نخترق أنظمتك عن قصد، حتى لا يستطيع أحد غيرنا ذلك.
اختبار يدوي مباشر لتطبيقك وواجهتك البرمجية وبنيتك التحتية، محدد النطاق وفق بيئتك، ومبني على مسارات هجوم واقعية.
تغطية تتجاوز فحص الثغرات الآلي.
- اختبار مع وبدون تسجيل دخول لتطبيقك أو واجهتك البرمجية
- تغطية لأبرز عشر ثغرات وفق OWASP: الحقن، ضعف التوثيق، التحكم بالصلاحيات، وغيرها
- اختبار منطق العمل: الثغرات التي لا يراها أي فحص آلي
- مراجعة البنية التحتية والإعدادات إن كانت ضمن النطاق
- كل اكتشاف مرتبط بمعرّف CVE/CWE حين ينطبق، مع تقييم خطورة حقيقي
- إعادة اختبار مجانية بعد الإصلاح، للتأكد من إغلاق الثغرة فعليًا
تقرير مصمم لجمهورين في آن واحد.
المهندسون يحصلون على خطوات إعادة الإنتاج وتفاصيل على مستوى الكود. الإدارة تحصل على ملخص تنفيذي وتقييم مخاطر يمكنها التصرف بناءً عليه دون قراءة التقرير كاملاً.
تحديد نطاق، اختبار، إعادة اختبار.
قواعد الاختبار، مكتوبة.
ما هو مسموح، وما هو ممنوع، ونافذة الاختبار الزمنية، كلها متفق عليها قبل البدء.
استغلال يدوي فعلي.
ليس مجرد فحص آلي بشعار على التقرير، بل محاولات حقيقية على مسارات هجوم حقيقية.
النتائج، ثم التأكيد.
درجة الخطورة وخطوات إعادة الإنتاج، ثم إعادة اختبار مجانية بعد إصلاحك للثغرات.
أسئلة شائعة.
هل هذا اختبار الصندوق الأسود، أم تحتاجون وصولًا لكودنا؟
كلاهما ممكن. الصندوق الأسود يعكس ما يراه مهاجم حقيقي؛ الصندوق الأبيض (مع الكود أو الوصول) يكتشف أكثر في وقت أقل. سنوصي بناءً على ما تريد معرفته.
هل سيعطّل الاختبار بيئة الإنتاج لدينا؟
نحدد النطاق معكم مسبقًا. بيئة الاختبار (staging) مفضّلة، وإن تطلّب الأمر بيئة الإنتاج نتفق على التوقيت والحدود مسبقًا.
ماذا نحصل عليه في النهاية؟
تقرير مكتوب بالاكتشافات ودرجة الخطورة وخطوات إعادة الإنتاج والإصلاحات، لا قائمة غامضة من "عالٍ، متوسط، منخفض".
تريد معرفة ما قد يكتشفه مهاجم فعلي؟
أخبرنا بما هو ضمن النطاق، وسنخبرك بما نحتاجه لاختباره بشكل صحيح.