סייבר ואבטחת מידע · web-api-pt

מתודולוגיית Web Application Penetration Testing לפי OWASP WSTG

מאת תאיר מלכא 6 דק׳ קריאהפורסם: 5 באוגוסט 2026
המחשה חזותית מקצועית בנושא Web Application Penetration Testing בתחום Web ו-API PT
תשובה מהירה

Web Application Penetration Testing נבדק רק במעבדה או במערכת מורשית. בודקים את Request/Response, התנהגות השרת, Roles, State והשפעה, תוך שימוש בבדיקות מינימליות שאינן פוגעות בנתונים.

בדיקת אבטחת Web ו-API צריכה לבחון את גבולות האמון, ההרשאות, הקלט, ה-State והלוגיקה העסקית. כל בדיקה במאמר מיועדת למעבדה, CTF או מערכת שניתנה לגביה הרשאה מפורשת. המאמר הנוכחי מתמקד ב-Web Application Penetration Testing ומיועד ל-תלמידי Web PT ו-Junior Pentesters. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.

האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. Role ו-session, Endpoint ו-method, Request/Response יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.

התרחיש המעשי במאמר הוא: בניית Test plan ל-OWASP Juice Shop במעבדה.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.

Pre-engagement ו-Test plan

בדיקה מקצועית ל-Web Application Penetration Testing מתחילה בתנאי הצלחה ותנאי כישלון. מגדירים Case חיובי, Case שלילי, Case גבול ופעילות לגיטימית דומה. כך ניתן לזהות גם False Negative וגם False Positive.

בסביבה מורשית משתמשים בפעולה מינימלית שמוכיחה את הטענה בלי לגרום נזק. שומרים Input, Output, זמן וגרסה, ולאחר תיקון מבצעים Retest באותו תרחיש ובודקים גם Regression על פונקציות סמוכות.

Information gathering ו-Configuration

הטמעה נכונה מתחילה מדרישות ולא מברירת מחדל. מגדירים אילו Use Cases נתמכים, מה נפח הנתונים, מי מנהל את התצורה ומהו מנגנון Rollback. ב-Web Application Penetration Testing יש להפריד בין הגדרות שמייצרות Telemetry לבין הגדרות שמסננות או מעשירות אותה.

לאחר ההגדרה מריצים בדיקה מבוקרת עם נתון צפוי, מאמתים שהאירוע נרשם, שהשדות המרכזיים קיימים ושהשינוי לא יצר עומס או Blind spot. כל שינוי נשמר בגרסה, עם תאריך, בעלים, סיבה ותוצאת בדיקה.

Identity, Authentication ו-Authorization

ב-Web Application Penetration Testing, זהות והרשאה הן שתי שאלות שונות: מי הלקוח, ומה מותר לו לבצע על המשאב. בודקים Roles, Claims, Session, Object ownership ושינויים לאורך מחזור החיים, ולא מסתפקים בכך שהמשתמש 'מחובר'.

מטריצת בדיקה כוללת משתמש אנונימי, משתמש רגיל, בעל אובייקט, משתמש אחר ומנהל. לכל פעולה משווים Response והשפעה בצד השרת. שינוי מזהה או Header הוא רק אמצעי בדיקה; הראיה היא שהשרת אישר או דחה פעולה בניגוד למדיניות.

Session, Input validation ו-Business logic

בדיקה מקצועית ל-Web Application Penetration Testing מתחילה בתנאי הצלחה ותנאי כישלון. מגדירים Case חיובי, Case שלילי, Case גבול ופעילות לגיטימית דומה. כך ניתן לזהות גם False Negative וגם False Positive.

בסביבה מורשית משתמשים בפעולה מינימלית שמוכיחה את הטענה בלי לגרום נזק. שומרים Input, Output, זמן וגרסה, ולאחר תיקון מבצעים Retest באותו תרחיש ובודקים גם Regression על פונקציות סמוכות.

