SecureBlock
جميع الخدمات

اختبار أمان الويب والـ API مصمم للتطبيقات الحديثة.

OWASP Top 10 وREST وGraphQL وثغرات المنطق التجاري والتفويض متعدد الأدوار — من قِبل مختبرين بشريين يفهمون كيف يبني المطورون، وليس فقط كيف تفحص الماسحات.

اطلع على تقرير نموذجي
منهجية OWASP WSTGاختبار متعدد الأدوار موثقاكتشاف المسارات غير الموثقة
ما نختبره

تغطية كاملة، مختبرة يدوياً.

يقود كل تقييم مختبر حاصل على شهادة OSCP أو CREST — وليس ماسحاً ضوئياً يراجعه إنسان.

OWASP Top 10 وما بعده

تغطية كاملة لـ OWASP Top 10 إضافة إلى ثغرات المنطق التجاري والتعيين الجماعي وIDOR ومسارات تصعيد الامتيازات التي تفتقدها الماسحات الآلية باستمرار.

تقييم REST وGraphQL

تحليل المخطط والاستبطان، وعدّ نقاط النهاية بما في ذلك المسارات غير الموثقة، واختبار التفويض المعمّق عبر كل عملية وطفرة.

مصفوفة التفويض متعدد الأدوار

كل دور تحدده تطبيقاتك — مدير، مستخدم، ضيف، شريك — يُتحقق منه مقابل كل مورد لتأكيد أن كل مبدأ لا يمكنه الوصول إلا لما يُفترض.

اختبار الجلسة وSSO

تثبيت الجلسة وعلامات أمان الكوكيز وتدفقات SAML وOAuth وتسرب الرموز في حزم JS وCSRF — تغطية كاملة لسطح المصادقة والجلسة.

المنهجية

كيف نُنفّذ المشاركة.

عملية منظمة تنتهي بتقرير يمكنك تسليمه مباشرة لمراجعك.

1
الاستطلاع

رسم خريطة كاملة لسطح التطبيق: جميع نقاط النهاية وحقول الإدخال وتدفقات المصادقة وحزم JS المكشوفة. بناء جلسة موثقة لكل دور.

2
اختبار التفويض

اختبار كل نقطة نهاية تحت كل مجموعة أدوار. محاولة تصعيد الامتيازات الأفقية والعمودية والتلاعب بالمعاملات وIDOR.

3
المنطق التجاري

التنقل عبر كل سير عمل تجاري بحثاً عن الثغرات المنطقية — التلاعب بالطلبات والأرصدة وتجاوزات آلة الحالة.

4
الاستغلال التقني

حقن SQL وXSS وSSRF وXXE وإلغاء التسلسل وحقن القوالب — مؤكدة قابلة للاستغلال، لا مجرد علامة من ماسح.

نتائج نموذجية

نوع المشكلات التي نكتشفها.

أنواع نتائج حقيقية من مشاركات سابقة — أُخفيت العناوين والأهداف.

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
المنصة

النتائج تصل مباشرة — لا في ملف PDF بعد ثلاثة أسابيع.

كل مشكلة مؤكدة تدخل المنصة في اللحظة التي يُوثَّق فيها. يتابع فريقك الحالة ويتواصل مباشرة مع المختبر ويُصدّر الأدلة دون انتظار انتهاء المشاركة.

نتائج مباشرة أثناء الاختبار — تظهر المشكلات فور تأكيدها — لا تسليم دفعي في النهاية.
محادثة مباشرة مع المختبر — علّق على أي نتيجة ويرد المختبر الذي كتبها.
تصدير الأدلة عند الطلب — حزم أدلة بنقرة واحدة لـ SOC 2 وISO 27001 وPCI وHIPAA.
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
قيد التنفيذ
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscriticalمفتوح
0216 JanMass assignment allows users to self-assign admin rolehighطُلب إعادة الاختبار
0314 JanGraphQL introspection enabled in productionmediumتم التحقق من الإصلاح
الأسئلة الشائعة

أسئلة حول هذه الخدمة.

لا تزال غير متأكد؟ اسأل مهندساً في الدردشة — وليس مندوب مبيعات.

نفضل التجريب مع بذر بيانات تشبه الإنتاج. يمكننا اختبار الإنتاج لتدفقات القراءة فقط باتفاق مسبق وخطة تراجع.

اعرف وضعك قبل أن يعرفه المدقق.