين، يتم حجز النافذة الزمنية.

STEP 04
بدء الاختبار

يعمل المختبرون المعتمدون يدوياً. تظهر النتائج على المنصة فور تأكيدها.

STEP 05
التقرير وإعادة الاختبار

تقرير جاهز كدليل خلال 10 أيام عمل، ثم إعادة اختبار مجانية للتحقق من الإصلاحات.

التغطية

كل سطح تُطلقه، يُختبر يدوياً.

اختر نوعاً واحداً من الأصول أو الستة — النطاق يحدد السعر، ولا شيء مشمول لا تحتاجه.

المنصة

اختبار الاختراق الخاص بك لا ينتهي في ملف PDF.

يُنفَّذ كل ارتباط عبر منصة SecureBlock — النتائج، والمحادثات مع مختبريك، وإعادة الاختبارات، وتصدير الأدلة، كل ذلك في مكان واحد.

التقارير تعيش على المنصة

تظهر النتائج فور تأكيدها — وليس كملف PDF بعد ثلاثة أسابيع. صدِّر الأدلة في اللحظة التي يطلبها مدققك.

تواصل مباشرة مع المختبرين

علّق على أي نتيجة ويرد عليك المختبر الذي كتبها. لا قوائم انتظار للتذاكر، ولا مدير حساب وسيط.

إدارة الارتباط بأكمله

النطاق، والجداول الزمنية، وبيانات الاعتماد، وطلبات إعادة الاختبار، والوصول للفريق — مكان واحد، مع سجل تدقيق كامل.

app.secureblock.io/projects/acme-corp-web/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Vulnerabilities4
Export evidence+ Add finding
#DateTitleSeverityStatus
0114 JanHorizontal IDOR on /api/v2/invoices/{id}criticalOpen
0214 JanMass assignment on POST /users/profilehighFix verified
0315 JanSession fixation on password reset flowmediumRetest requested
0415 JanMissing HSTS preload on marketing subdomainlowOpen
المنهجية

عمق قابل للتدقيق، لا مجرد ادعاء.

يتبع كل ارتباط معايير OWASP WSTG وPTES وNIST SP 800-115، وينفذه مختبرون يحملون شهادات OSCP أو CREST CRT أو OSCE.

OWASP WSTGPTESNIST SP 800-115MITRE ATT&CK
اليوم 0
مكالمة الانطلاق

تأكيد النطاق، وتبادل بيانات الاعتماد، وسريان اتفاقية عدم الإفصاح.

الأيام 1–10
الاختبار الفعلي

اختبار يدوي. تُنشر النتائج المؤكدة فور توافرها.

اليوم 12
تسليم التقرير

تقرير جاهز كدليل مع توصيات إصلاح لكل نتيجة.

خلال 90 يوماً
إعادة اختبار مجانية

نتحقق من إصلاحاتك ونعيد إصدار التقرير.

app.secureblock.io/projects/acme-corp-web/findings/sb-01
Projects/Acme Corp/Vulnerabilities/Horizontal IDOR — invoices
Horizontal IDOR on /api/v2/invoices/{id}
Description

An authenticated user can access invoice records belonging to other tenants by substituting their own resource identifier in the URL path. The ownership check is absent server-side — the API returns data for any valid integer ID regardless of the caller's tenant.

Steps to reproduce
  1. 1. Authenticate as Tenant A. Retrieve any invoice: GET /api/v2/invoices/1842
  2. 2. Replace the ID with a known Tenant B value: GET /api/v2/invoices/1843
  3. 3. Server returns 200 OK with Tenant B billing data.
Impact

Complete tenant isolation bypass. Any authenticated user can enumerate and exfiltrate invoice data, payment terms, and line items for every customer in the system.

Vulnerability context
Risk
critical9.1
Target
api.acme.com
Day 2 of 10
Status
Open
Created by
M. Kovač
OSCP · 14 Jan 2026
Affected asset
/api/v2/invoices/{id}
الامتثال

أي تقرير أحتاجه؟

اختر إطارك وسنوضح النطاق والتكرار الذي يتوقعه المدققون.

النطاق المطلوب
تطبيق الويب الخارجي + واجهة برمجة التطبيقات ضمن نطاق معايير خدمات الثقة
التكرار
سنوياً
إعادة الاختبار
متوقع من المدققين
يطلب مدققو النوع الثاني أدلة على معالجة النتائج — إعادة الاختبار المجانية تغطي ذلك.
الأسعار

سعر ثابت. دون مكالمة اكتشاف. عرض أسعار في دقيقتين.

أجب على أربعة أسئلة حول نطاقك واحصل على الرقم الدقيق الذي يحتاجه فريقك المالي للموافقة.

1نوع الأصل2حجم النطاق3عمق المصادقة4إطار الامتثال
= سعرك الثابت

لا عقود مخصصة، ولا «أسعار عند الطلب». يستغرق النموذج دقيقتين وينتهي برقم يمكنك التصرف بناءً عليه فوراً.

جميع المختبرين حاصلون على OSCP أو CRESTإعادة اختبار مجانية خلال 90 يوماًالانطلاق خلال 48 ساعة
الأسئلة الشائعة

أسئلة يطرحها المشترون فعلاً.

لا تزال غير متأكد؟ اسأل مهندساً عبر الدردشة — وليس مندوب مبيعات.

المهلة الزمنية القياسية هي أسبوعان إلى ثلاثة أسابيع من تاريخ الطلب؛ تبدأ الارتباطات المتسارعة خلال 48 ساعة من مكالمة الانطلاق. يستمر الاختبار الفعلي من 5 إلى 15 يوم عمل حسب النطاق، ويُسلَّم التقرير بعد يومين من انتهاء الاختبار.

اعرف وضعك قبل أن يعرفه المدقق.