Evidence, Reporting ו-Retest

בדיקה מקצועית ל-Web Application Penetration Testing מתחילה בתנאי הצלחה ותנאי כישלון. מגדירים Case חיובי, Case שלילי, Case גבול ופעילות לגיטימית דומה. כך ניתן לזהות גם False Negative וגם False Positive.

בסביבה מורשית משתמשים בפעולה מינימלית שמוכיחה את הטענה בלי לגרום נזק. שומרים Input, Output, זמן וגרסה, ולאחר תיקון מבצעים Retest באותו תרחיש ובודקים גם Regression על פונקציות סמוכות.

מוקדי בדיקה ייחודיים

בנושא הזה מומלץ לבנות מראש מפת ראיות ממוקדת. מוקדי הבדיקה המרכזיים הם: Role ו-session, Endpoint ו-method, Request/Response, Object identifier, Server-side effect, Control expected ו-remediation. הרשימה אינה Checklist אוטומטי; כל פריט נבחר משום שהוא יכול לקשור בין ישות, פעולה וזמן או להסביר התנהגות לגיטימית.

  • Role ו-session: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • Endpoint ו-method: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • Request/Response: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • Object identifier: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • Server-side effect: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.
  • Control expected ו-remediation: הגדירו מהו הערך הצפוי, מה ייחשב חריג ואיזה מקור נוסף יאמת את הממצא.

כאשר אחד המוקדים אינו זמין, יש לתעד את הפער ולבחור חלופה. לדוגמה, אם Process identifier אינו יציב, אפשר להיעזר בזמן, Host, User ו-Parent; אם Payload מוצפן, משתמשים ב-Metadata, נפח, תדירות ו-TLS/DNS context.

תהליך עבודה מומלץ

  1. הגדירו Scope ושאלת עבודה אחת בנושא Web Application Penetration Testing.
  2. רשמו את מקורות הנתונים והראיות הדרושים: Role ו-session, Endpoint ו-method, Request/Response, Object identifier.
  3. צרו Baseline קצר של התנהגות תקינה או תוצאה צפויה.
  4. בצעו את הבדיקה המינימלית בסביבת מעבדה ושמרו זמן, קלט ופלט.
  5. בנו Timeline או טבלת השוואה והפרידו בין עובדה לפרשנות.
  6. בצעו Pivot למקור נוסף כדי לאמת או להפריך את ההסבר הראשוני.
  7. סכמו החלטה, מגבלות, פעולה מומלצת וקריטריון Retest.

תרחיש מעשי

התרחיש שנבחר הוא בניית Test plan ל-OWASP Juice Shop במעבדה. מטרת התרגיל אינה להוכיח יכולת תקיפה, אלא לתרגל איסוף, השוואה ותיעוד בצורה בטוחה. לפני תחילת העבודה מגדירים נתונים מדומים, חלון זמן ותוצאה צפויה.

בסיום התרגיל יש להגיש תוצר שאנליסט או בודק אחר יכול לבקר: צילום או Export של הראיה, Timeline קצר, הנחה ראשונית, ראיה מאמתת, מגבלה והמלצה. כאשר אין ראיה מספקת, המסקנה התקינה היא שהתרחיש לא הוכח.

שלבמה מבצעיםתוצר
הכנההגדירו Scope, זמן ויעד. רשמו אילו שדות או ראיות מתוך Role ו-session, Endpoint ו-method, Request/Response צפויים להופיע.תוכנית בדיקה קצרה
יצירת נתוןבצעו פעולה בטוחה ומדומה הקשורה ל-Web Application Penetration Testing, ללא מידע אמיתי או השפעה על מערכת ייצור.אירוע/Request/Flow מבוקר
איסוףאספו את הראיה הגולמית ואת ההקשר ממקור נוסף. ודאו Time zone, מזהים ושלמות.שתי ראיות מקושרות
ניתוחכתבו מה כל ראיה מוכיחה, מה אינה מוכיחה ומהו ההסבר הלגיטימי האפשרי.מסקנת ביניים
סיוםבחרו סגירה, הסלמה, Finding או Tuning; הוסיפו המלצה ו-Retest.תוצר מתועד

