סקר אבטחה
העברנו את סלייט בדיקת אבטחה על כל חלקי המערכת. הנה מה נבדק, ומה נמצא.
הסקר בוצע ב-7 בספטמבר 2026
המערכת עמדה בכל הבדיקות
למה בדקנו
סלייט מחזיקה את הנתונים הרגישים של העסק: חשבוניות, פרטי לקוחות, מספרי עוסק וסכומים. מידע כזה לא נשען על הנחות. בדקנו את המערכת בפועל, מבחוץ ומבפנים.
הסקר כלל שני חלקים: בחינה של המערכת החיה כפי שתוקף רואה אותה מבחוץ, וסקירה של הקוד מבפנים, מול רשימת בדיקות סדורה של עשרות תרחישי תקיפה מוכרים.
מה נבדק
- הפרדה בין עסקים
- שכל עסק רואה אך ורק את הנתונים שלו, ושאין מסלול שדרכו חשבון אחד מגיע למידע של חשבון אחר.
- כניסה והזדהות
- שהכניסה לחשבון מוגנת, שהקוד החד-פעמי בטוח, ושאי אפשר לנחש אותו או לעקוף אותו.
- הרשאות ופעולות
- שכל פעולה נבדקת מול ההרשאות של המשתמש, גם כשפונים ישירות למערכת ועוקפים את המסך.
- הצפנה ותקשורת
- שכל המידע עובר בערוץ מוצפן, ושפרטים רגישים נשמרים מוצפנים גם במאגר.
- מסמכים וקבצים
- שהעלאת קבצים בטוחה, ושמסמך שהונפק נשאר קבוע ולא ניתן לשינוי.
- עמידות מול תקיפה
- ניסיונות פריצה נפוצים: הזרקות, ניצול לרעה של קישורים, והצפת המערכת בבקשות.
מה נמצא
ההגנות המרכזיות עמדו בכל התרחישים שנבדקו. לא נמצאה דרך להשתלט על המערכת, לגשת למידע של עסק אחר, או לעקוף את ההזדהות. הפרדת הנתונים החזיקה בכל נתיב שנוסה, והכניסה לחשבון לא חשפה אילו כתובות מייל רשומות במערכת.
הבקרות שמאחורי התוצאה
ההגנה בנויה בשתי שכבות. הראשונה מונעת גישה לא מורשית. השנייה מבטיחה שגם ניסיון שעוקף אותה לא יכול למשוך מידע החוצה.
חסימת פריצה
- אכיפת הרשאות בשרת
- כל קריאה וכתיבה מאומתת מול זהות המשתמש בצד השרת, גם בפנייה ישירה לשכבת השירות. זו ההגנה מפני גישה אופקית למשאבים של משתמש אחר (IDOR / BOLA).
- הזדהות ללא סיסמה
- קוד חד-פעמי בהגרלה אקראית קריפטוגרפית, מוגבל בזמן, נשמר כתקציר ולא כטקסט, עם מכסת ניסיונות אטומית. אסימון הכניסה חתום ונעול לאלגוריתם יחיד, ונושא גרסה שמאפשרת לבטל מיידית את כל האסימונים כשהרשאה משתנה.
- הגבלת קצב
- על נקודות הכניסה, אימות הקוד והמסלולים הציבוריים. ההגבלה מבוססת מזהה מקור שהפונה אינו יכול לבחור בעצמו, גם מאחורי רשת הפצת תוכן.
- עמידות מפני הזרקות
- אין שאילתות גולמיות, כל הגישה למאגר עוברת שכבת גישה פרמטרית. הפלט מקודד כדי למנוע הרצת סקריפטים (XSS), ומדיניות תוכן נוקשה (CSP) חוסמת קוד חיצוני מוטמע.
- מניעת פנייה מזויפת מהשרת (SSRF)
- שום כתובת יעד שנמצאת בשליטת משתמש אינה מגיעה לבקשה יוצאת מהשרת.
מניעת דליפה
- בידוד רב-דיירי
- כל שאילתה מסוננת במזהה החשבון כבר בשכבת הנתונים, לא רק בתצוגה. אין נתיב שמחזיר רשומה של דייר אחר.
- הצפנה בתעבורה
- כל התקשורת מוצפנת ב-TLS, עם אכיפת HTTPS והפניית חיבורים לא מוצפנים.
- הצפנה במנוחה
- פרטים סודיים נשמרים מוצפנים בתקן AES-256, ומפתחות ההצפנה מנוהלים מחוץ לקוד.
- סינון פלט לפי רשימה לבנה
- ה-API מחזיר שדות מוגדרים מראש בלבד. זה מונע חשיפה של שדות פנימיים, וגם כתיבה של שדות רגישים דרך הקלט (Mass Assignment).
- מינימום חשיפה כלפי חוץ
- אין חשיפה של קבצי סביבה, קוד מקור, סודות או פרטי תשתית. כותרות התגובה מוקשחות מפני הטמעה באתר זר וזליגת סוג תוכן.
תשתית ורשת
- הגנת קצה
- כל התעבורה עוברת דרך Cloudflare, שמספקת הגנה מפני מתקפות מניעת שירות (DDoS) וסינון בקשות זדוניות בקצה, לפני שהן מגיעות לשרת.
- אכיפת חיבור מוצפן (HSTS)
- הדפדפן מחויב לפנות למערכת בחיבור מוצפן בלבד, כולל כל תת-הדומיינים, כך שאין חלון לחיבור לא מאובטח.
- הפרדת סודות מהקוד
- מפתחות וסודות מנוהלים מחוץ לקוד, והתהליך רץ בהרשאות מינימליות, כדי לצמצם את הנזק האפשרי מכל תקלה.
- גיבוי ושחזור
- הנתונים מגובים באופן שוטף, כך שגם בתקלת תשתית המידע ניתן לשחזור.
מה זה אומר עבורך
הנתונים של העסק מבודדים, ואף משתמש אחר לא יכול לראות אותם. המידע מוצפן במעבר, ופרטים רגישים מוצפנים גם באחסון. חשבונית שהונפקה נשמרת בדיוק כפי שהופקה ואי אפשר לשנות אותה בדיעבד, כפי שהחוק דורש. הפירוט המלא על החתימה הדיגיטלית ועל אימות מסמכים נמצא בעמוד האבטחה.
מה הלאה
בדיקה אחת אינה סוף הדרך. אנחנו בוחנים את המערכת מחדש עם כל שינוי משמעותי ומעדכנים את ההגנות לפי הצורך.
הכל תקין
המערכת עמדה בכל הבדיקות שבמפרט.