این چکلیست دو نیمه دارد و تفکیکشان مهم است. بخشهای ۱ تا ۶ لایهی عملیاتی را پوشش میدهند — چیزهایی که مدیر سایت، مدیر سیستم یا صاحب کسبوکار میتواند بدون دستزدن به کد کنترل کند. بخشهای ۷ تا ۱۲ لایهی برنامه هستند و بر پایهی دستههای OWASP Top 10:2025 چیده شدهاند؛ اجرای آنها تقریباً همیشه نیازمند تیم توسعه است.
ترتیب پیشنهادی این است که اول لایهی عملیاتی را ببندید، چون سریعترین کاهش ریسک را میدهد، و بعد سراغ لایهی برنامه بروید. هر مورد را که تیک بزنید، وضعیت در همین مرورگر ذخیره میشود و دفعهی بعد از همانجا ادامه میدهید.
این چکلیست چه چیزی را نمیگیرد
هیچ چکلیستی — از جمله این یکی — نمیتواند جای ارزیابی تخصصی را بگیرد، و دلیلش فنی است نه تبلیغاتی. چکلیست فهرستی از کنترلهای عمومی است؛ اما بخش بزرگی از یافتههای واقعی در تست نفوذ وب، ضعفهایی در منطق اختصاصی همان برنامهاند: گردشکاری که میشود مرحلهای از آن را پرید، تخفیفی که با ترتیب خاصی از درخواستها دو بار اعمال میشود، یا شرط رقابتی در ثبت سفارش. اینها کنترل «فعال/غیرفعال» ندارند که بشود تیک زد.
محدودیت دوم، عمق است. «کنترل دسترسی سمت سرور بررسی میشود» یک جمله است، اما اثباتش یعنی آزمودن هر اندپوینت با هر نقش. سازمانی که همهی موارد این فهرست را تیک زده باشد وضعیت خیلی بهتری از میانگین دارد، ولی هنوز نمیداند در عمل چه چیزی قابل بهرهبرداری است.
برای رفتن یک قدم جلوتر، چکلیست عملیاتی سازمانی را در چکلیست امنیتی سازمان، فهرست آزمونهای یک ارزیابی حرفهای را در چکلیست تست نفوذ و روشهای بررسی سریع وضعیت یک سایت را در بررسی امنیت سایت آوردهایم. اگر میخواهید بدانید یک ارزیابی کامل چه مراحلی دارد، راهنمای تست نفوذ وب نقطهی شروع است و اصطلاحات فنی هر مورد در دانشنامه توضیح داده شدهاند.
چند اشتباه رایج هنگام پرکردن چکلیست
- «WAF داریم، پس ورودیها امناند.» فایروال برنامه لایهی مفیدی در برابر حملات خودکار است، اما نسبت به نقص کنترل دسترسی، منطق کسبوکار و شرط رقابتی نابیناست و قابل دور زدن است. هیچوقت راهکار رفع یک باگ در کد نیست.
- «HTTPS داریم، پس داده امن است.» TLS داده را در مسیر محافظت میکند، نه در پایگاه داده و نه در لاگ. رمزنگاری در حالت سکون و هشکردن نمکدار رمزها بحث جداگانهای است.
- «فریمورک مدرن استفاده میکنیم، پس XSS نداریم.» فرار خودکار فقط درج متن را پوشش میدهد؛ درج مستقیم HTML، آدرس کنترلشده توسط کاربر و قالبسازی سمت کلاینت همچنان مسیر باز میگذارند.
- «پشتیبان داریم.» پشتیبانی که بازیابیاش آزمایش نشده، پشتیبان نیست؛ و پشتیبانی که روی همان سرور است، در برابر باجافزار بیفایده است.