اختبار اختراق تطبيقات الويب
تقييم معمّق للمصادقة وإدارة الجلسات وضوابط الوصول ومنافذ الحقن ومنطق الأعمال. نربط الثغرات منخفضة الخطورة في مسارات هجوم عالية الأثر لا ترصدها أدوات الفحص.
- OWASP Top 10
- منطق الأعمال
- تجاوز المصادقة
- eWPT · eWPTX
«صائد الثغرات» بيت خبرة متخصص في اختبار الاختراق، قائم على العمل اليدوي والأدلة القاطعة. نهاجم أنظمتكم بالأسلوب الذي يتبعه المهاجم الحقيقي، ثم نسلّمكم تقريراً يستطيع مهندسوكم العمل به ويقبله مدققوكم.
معتمدون من eLearnSecurity · INE · OCEG
الأدوات الآلية تكشف الواضح. ونحن نُستدعى لما دون ذلك — منطق الأعمال، وسلاسل الاستغلال المركّبة، والأخطاء التي لا تلتقطها أي بصمة جاهزة.
تقييم معمّق للمصادقة وإدارة الجلسات وضوابط الوصول ومنافذ الحقن ومنطق الأعمال. نربط الثغرات منخفضة الخطورة في مسارات هجوم عالية الأثر لا ترصدها أدوات الفحص.
تقييم المحيط الخارجي والشبكات الداخلية، ومسارات الهجوم على Active Directory، والحركة الجانبية، وتصعيد الصلاحيات حتى السيطرة على النطاق — بتنفيذ آمن ووفق قواعد اشتباك متفق عليها.
اختبار تطبيقات iOS و Android عبر المنظومة كاملة: التخزين المحلي، وتثبيت الشهادات، والاتصال بين العمليات، ومقاومة الهندسة العكسية، وواجهات البرمجة التي يعتمد عليها التطبيق.
اختبار واجهات REST و GraphQL لكشف اختلالات التفويض على مستوى الكائنات والإسناد الجماعي وضعف تحديد المعدل، إلى جانب مراجعة إعدادات السحابة عبر الهوية والتخزين وحدود الشبكة.
محاكاة خصم قائمة على الأهداف تختبر قدرتكم على الاكتشاف والاستجابة، لا الثغرات وحدها. حملات تصيّد وانتحال صفة وسيناريوهات وصول مادي، بنطاق يحدده ما تريدون قياسه فعلاً.
تقييم الفجوات وأعمال الجاهزية وفق الأطر التي تدقق عليها الجهات التنظيمية. نحوّل النتائج التقنية إلى أدلة على مستوى الضوابط يستطيع فريق الامتثال لديكم اعتمادها.
كل مشروع يسير على المسار المنضبط ذاته. تعرفون دائماً في أي مرحلة نحن، وما الذي وجدناه، وما الخطوة التالية.
نتفق كتابياً على الأهداف ونوافذ الاختبار وجهات التصعيد والحدود الصارمة قبل إرسال أول حزمة. وتُوقَّع اتفاقية عدم الإفصاح مسبقاً.
رسم سطح الهجوم ونمذجة التهديدات وفق مخاطر أعمالكم الفعلية، ليتركز الجهد حيث يركّزه المهاجم الحقيقي.
النتائج مُثبتة لا مُفترضة. تُستغل كل ثغرة يدوياً وتُوثَّق بدليل عملي قابل للتكرار. ولا تصل ضوضاء أدوات الفحص غير المتحقق منها إلى تقريركم.
ملخص تنفيذي يقرأه مجلس الإدارة، وقسم تقني يعمل به المهندسون. مصنّف بمقياس CVSS ومربوط بخطوات المعالجة وضوابط الأطر التنظيمية.
بعد المعالجة نتحقق. إعادة اختبار جميع النتائج المؤكدة مشمولة في نطاق العمل، مع خطاب إغلاق تقدمونه للمدققين أو العملاء.
المخرجات الست ذاتها في كل مشروع، بالعربية والإنجليزية — للمهندسين الذين يعالجون، وللقيادة التي تقرر، وللمدققين الذين يراجعون.
مخاطركم بلغة الأعمال: ما المكشوف، وما مدى خطورته، وما الذي يُعالج أولاً. مكتوب للقيادة ومجلس الإدارة.
كل نتيجة مع تصنيفها وفق CVSS والأصول المتأثرة والأدلة وخطوات إعادة التنفيذ، ليتحقق منها مهندسوكم بأنفسهم.
إصلاحات مرتبة حسب الخطورة والجهد، مع إرشادات محددة لبيئتكم التقنية بدلاً من النصائح العامة.
كل نتيجة مربوطة بالضوابط التي تمسّها في الضوابط الأساسية للأمن السيبراني وإطار ساما ونظام حماية البيانات الشخصية و ISO 27001 و PCI DSS، جاهزة لتقديمها دليلاً للتدقيق.
جلسة نستعرض فيها النتائج مع مهندسيكم وقيادتكم، ونجيب عن الأسئلة ونتفق على الخطوات التالية.
بعد معالجتكم للنتائج نتحقق منها، ثم نصدر خطاب إغلاق تقدمونه للمدققين أو العملاء أو الجهات التنظيمية.
