صائد الثغراتالأمن السيبراني الهجومي
9 سنوات في الأمن السيبراني الهجومي

نصطاد الثغرات قبل أن يصل إليها المهاجمون.

«صائد الثغرات» بيت خبرة متخصص في اختبار الاختراق، قائم على العمل اليدوي والأدلة القاطعة. نهاجم أنظمتكم بالأسلوب الذي يتبعه المهاجم الحقيقي، ثم نسلّمكم تقريراً يستطيع مهندسوكم العمل به ويقبله مدققوكم.

معتمدون من eLearnSecurity · INE · OCEG

نموذج لنتيجةحرجة
CVSS 9.1

تجاوز المصادقة عبر الخلط في توقيع JWT

الأصل المتأثر
api.client-portal.internal
الحالة
تم الإبلاغ · تم التحقق عملياً
التحقق
استُغلّت يدوياً — ليست مخرجات أداة فحص
NCA ECCSAMA CSFPDPLISO 27001PCI DSSOWASP / NISTeWPTXeWPTeCPPTeJPTCAPENGRCPGRCA
9+
سنوات من العمل الميداني الهجومي
7
شهادات احترافية معتمدة
24h
مهلة تصعيد النتائج الحرجة
100%
من النتائج مُتحقَّق منها يدوياً
ما نقدمه

اختبار يتجاوز أدوات الفحص

الأدوات الآلية تكشف الواضح. ونحن نُستدعى لما دون ذلك — منطق الأعمال، وسلاسل الاستغلال المركّبة، والأخطاء التي لا تلتقطها أي بصمة جاهزة.

اختبار اختراق تطبيقات الويب

تقييم معمّق للمصادقة وإدارة الجلسات وضوابط الوصول ومنافذ الحقن ومنطق الأعمال. نربط الثغرات منخفضة الخطورة في مسارات هجوم عالية الأثر لا ترصدها أدوات الفحص.

  • OWASP Top 10
  • منطق الأعمال
  • تجاوز المصادقة
  • eWPT · eWPTX

اختبار الشبكات والبنية التحتية

تقييم المحيط الخارجي والشبكات الداخلية، ومسارات الهجوم على Active Directory، والحركة الجانبية، وتصعيد الصلاحيات حتى السيطرة على النطاق — بتنفيذ آمن ووفق قواعد اشتباك متفق عليها.

  • خارجي
  • داخلي
  • Active Directory
  • eCPPT

أمن تطبيقات الهواتف الذكية

اختبار تطبيقات iOS و Android عبر المنظومة كاملة: التخزين المحلي، وتثبيت الشهادات، والاتصال بين العمليات، ومقاومة الهندسة العكسية، وواجهات البرمجة التي يعتمد عليها التطبيق.

  • iOS
  • Android
  • OWASP MASVS
  • واجهات البرمجة

تقييم أمن واجهات البرمجة والسحابة

اختبار واجهات REST و GraphQL لكشف اختلالات التفويض على مستوى الكائنات والإسناد الجماعي وضعف تحديد المعدل، إلى جانب مراجعة إعدادات السحابة عبر الهوية والتخزين وحدود الشبكة.

  • REST
  • GraphQL
  • BOLA / IDOR
  • إعدادات السحابة

الفريق الأحمر والهندسة الاجتماعية

محاكاة خصم قائمة على الأهداف تختبر قدرتكم على الاكتشاف والاستجابة، لا الثغرات وحدها. حملات تصيّد وانتحال صفة وسيناريوهات وصول مادي، بنطاق يحدده ما تريدون قياسه فعلاً.

  • محاكاة خصم
  • التصيّد
  • اختبار الاكتشاف

الامتثال واستشارات الحوكمة

تقييم الفجوات وأعمال الجاهزية وفق الأطر التي تدقق عليها الجهات التنظيمية. نحوّل النتائج التقنية إلى أدلة على مستوى الضوابط يستطيع فريق الامتثال لديكم اعتمادها.

  • الضوابط الأساسية
  • إطار ساما
  • حماية البيانات
  • ISO 27001
  • GRCA · GRCP
كيف نعمل

منهجية قائمة على الدليل

كل مشروع يسير على المسار المنضبط ذاته. تعرفون دائماً في أي مرحلة نحن، وما الذي وجدناه، وما الخطوة التالية.

  1. 01

    تحديد النطاق وقواعد الاشتباك

    نتفق كتابياً على الأهداف ونوافذ الاختبار وجهات التصعيد والحدود الصارمة قبل إرسال أول حزمة. وتُوقَّع اتفاقية عدم الإفصاح مسبقاً.

