TotalApp Dökümanlar

Tehdit Simülatörü

Tespit kapsamınızı doğrulayan güvenli, simüle edilmiş OWASP Top 10 saldırı senaryoları — gerçek payload'lar ortamınızdan çıkmaz.

Genel Bakış

Tehdit Simülatörü, OWASP Top 10 saldırı kategorilerini uygulamanıza karşı güvenli, simüle edilmiş senaryolar olarak çalıştırır ve her birinin mevcut izleme yığınınız tarafından Tespit Edildi mi yoksa Kaçırıldı mı olduğunu raporlar. Her istek tanınabilir bir işaretçi taşır, böylece kendi tespit araçlarınız (Trafik Monitörü ve Denetim İzi gibi) simülatör trafiğini gerçek saldırılardan ayırt edebilir.

Simüle edilmiş, gerçek değil

Tehdit Simülatörü harici sistemlere gerçek exploit payload'ları göndermez. Bir saldırının üreteceği istek desenlerini oluşturur ve yığınınızın bunları doğru şekilde işaretleyip işaretlemediğini kontrol eder — gerçek hasar yok, gerçek veri sızıntısı yok.

Hızlı Başlangıç

  1. Security kenar çubuğundan Tehdit Simülatörü'nü açın.
  2. On senaryo kategorisinin tümünü çalıştırmak için Run Full OWASP Suite'e tıklayın, ya da sadece o senaryoyu çalıştırmak için tek bir satır seçip Run'a tıklayın.
  3. Her senaryonun Not run'dan Running…'a, ardından Detected veya Missed'e geçişini izleyin.
  4. Herhangi bir senaryo satırına tıklayarak açıklamasını ve sonuç detayını sağ paneldegörün.
  5. Genel Tespit Kapsamı ve kaç senaryonun tespit edildiği/kaçırıldığı için üstteki istatistik şeridine bakın.

OWASP Top 10 Kapsamı

#KategoriSimüle edilen senaryo
A01Bozuk Erişim KontrolüIDOR yoklaması, path manipülasyonu yoluyla ayrıcalık yükseltme, CORS yanlış yapılandırma testi
A02Kriptografik HatalarZayıf cipher görüşmesi, şifrelenmemiş cookie tespiti, TLS düşürme denemesi
A03InjectionSQL injection payload'ları (zaman tabanlı, hata tabanlı), NoSQL operatör injection, command injection
A04Güvensiz Tasarımİş mantığı atlatma desenleri, mass assignment yoklaması, rate-limit yokluğu testi
A05Güvenlik Yanlış YapılandırmasıVarsayılan kimlik bilgileri, açık admin panelleri, ayrıntılı hata mesajları, dizin listeleme
A06Zafiyetli BileşenlerBilinen CVE endpoint yoklaması, yanıt başlıkları üzerinden eski sürüm parmak izi çıkarma
A07Kimlik Doğrulama HatalarıKaba kuvvet simülasyonu, kimlik bilgisi doldurma desenleri, JWT algoritma karışıklığı
A08Yazılım Bütünlüğü Hatalarıİmzasız güncelleme endpoint tespiti, subresource integrity kontrolü
A09Loglama HatalarıSaldırı denemelerinin Denetim İzi ve Trafik Monitörü loglarında görünüp görünmediğini kontrol eder
A10SSRFDahili metadata endpoint yoklama desenleri, DNS rebinding göstergeleri

Özellikler

Tümünü veya Birini Çalıştır

Tam OWASP Top 10 paketini sırayla çalıştırın, ya da hızlı bir kontrol için satırından tek bir senaryoyu tetikleyin.

Tespit Kapsamı

İstatistik şeridi genel tespit kapsamını yüzde olarak, artı tespit edilen, kaçırılan ve henüz çalıştırılmamış senaryo sayılarını gösterir.

Tasarım Gereği Güvenli

Her simüle edilmiş istek bir X-TotalApp-Sim: true başlığı taşır, böylece kendi izleme ve loglama araçlarınız onu gerçek saldırı trafiğinden ayırt edebilir.

AI Asistanı

Security Hub içindeki her ekran artık ekranın sağ kenarındaki dikey AI Asistanı sekmesinden açılan gömülü bir AI Asistanı ile geliyor. Asistan ekranda o an görünen verileri okur — OWASP Top 10 senaryo listesi, hangi kategorilerin Tespit Edildiği ve hangilerinin Kaçırıldığı dahil — ve sorularınızı yanıtlar, bulguları önceliklendirir veya doğrudan sohbet panelinde bir düzeltme planı hazırlar.

Kapsam Özeti

Mevcut tespit kapsamınızın sade bir dille özetini alın — kaç senaryonun yakalandığı ve kaçının kaçırıldığı, ve sonuçtaki yüzde.

Kaçırılan Senaryo Açıklaması

Belirli bir senaryonun neden kaçırıldığını ve ne tür bir saldırı deseninin tespit edilmeden geçtiğini anlayın.

Sonraki Adımlar

Belirli bir tespit açığını kapatmak için somut öneriler alın — bir WAF kuralı, daha sıkı bir rate limit, eklenmiş input doğrulaması.

Rapor Olarak Kaydet & Bilgi Ekle

Herhangi bir asistan yanıtı, son mesajın altındaki Rapor Olarak Kaydet düğmesiyle rapor olarak kaydedilebilir (daha sonra Raporlarım'da bulunur). Giriş alanındaki Bilgi Ekle'ye tıklayarak Bilgi kütüphanenizden dosya veya not ekleyin, böylece asistanın yanıtları bunlara referans verebilir.

SSS

Bu, profesyonel bir sızma testinin yerini tutar mı?
Hayır. Tehdit Simülatörü bilinen saldırı desenlerini tespit yığınınıza karşı sürekli ve hızlı bir şekilde doğrular. Profesyonel bir sızma test uzmanı, hiçbir otomatik aracın tam olarak taklit edemeyeceği yaratıcı, bağlama özgü saldırı zincirleri getirir — resmi sızma testleri arasında temel kapsamınızın gerilemediğini doğrulamak için Tehdit Simülatörü'nü kullanın.
Tehdit Simülatörü'nü production'a karşı çalıştırabilir miyim?
Teknik olarak evet — tüm istekler X-TotalApp-Sim: true işaretçisi taşır, böylece bunları production metriklerinizden filtreleyebilirsiniz — ancak önce bir staging ortamında çalıştırmak önerilir, çünkü bazı WAF kuralları gerçek trafiği etkileyen rate-limit yanıtlarını yine de tetikleyebilir.