קוד שנכתב ב-AI חושף דברים שלא התכוונתם לחשוף

כלי AI כותבים קוד שעובד, וזה בדיוק מה שמסתיר את הבעיה. הרשאות מסד נתונים פתוחות, מפתחות שנשלחים לדפדפן וגישה לנתונים של משתמש אחר הן תקלות שלא מרגישים בהן - עד שמישהו מוצא אותן.

זה רלוונטי לכם אם

  • האפליקציה שלכם מחזיקה פרטי לקוחות, מידע רפואי או נתוני שכר
  • לקוח, משקיע או גורם אבטחה שאל אתכם אם המערכת מאובטחת
  • בניתם על Supabase או Base44 ואתם לא בטוחים ש-RLS מוגדר נכון

מה יש בסוף

חסימת פרצות חמורות וטיפול ב-Prompt Injections.

01

בדיקה של אילו טבלאות עונות לבקשה ציבורית בלי הזדהות

02

סריקה של מה נשלח לדפדפן, כולל מפתחות שלא אמורים להיות שם

03

בדיקת גבול הרשאות בין משתמשים, כלומר האם משתמש אחד רואה נתונים של אחר

04

דוח עם התיקון בעל הערך הגבוה ביותר, כולל מה אפשר לתקן בעצמכם

התחילו מהחלק שאפשר לבדוק בלעדינו

חלק מהממצאים לא דורשים אותנו בכלל. מפתח שנשלח לדפדפן, קוד מקור שפורסם בטעות, כותרות הגנה חסרות - כל אלה גלויים לכל אחד שפותח את קוד הדף, ולכן אפשר לבדוק אותם מבחוץ תוך שניות ובלי לתת גישה לשום דבר.

מה שבדיקה חיצונית לא יכולה לעשות היא לשאול את מסד הנתונים שלכם אם ההרשאות אוכפות. האם משתמש אחד יכול לשלוף נתונים של אחר, האם יש טבלה שעונה לבקשה בלי הזדהות, והאם הפוליסות מכסות גם כתיבה ולא רק קריאה - שלוש אלה נבדקות רק מתוך הפרויקט. זה מה שהבדיקה שלנו עושה.

להתחיל מהבדיקה החינמית ←

שאלות נפוצות

אתם צריכים את הקוד שלנו?

לבדיקה הראשונית לא. חלק ניכר מהחשיפות הנפוצות נראות מבחוץ, מכתובת האפליקציה החיה בלבד. גישה לקוד נדרשת רק לשלב עמוק יותר, ורק אם תבחרו להמשיך.

מה אם לא תמצאו כלום?

אז נכתוב לכם שלא מצאנו כלום, וזה סוף ההתכתבות. אנחנו לא חוזרים אחר כך עם הצעה.

סריקת אבטחה לקוד AI לפי תעשייה

לכל תחום יש אילוצים אחרים. בחרו את שלכם כדי לראות איך זה נראה אצלכם.

שירותים נוספים

מדברים בוואטסאפ, לא בטפסים

תארו בשתי שורות מה שבור או מה החלום. ההודעה נפתחת אצלכם מוכנה. אתם רק לוחצים שלח.

רן עונה בעצמובלי טופס, בלי אימיילללא התחייבות
פתחו וואטסאפ עם ההודעה מוכנה

מעדיפים להתקשר? 054-211-8143