  2. 02

    الاستطلاع ونمذجة التهديدات

    رسم سطح الهجوم ونمذجة التهديدات وفق مخاطر أعمالكم الفعلية، ليتركز الجهد حيث يركّزه المهاجم الحقيقي.

  3. 03

    الاستغلال والتحقق اليدوي

    النتائج مُثبتة لا مُفترضة. تُستغل كل ثغرة يدوياً وتُوثَّق بدليل عملي قابل للتكرار. ولا تصل ضوضاء أدوات الفحص غير المتحقق منها إلى تقريركم.

  4. 04

    التقرير وتصنيف المخاطر

    ملخص تنفيذي يقرأه مجلس الإدارة، وقسم تقني يعمل به المهندسون. مصنّف بمقياس CVSS ومربوط بخطوات المعالجة وضوابط الأطر التنظيمية.

  5. 05

    إعادة الاختبار ودعم المعالجة

    بعد المعالجة نتحقق. إعادة اختبار جميع النتائج المؤكدة مشمولة في نطاق العمل، مع خطاب إغلاق تقدمونه للمدققين أو العملاء.

ما تستلمونه

كل مشروع ينتهي بأدلة يمكنكم العمل بها

المخرجات الست ذاتها في كل مشروع، بالعربية والإنجليزية — للمهندسين الذين يعالجون، وللقيادة التي تقرر، وللمدققين الذين يراجعون.

الملخص التنفيذي

مخاطركم بلغة الأعمال: ما المكشوف، وما مدى خطورته، وما الذي يُعالج أولاً. مكتوب للقيادة ومجلس الإدارة.

تقرير النتائج التقني

كل نتيجة مع تصنيفها وفق CVSS والأصول المتأثرة والأدلة وخطوات إعادة التنفيذ، ليتحقق منها مهندسوكم بأنفسهم.

خارطة طريق المعالجة

إصلاحات مرتبة حسب الخطورة والجهد، مع إرشادات محددة لبيئتكم التقنية بدلاً من النصائح العامة.

الربط بالأطر التنظيمية

كل نتيجة مربوطة بالضوابط التي تمسّها في الضوابط الأساسية للأمن السيبراني وإطار ساما ونظام حماية البيانات الشخصية و ISO 27001 و PCI DSS، جاهزة لتقديمها دليلاً للتدقيق.

جلسة عرض النتائج

جلسة نستعرض فيها النتائج مع مهندسيكم وقيادتكم، ونجيب عن الأسئلة ونتفق على الخطوات التالية.

إعادة الاختبار وخطاب الإغلاق

بعد معالجتكم للنتائج نتحقق منها، ثم نصدر خطاب إغلاق تقدمونه للمدققين أو العملاء أو الجهات التنظيمية.

كل خطاب نصدره قابل للتحقق

تحمل خطابات الإفادة والإغلاق رقماً مرجعياً فريداً، ويستطيع أي طرف — مدققكم أو عميلكم أو الجهة التنظيمية — التأكد من صحة الخطاب عبر موقعنا.

تحقّقوا من خطاب
لماذا «صائد الثغرات»

ما الذي تحصلون عليه فعلاً

العمل اليدوي أولاً، دائماً

الأدوات تسرّع الاكتشاف ولا تحل محل الحكم المهني. النتائج التي تهم تأتي من إنسان يقرأ منطق تطبيقكم.

صفر نتائج زائفة

ما نُبلغ عنه استغللناه فعلاً. كل نتيجة مرفقة بخطوات إعادة التنفيذ والأدلة، فلا يضيع فريقكم دورة عمل كاملة خلف وهم.

تقارير بلغتين

مخرجات كاملة بالعربية والإنجليزية. التقرير ذاته يرضي الجهة التنظيمية المحلية والشركة الأم الدولية.

إعادة الاختبار مشمولة

التحقق من المعالجة جزء من نطاق العمل لا أمر تغيير. وتحصلون على خطاب إغلاق عند تأكيد إصلاح النتائج.

تصعيد النتائج الحرجة خلال 24 ساعة

أي نتيجة حرجة تُصعَّد فور تأكيدها. لا تنتظرون التقرير النهائي لتعرفوا أن محيطكم مكشوف.

آمن بحكم التصميم

التقنيات التدميرية خارج النطاق ما لم تصرّحوا بها كتابياً. واختبار بيئة الإنتاج يلتزم بنوافذ متفق عليها وشروط إيقاف واضحة.

من نحن

شركة سعودية لاختبار الاختراق، أسّسها ممارسون

«صائد الثغرات» شركة متخصصة في اختبار الاختراق مقرها الرياض، أسّسها ممارسون في الأمن السيبراني الهجومي بخبرة ميدانية تتجاوز تسع سنوات في اختبار تطبيقات الويب والشبكات وتطبيقات الهواتف الذكية.