Checklist מעשי

  • בדקו ותעדו: Role ו-session.
  • בדקו ותעדו: Endpoint ו-method.
  • בדקו ותעדו: Request/Response.
  • בדקו ותעדו: Object identifier.
  • בדקו ותעדו: Server-side effect.
  • בדקו ותעדו: Control expected ו-remediation.
  • ציינו Time zone, גרסת כלי ושעת איסוף.
  • שמרו את הנתון הגולמי לפני סינון או שינוי.
  • כתבו מה הממצא מוכיח ומה עדיין אינו ידוע.
  • הגדירו בעלים ופעולת המשך עם מועד.

טעויות נפוצות

  • לבדוק רק Status code.
  • להסתמך על שינוי Client-side.
  • להשתמש ב-Payload מסוכן.
  • לא לבדוק Roles שונים.
  • להתעלם מלוגיקה עסקית.
  • לדווח בלי Request/Response נקיים.

סיכום ו-CTA

מתודולוגיית Web Application Penetration Testing לפי OWASP WSTG הוא נושא שמחבר ידע טכני למשמעת עבודה. התחילו משאלה, אספו רק ראיות רלוונטיות, שמרו הקשר וזמן, ובחרו פעולה שאפשר להצדיק ולבדוק מחדש.

במסלול Cybersecurity & AI של HPI מתרגלים את העקרונות האלה באמצעות מערכות, לוגים ומעבדות. המשך טבעי הוא לעבור למאמרים המקושרים, לבצע את תרגיל המעבדה ולשמור את התוצר כחלק מתיק עבודות מקצועי.

שאלות ותשובות

האם מותר לבדוק Web Application Penetration Testing באתר ציבורי?

לא ללא הרשאה מפורשת מבעל המערכת. גם בדיקה שנראית קלה עלולה לשנות נתונים, להפעיל מנגנוני הגנה או להיחשב גישה לא מורשית.

מה עושים כאשר חלק מהנתונים חסרים?

מתעדים את החסר, בודקים מקור חלופי ומצמצמים את רמת הביטחון. אין להשלים שדות בהשערה או להציג Unknown כתקין.

כמה זמן צריך לשמור את הראיות?

הזמן תלוי במדיניות, רגולציה, עלות וסוג האירוע. חשוב להגדיר מראש Retention, Legal hold ויכולת לייצא ראיה בפורמט שניתן לאמת.

איך מתרגלים בלי לסכן מערכת אמיתית?

משתמשים במכונות וירטואליות, נתונים מדומים, CTF או מעבדה ייעודית. בבדיקות מורשות מגדירים Scope, Stop conditions וגיבוי לפני תחילת העבודה.

מקורות

רוצים לבדוק אם המסלול מתאים לכם?

השאירו פרטים ונציג של HPI יחזור אליכם לשיחת התאמה קצרה וללא התחייבות.

פרטייך נשמרים באופן מאובטח.

ללימודי SOC וסייבר במסגרת תוכנית Cybersecurity & AI

רוצים לשמוע פרטים על התוכנית? השאירו פרטים ונחזור אליכם.

על הכותב
תאיר מלכא
מייסד ומנכ״ל HPI ומרצה לסייבר

תאיר מלכא הוא מייסד ומנכ״ל HPI – המכללה למקצועות ההייטק, ומרצה לסייבר במסלולי ההכשרה של המכללה. במסגרת תפקידיו הוא אחראי על בניית תוכניות הלימוד המקצועיות של HPI בתחומי סייבר, IT ורשתות, ומוביל את הליווי המקצועי של הסטודנטים לאורך המסלול.

מאמרים קשורים