تحمل خطابات الإفادة والإغلاق رقماً مرجعياً فريداً، ويستطيع أي طرف — مدققكم أو عميلكم أو الجهة التنظيمية — التأكد من صحة الخطاب عبر موقعنا.
الأدوات تسرّع الاكتشاف ولا تحل محل الحكم المهني. النتائج التي تهم تأتي من إنسان يقرأ منطق تطبيقكم.
ما نُبلغ عنه استغللناه فعلاً. كل نتيجة مرفقة بخطوات إعادة التنفيذ والأدلة، فلا يضيع فريقكم دورة عمل كاملة خلف وهم.
مخرجات كاملة بالعربية والإنجليزية. التقرير ذاته يرضي الجهة التنظيمية المحلية والشركة الأم الدولية.
التحقق من المعالجة جزء من نطاق العمل لا أمر تغيير. وتحصلون على خطاب إغلاق عند تأكيد إصلاح النتائج.
أي نتيجة حرجة تُصعَّد فور تأكيدها. لا تنتظرون التقرير النهائي لتعرفوا أن محيطكم مكشوف.
التقنيات التدميرية خارج النطاق ما لم تصرّحوا بها كتابياً. واختبار بيئة الإنتاج يلتزم بنوافذ متفق عليها وشروط إيقاف واضحة.
«صائد الثغرات» شركة متخصصة في اختبار الاختراق مقرها الرياض، أسّسها ممارسون في الأمن السيبراني الهجومي بخبرة ميدانية تتجاوز تسع سنوات في اختبار تطبيقات الويب والشبكات وتطبيقات الهواتف الذكية.
نُبقي عملنا مركّزاً عن قصد: اختبار يدوي، ودليل على كل نتيجة، وتقارير تخدم المهندسين والمدققين والجهات التنظيمية على حد سواء — بالعربية والإنجليزية.
نختبر بالطريقة التي يعمل بها المهاجمون لأن هذا هو العمل الذي جئنا منه — لا مجرد قائمة تحقق.
نتائج مربوطة بالضوابط الأساسية للأمن السيبراني وإطار ساما ونظام حماية البيانات الشخصية، بمخرجات تخدم الجهة التنظيمية ومهندسيكم معاً.
اتفاقية عدم إفصاح قبل أي تفصيل تقني، وأدنى قدر من الوصول إلى البيانات أثناء الاختبار، وإتلاف بيانات المشروع عند الطلب.
تسع سنوات من العمل الميداني في الأمن الهجومي، تسندها شهادات على جانبي الطاولة — من يخترق الأنظمة، ومن يدققها.
اختبار الاختراق نصف المخرجات فقط. نربط كل نتيجة بالضابط المتأثر بها، ليعمل التقرير كدليل امتثال في الوقت ذاته.
اختبار تقني موائم لمجالات ضوابط الهيئة الوطنية للأمن السيبراني، مع ربط النتائج بالضوابط المحددة التي تمسّها.
دعم التقييم للمؤسسات المالية الخاضعة لإطار البنك المركزي السعودي ومستويات النضج المطلوبة فيه.
مراجعة كيفية تخزين البيانات الشخصية ونقلها ومدى انكشافها عبر تطبيقاتكم وواجهاتكم البرمجية.
اختبار ضوابط الملحق (أ) وحزم أدلة تندرج مباشرة ضمن وثائق نظام إدارة أمن المعلومات ودورة التدقيق.
اختبار العزل الشبكي وتقييم التطبيقات بما يفي بالتزامات اختبار الاختراق في المتطلب الحادي عشر.
تسير أعمالنا وفق منهجيتي OWASP WSTG و MASVS، وتُبنى التقارير على منهجية NIST SP 800-115.
لا نحتسب الأسعار بالساعة. أخبرونا عن بيئتكم ونعود إليكم بسعر ثابت للنطاق المتفق عليه، وجدول زمني، ووثيقة نطاق العمل — بلا فوترة مفتوحة.
عدد التطبيقات أو أسماء النطاقات أو عناوين IP أو الخوادم ضمن النطاق.
أدوار المستخدمين ونقاط واجهات البرمجة ومسارات الأعمال المطلوب اختبارها.
صندوق أسود، أو صندوق رمادي ببيانات دخول، أو صندوق أبيض مع الاطلاع على الشيفرة المصدرية.
بيئة الإنتاج أو بيئة الاختبار، وأي نوافذ اختبار تتطلبها عملياتكم.
مدى الحاجة إلى ربط النتائج بالضوابط الأساسية للأمن السيبراني أو إطار ساما أو نظام حماية البيانات الشخصية أو ISO 27001 أو PCI DSS.
جدولة اعتيادية، أو بدء عاجل عندما يقترب موعد نهائي.
أرسلوا وصفاً موجزاً لبيئتكم ونعود إليكم بالنطاق والجدول الزمني وسعر ثابت. بلا مكالمات مبيعات ولا التزام، ومع توقيع اتفاقية عدم إفصاح قبل مشاركة أي تفصيل تقني.
أسرع وسيلة — نرد عادة في اليوم ذاته