نُبقي عملنا مركّزاً عن قصد: اختبار يدوي، ودليل على كل نتيجة، وتقارير تخدم المهندسين والمدققين والجهات التنظيمية على حد سواء — بالعربية والإنجليزية.

المقر
الرياض
المملكة العربية السعودية
الاسم التجاري
شركة صائد الثغرات
البريد الإلكتروني
contactus@thagharat.com
الهاتف
+966 55 728 8272
01

الهجوم خلفيتنا

نختبر بالطريقة التي يعمل بها المهاجمون لأن هذا هو العمل الذي جئنا منه — لا مجرد قائمة تحقق.

02

مصمَّمون للمتطلبات السعودية

نتائج مربوطة بالضوابط الأساسية للأمن السيبراني وإطار ساما ونظام حماية البيانات الشخصية، بمخرجات تخدم الجهة التنظيمية ومهندسيكم معاً.

03

السرية أولاً

اتفاقية عدم إفصاح قبل أي تفصيل تقني، وأدنى قدر من الوصول إلى البيانات أثناء الاختبار، وإتلاف بيانات المشروع عند الطلب.

الاعتمادات

اعتمادات تجمع الهجوم والحوكمة

تسع سنوات من العمل الميداني في الأمن الهجومي، تسندها شهادات على جانبي الطاولة — من يخترق الأنظمة، ومن يدققها.

الأمن الهجومي

eWPTX
اختبار اختراق تطبيقات الويب — المستوى المتقدم
eLearnSecurity / INE
eWPT
اختبار اختراق تطبيقات الويب
eLearnSecurity / INE
eCPPT
اختبار الاختراق الاحترافي المعتمد
eLearnSecurity / INE
eJPT
اختبار الاختراق — المستوى التأسيسي
eLearnSecurity / INE
CAPEN
اختبار الاختراق المعتمد — المستوى المشارك
SecOps Group

الحوكمة والتدقيق

GRCP
محترف الحوكمة والمخاطر والامتثال
OCEG
GRCA
مدقق الحوكمة والمخاطر والامتثال
OCEG
الأطر التنظيمية

مرتبط بما يطلبه مدققكم

اختبار الاختراق نصف المخرجات فقط. نربط كل نتيجة بالضابط المتأثر بها، ليعمل التقرير كدليل امتثال في الوقت ذاته.

المملكة العربية السعودية

NCA ECCالضوابط الأساسية للأمن السيبراني

اختبار تقني موائم لمجالات ضوابط الهيئة الوطنية للأمن السيبراني، مع ربط النتائج بالضوابط المحددة التي تمسّها.

SAMA CSFإطار الأمن السيبراني — ساما

دعم التقييم للمؤسسات المالية الخاضعة لإطار البنك المركزي السعودي ومستويات النضج المطلوبة فيه.

PDPLنظام حماية البيانات الشخصية

مراجعة كيفية تخزين البيانات الشخصية ونقلها ومدى انكشافها عبر تطبيقاتكم وواجهاتكم البرمجية.

الأطر الدولية

ISO 27001إدارة أمن المعلومات

اختبار ضوابط الملحق (أ) وحزم أدلة تندرج مباشرة ضمن وثائق نظام إدارة أمن المعلومات ودورة التدقيق.

PCI DSSمعيار أمن بيانات بطاقات الدفع

اختبار العزل الشبكي وتقييم التطبيقات بما يفي بالتزامات اختبار الاختراق في المتطلب الحادي عشر.

OWASP / NISTمنهجيات الاختبار

تسير أعمالنا وفق منهجيتي OWASP WSTG و MASVS، وتُبنى التقارير على منهجية NIST SP 800-115.

الأسعار

السعر حسب النطاق، وثابت قبل أن نبدأ.

لا نحتسب الأسعار بالساعة. أخبرونا عن بيئتكم ونعود إليكم بسعر ثابت للنطاق المتفق عليه، وجدول زمني، ووثيقة نطاق العمل — بلا فوترة مفتوحة.

ما الذي يحدد السعر

  1. 01
    حجم الهدف

    عدد التطبيقات أو أسماء النطاقات أو عناوين IP أو الخوادم ضمن النطاق.

  2. 02
    عمق الاختبار

    أدوار المستخدمين ونقاط واجهات البرمجة ومسارات الأعمال المطلوب اختبارها.

  3. 03
    أسلوب الاختبار

    صندوق أسود، أو صندوق رمادي ببيانات دخول، أو صندوق أبيض مع الاطلاع على الشيفرة المصدرية.

