انتقل إلى المحتوى الرئيسي
Fugen Services logo

السحابة والبنية التحتية

اعثر على الثغرات التي يمكن استغلالها فعليًا، ثم أصلحها

يكشف الفحص الآلي عن أربعين نتيجة، معظمها لا يهم. ما تحتاج إلى معرفته هو أي منها يمكن للمهاجم الحقيقي تسلسلها للوصول إلى بياناتك — وهذا يتطلب من شخص ما محاولة فعلاً. هذا تدقيق يدوي ينتهي بحل المشكلات، وليس ملف PDF لنواتج الفحص.

مؤشر

ابتداءً من £3,500

السعر الثابت متفق عليه كتابة قبل بدء أي عملية تطوير.

اطلب عرض سعر+44 7488 265083

المشكلة التي يحلها

أمران يجعلان تقارير الأمان عديمة الفائدة. الحجم دون أولوية، حيث تقع ثغرة مصادقة حقيقية بجانب رأس مفقود في أصل ثابت. والنواتج دون إثبات، التي تُناقش داخلياً لأشهر بدلاً من إصلاحها.

ماذا ستحصل

اختبار التطبيق المصادق عليه

يتم الاختبار لكل دور مستخدم، لأن الأخطاء المثيرة للاهتمام تكمن في التفويض — مثل قراءة عميل فواتير عميل آخر، أو وصول محرر إلى نقطة نهاية إدارية. الفحص غير المصادق لا يكتشف هذه الأمور أبداً.

إثبات مفهوم لكل نتيجة

تسلسل قابل للتكرار يوضح التأثير. يزيل الجدال حول ما إذا كان الأمر حقيقياً، وهو غالباً ما يؤخر الإصلاح.

النواتج مرتبة حسب قابلية الاستغلال

مرتبة حسب ما يمكن للمهاجم تحقيقه فعلياً، وليس حسب شدة الفحص. أمر متوسط نظري خلف ثلاث ضوابط أخرى أقل من أمر منخفض يمكن الوصول إليه بسهولة.

مراجعة الخوادم والتكوين

الخدمات المعرَّضة، تكوين TLS، رؤوس الأمان، أذونات الملفات، الأسرار في نظام التحكم بالإصدارات، وحسابات قاعدة البيانات ذات الامتيازات الزائدة عن الحاجة.

فحص الاعتماديات وسلسلة التوريد

الثغرات المعروفة في الاعتماديات، مع مطابقة ضد ما إذا كان مسار الكود الضعيف مستخدماً فعلياً — وهو ما يفصل بين 200 تنبيه والأربعة التي تهم.

الإصلاح ثم إعادة الاختبار

نقوم بإصلاح ما تطلب منا إصلاحه، ثم نعيد الاختبار للتأكد من ذلك وللتحقق من أن الإصلاح لم يفتح ثغرة أخرى. تدقيق يتوقف عند التقرير يكون قد أنجز نصف المهمة فقط.

كيف نعمل

  1. النطاق والموافقة

    ما هو exactamente في النطاق، وعلى أي بيئة، وفي أي إطار زمني — موافق عليه كتابياً قبل بدء أي شيء. لا نقوم بالاختبار دون موافقة كتابية.

  2. التعرف على البيئة

    رسم خريطة للسطح: نقاط النهاية، الأدوار، التكاملات، المكونات الخارجية.

  3. الاختبار اليدوي

    المصادقة، التفويض، الحقن، معالجة الملفات، المنطق التجاري، والحد من المعدل، يتم اختبارها يدوياً مع استخدام الأدوات كدعم وليس كطريقة أساسية.

  4. التقرير

    كل نتيجة مع خطوات إعادة الإنتاج، والأثر بلغة بسيطة، وإصلاح محدد. بالإضافة إلى ملخص قصير يمكن لمدير غير تقني اتخاذ إجراء بناءً عليه.

  5. إصلاح الثغرات

    نقوم بالإصلاح، أو يقوم فريقك بالإصلاح ونحن نتابعReviewing.

  6. إعادة الاختبار

    التحقق من كل إصلاح وتأكيد عدم حدوث أي خلل جديد.

ما يجب أن تتوقعه

  • يتم إثبات كل نتيجة، لذا لا داعي للنقاش حولها بدلاً من إصلاحها
  • ترتيب الإصلاحات بناءً على قابلية الاستغلال الفعلي بدلاً من شدة الماسح الضوئي
  • يتم التحقق من الإصلاحات من خلال إعادة الاختبار، وليس الافتراض
  • سجل مكتوب للأعمال للعملاء وشركات التأمين الذين يطلبونه

مبني باستخدام

  • OWASP ASVS
  • OWASP Top 10
  • Burp Suite
  • nmap
  • sqlmap
  • npm audit
  • Composer audit
  • Snyk
  • Cloudflare WAF
  • fail2ban
  • Imunify360

Mainstream, well-supported technology — chosen so you can hire for it and so another team could take the project over.

تدقيقات الأمن السيبراني والتقوية — your questions

بما في ذلك الأسئلة المتعلقة بالتكلفة، والتي تتجاهلها معظم الشركات في صفحاتها.

يبدأ تدقيق تطبيق ويب واحد مركّز بحوالي £3,500، ويتراوح عادةً بين £3,500 إلى £9,000 حسب عدد الأدوار والمتكاملات. يتم تقديم تسعير الإصلاحات بشكل منفصل بمجرد معرفة ما هو موجود فعلياً، لأن تسعير الإصلاحات قبل اكتشاف المشكلات لا معنى له.

كلاهما، مع التركيز على ما سيكشف عن المزيد في وضعك. عندما نتمكن من قراءة الكود المصدري، فإن مراجعته تكتشف أنواعاً من الأخطاء التي تفوت الاختبارات السوداء — وهي أسرع أيضاً. نحن لسنا بيت اختبار معتمد من CREST، وإذا تطلب امتثالك هذا الاعتماد سنخبرك بذلك ونوجهك إلى جهة معتمدة.

نقوم بالاختبار ضد بيئة التطوير (staging) حيثما توجد. في حال عدم تجنب اختبار الإنتاج، يتم تحديد نطاقه بوضوح، وتنفيذه في نافذة متفق عليها، ويتم استبعاد الاختبارات التدميرية ما لم توافق عليها كتابياً بشكل صريح.

نواة WordPress متينة إلى حد معقول. تكمن المشاكل عادةً في الإضافات المهجورة، وكلمات مرور المسؤول الضعيفة بدون تقييد معدل الدخول، ونسخ PHP القديمة. عادةً ما تأتي الاختراقات التي ننظفها في WordPress من خلال إضافة لم يتم تحديثها منذ ثلاث سنوات — وليس من WordPress نفسه.

نخبرك فوراً قبل إنهاء التدقيق، وننتقل إلى احتواء الاختراق. نحافظ على الأدلة بدلاً من التنظيف أولاً، لأن معرفة كيفية دخولهم هو ما يمنع حدوث ذلك مجدداً — ولاحظ أن خرق البيانات الشخصية يحمل التزاماً بالإبلاغ خلال 72 ساعة لهيئة ICO، وستحتاج إلى استشارة بشأنه.

نعم. بجانب التقرير الفني، ستحصل على ملخص مناسب للمشاركة — النطاق، المنهجية، النتائج حسب الخطورة، وتأكيد الإصلاح — وهو ما يطلبه عادةً استبيان المشتريات في المؤسسات أو شركات التأمين.

تحدث إلى من سبق له بناء هذا

A short call is usually enough to tell you whether this is the right service for your situation — including when it is not.