اختبار اختراق تطبيقات الويب
تقييم معمّق للمصادقة وإدارة الجلسات وضوابط الوصول ومنافذ الحقن ومنطق الأعمال. نربط الثغرات منخفضة الخطورة في مسارات هجوم عالية الأثر لا ترصدها أدوات الفحص.
- OWASP Top 10
- منطق الأعمال
- تجاوز المصادقة
- eWPT · eWPTX
الأدوات الآلية تكشف الواضح، ونحن نُستدعى لما دون ذلك: منطق الأعمال، وسلاسل الاستغلال المركّبة، والأخطاء التي لا تلتقطها أي بصمة جاهزة.
تقييم معمّق للمصادقة وإدارة الجلسات وضوابط الوصول ومنافذ الحقن ومنطق الأعمال. نربط الثغرات منخفضة الخطورة في مسارات هجوم عالية الأثر لا ترصدها أدوات الفحص.
تقييم المحيط الخارجي والشبكات الداخلية، ومسارات الهجوم على Active Directory، والحركة الجانبية، وتصعيد الصلاحيات حتى السيطرة على النطاق، بتنفيذ آمن ووفق قواعد اشتباك متفق عليها.
اختبار تطبيقات iOS و Android عبر المنظومة كاملة: التخزين المحلي، وتثبيت الشهادات، والاتصال بين العمليات، ومقاومة الهندسة العكسية، وواجهات البرمجة التي يعتمد عليها التطبيق.
اختبار واجهات REST و GraphQL لكشف اختلالات التفويض على مستوى الكائنات والإسناد الجماعي وضعف تحديد المعدل، إلى جانب مراجعة إعدادات السحابة عبر الهوية والتخزين وحدود الشبكة.
محاكاة خصم قائمة على الأهداف تختبر قدرتكم على الاكتشاف والاستجابة، لا الثغرات وحدها. حملات تصيّد وانتحال صفة وسيناريوهات وصول مادي، بنطاق يحدده ما تريدون قياسه فعلاً.
تقييم الفجوات وأعمال الجاهزية وفق الأطر التي تدقق عليها الجهات التنظيمية. نحوّل النتائج التقنية إلى أدلة على مستوى الضوابط يستطيع فريق الامتثال لديكم اعتمادها.
كل مشروع يسير على المسار المنضبط ذاته. تعرفون دائماً في أي مرحلة نحن، وما الذي وجدناه، وما الخطوة التالية.
نتفق كتابياً على الأهداف ونوافذ الاختبار وجهات التصعيد والحدود الصارمة قبل إرسال أول حزمة. وتُوقَّع اتفاقية عدم الإفصاح مسبقاً.
رسم سطح الهجوم ونمذجة التهديدات وفق مخاطر أعمالكم الفعلية، ليتركز الجهد حيث يركّزه المهاجم الحقيقي.
النتائج مُثبتة لا مُفترضة. تُستغل كل ثغرة يدوياً وتُوثَّق بدليل عملي قابل للتكرار. ولا تصل ضوضاء أدوات الفحص غير المتحقق منها إلى تقريركم.
ملخص تنفيذي يقرأه مجلس الإدارة، وقسم تقني يعمل به المهندسون. مصنّف بمقياس CVSS ومربوط بخطوات المعالجة وضوابط الأطر التنظيمية.
بعد المعالجة نتحقق. إعادة اختبار جميع النتائج المؤكدة مشمولة في نطاق العمل، مع خطاب إغلاق تقدمونه للمدققين أو العملاء.
ست مخرجات في كل مشروع، بالعربية والإنجليزية، لمهندسيكم وقيادتكم ومدققيكم.
مخاطركم بلغة الأعمال: ما المكشوف، وما مدى خطورته، وما الذي يُعالج أولاً. مكتوب للقيادة ومجلس الإدارة.
كل نتيجة مع تصنيفها وفق CVSS والأصول المتأثرة والأدلة وخطوات إعادة التنفيذ، ليتحقق منها مهندسوكم بأنفسهم.
إصلاحات مرتبة حسب الخطورة والجهد، مع إرشادات محددة لبيئتكم التقنية بدلاً من النصائح العامة.
كل نتيجة مربوطة بالضوابط التي تمسّها في الضوابط الأساسية للأمن السيبراني وإطار ساما ونظام حماية البيانات الشخصية و ISO 27001 و PCI DSS، جاهزة لتقديمها دليلاً للتدقيق.
جلسة نستعرض فيها النتائج مع مهندسيكم وقيادتكم، ونجيب عن الأسئلة ونتفق على الخطوات التالية.
بعد معالجتكم للنتائج نتحقق منها، ثم نصدر خطاب إغلاق تقدمونه للمدققين أو العملاء أو الجهات التنظيمية.
تحمل خطابات الإفادة والإغلاق رقماً مرجعياً فريداً، ويستطيع مدققكم أو عميلكم أو الجهة التنظيمية التأكد من صحة الخطاب عبر موقعنا.
اختبار الاختراق نصف المخرجات فقط. نربط كل نتيجة بالضابط المتأثر بها، ليعمل التقرير كدليل امتثال في الوقت ذاته.
اختبار تقني موائم لمجالات ضوابط الهيئة الوطنية للأمن السيبراني، مع ربط النتائج بالضوابط المحددة التي تمسّها.
دعم التقييم للمؤسسات المالية الخاضعة لإطار البنك المركزي السعودي ومستويات النضج المطلوبة فيه.
مراجعة كيفية تخزين البيانات الشخصية ونقلها ومدى انكشافها عبر تطبيقاتكم وواجهاتكم البرمجية.
اختبار ضوابط الملحق (أ) وحزم أدلة تندرج مباشرة ضمن وثائق نظام إدارة أمن المعلومات ودورة التدقيق.
اختبار العزل الشبكي وتقييم التطبيقات بما يفي بالتزامات اختبار الاختراق في المتطلب الحادي عشر.
تسير أعمالنا وفق منهجيتي OWASP WSTG و MASVS، وتُبنى التقارير على منهجية NIST SP 800-115.
أرسلوا وصفاً موجزاً لبيئتكم ونعود إليكم بالنطاق والجدول الزمني وسعر ثابت. بلا مكالمات مبيعات ولا التزام، ومع توقيع اتفاقية عدم إفصاح قبل مشاركة أي تفصيل تقني.
أسرع وسيلة، ونرد عادة في اليوم ذاته