  4. 04
    البيئة

    بيئة الإنتاج أو بيئة الاختبار، وأي نوافذ اختبار تتطلبها عملياتكم.

  5. 05
    تقارير الامتثال

    مدى الحاجة إلى ربط النتائج بالضوابط الأساسية للأمن السيبراني أو إطار ساما أو نظام حماية البيانات الشخصية أو ISO 27001 أو PCI DSS.

  6. 06
    الجدول الزمني

    جدولة اعتيادية، أو بدء عاجل عندما يقترب موعد نهائي.

يشمل كل عرض سعر

  • اتفاقية عدم إفصاح قبل تحديد النطاق
  • تقرير بالعربية والإنجليزية
  • جلسة لعرض النتائج مع فريقكم
  • إعادة اختبار جميع النتائج المؤكدة
  • خطاب إغلاق برقم مرجعي قابل للتحقق
اطلبوا تحديد النطاق

تحديد النطاق مجاني · بلا التزام

تفضلون البريد الإلكتروني؟ contactus@thagharat.com

أسئلة

قبل أن تتواصلوا معنا

كم يستغرق اختبار الاختراق؟
معظم مشاريع تطبيقات الويب تستغرق من أسبوع إلى ثلاثة أسابيع من الانطلاق حتى التقرير، بحسب عدد الأدوار والنقاط الطرفية ومسارات الأعمال ضمن النطاق. أما مشاريع الشبكات والفريق الأحمر فتستغرق عادة مدة أطول. ونمنحكم جدولاً زمنياً محدداً مع وثيقة النطاق — بلا فوترة مفتوحة.
كم تبلغ تكلفة اختبار الاختراق؟
تعتمد على النطاق: عدد التطبيقات أو الخوادم، والأدوار ونقاط الواجهات المطلوب اختبارها، وأسلوب الاختبار، والبيئة. وبعد فهم بيئتكم نرسل إليكم سعراً ثابتاً للنطاق المتفق عليه وجدولاً زمنياً. لا فوترة بالساعة، وإعادة الاختبار مشمولة.
هل سيعطّل الاختبار أنظمتنا في بيئة الإنتاج؟
التعطيل مستبعد بحكم التصميم. نتفق قبل البدء على نوافذ الاختبار وحدود المعدل وشروط الإيقاف وجهة التصعيد. والتقنيات التدميرية مثل هجمات حجب الخدمة مستثناة ما لم تطلبوها وتصرّحوا بها كتابياً.
ما الذي نستلمه في النهاية؟
ملخص تنفيذي مكتوب لقيادة غير تقنية، وتقرير نتائج تقني بتصنيفات CVSS وخطوات إعادة التنفيذ، وخارطة طريق للمعالجة مرتبة حسب الخطورة، وقسم لربط النتائج بالأطر التنظيمية. وجميع المخرجات متاحة بالعربية والإنجليزية.
هل توقّعون اتفاقية عدم إفصاح؟
دائماً، وقبل أي نقاش تقني حول بيئتكم. نعمل وفق نموذجكم أو نوفّر نموذجنا. وتُعالج جميع بيانات المشروع وفق مدد احتفاظ متفق عليها، وتُتلف عند الطلب بعد الإغلاق.
هل إعادة الاختبار مشمولة؟
نعم. التحقق من إصلاحاتكم جزء من نطاق العمل لا عملية شراء منفصلة. وبمجرد تأكيد معالجة النتائج، تستلمون خطاب إغلاق صالحاً للمدققين أو العملاء أو الجهات التنظيمية.
هل تختبرون وفق المتطلبات التنظيمية السعودية؟
نعم. يمكن تحديد نطاق العمل والتقرير وفق الضوابط الأساسية للأمن السيبراني وإطار ساما ونظام حماية البيانات الشخصية، إضافة إلى المعايير الدولية مثل ISO 27001 و PCI DSS. وتُربط النتائج بضوابط محددة ليعمل التقرير كدليل تدقيق.
لنبدأ

أخبرونا بما تريدون اختباره

أرسلوا وصفاً موجزاً لبيئتكم ونعود إليكم بالنطاق والجدول الزمني وسعر ثابت. بلا مكالمات مبيعات ولا التزام، ومع توقيع اتفاقية عدم إفصاح قبل مشاركة أي تفصيل تقني.

راسلونا على واتساب

أسرع وسيلة — نرد عادة في اليوم ذاته

  • اتفاقية عدم إفصاح قبل تحديد النطاق
  • أسعار ثابتة متفق عليها
  • إعادة الاختبار مشمولة
البريد الإلكترونيcontactus@thagharat.comالهاتف+966 55 728 8272
المقرالرياض, المملكة العربية السعودية