ممیزی امنیت وب

ممیزی امنیت وب، بدون آنکه حتی یک درخواست تهاجمی به سایت شما برود

بیشتر سایت‌ها به‌خاطر یک حملهٔ پیچیده از دست نمی‌روند. به‌خاطر یک افزونهٔ دو سال به‌روزنشده، یک فایل پشتیبان که در ریشهٔ سایت جا مانده، یا هدری که هیچ‌وقت تنظیم نشده از دست می‌روند — چیزهایی که پیدا کردنشان سخت نیست، به شرط آنکه کسی نگاه کند.

این سرویس همان نگاه است، به‌شکل خودکار و تکرارپذیر. سایت را از بیرون و مثل یک بازدیدکنندهٔ عادی بررسی می‌کند، وضعیت را ثبت می‌کند و یافته‌ها را بر اساس شدت مرتب می‌کند. هیچ درخواستی که قصدش عبور از احراز هویت یا بهره‌برداری باشد فرستاده نمی‌شود.

و پیش از هر بررسی‌ای باید ثابت کنید دامنه مال شماست. این یک مرحلهٔ اداری نیست؛ شرط اصلی سرویس است و راه دور زدنش را هم نگذاشته‌ایم.

محدودهٔ کار، پیش از هر چیز دیگر

این یک ممیزی غیرتهاجمی است: پیکربندی TLS و گواهی، هدرهای امنیتی، فایل‌ها و مسیرهای در معرض دید، نسخه‌های قدیمی CMS و افزونه‌ها، انگشت‌نگاری CVEهای شناخته‌شده بر اساس نسخه، و مرور سطح احراز هویت. تست نفوذ نیست و هیچ تلاشی برای بهره‌برداری از آسیب‌پذیری انجام نمی‌شود. اگر آنچه لازم دارید تست نفوذ است، همین را می‌گوییم و این سرویس را به شما نمی‌فروشیم.

دامنهٔ کار

این سرویس دقیقاً چه کارهایی را شامل می‌شود

هرکدام یک کار مستقل است که جداگانه انتخاب و جداگانه قیمت‌گذاری می‌شود — نه بسته‌ای که مجبور باشید همه‌اش را با هم بخرید.

پیکربندی TLS و گواهی

نسخه‌های پروتکل، مجموعه‌رمزها، زنجیرهٔ گواهی، تاریخ انقضا و تطابق نام دامنه — به‌همراه اینکه HTTPS واقعاً روی همهٔ مسیرها اجباری شده یا فقط روی صفحهٔ اصلی.

هدرهای امنیتی

HSTS، Content-Security-Policy، X-Content-Type-Options، Referrer-Policy و Permissions-Policy: کدام هست، کدام نیست، و کدام هست ولی آن‌قدر باز تنظیم شده که کاری نمی‌کند.

فایل‌ها و مسیرهای در معرض دید

پشتیبان‌های جامانده، فایل‌های پیکربندی، مخزن نسخه، فهرست شدن محتوای دایرکتوری و صفحات مدیریتی‌ای که قرار نبود از بیرون در دسترس باشند.

نسخه‌های قدیمی CMS و افزونه

تشخیص نسخهٔ سیستم مدیریت محتوا، قالب و افزونه‌ها از روی نشانه‌های عمومی، و مقایسه با آخرین نسخهٔ منتشرشده.

انگشت‌نگاری CVE بر اساس نسخه

آسیب‌پذیری‌های شناخته‌شدهٔ منتشرشده برای همان نسخه‌ها فهرست می‌شود. این یک تطبیق نسخه است، نه اثبات بهره‌برداری‌پذیری — و در گزارش هم دقیقاً همین‌طور نوشته می‌شود.

مرور سطح احراز هویت

کجا فرم ورود در دسترس عموم است، آیا محدودسازی نرخ دارد، آیا پیام خطا وجود کاربر را لو می‌دهد، و آیا مسیرهای مدیریتی از موتور جست‌وجو پنهان شده‌اند.

نتایج

بعد از راه‌اندازی چه چیزی تغییر می‌کند

اینجا هم به‌جای درصد، سازوکار را نوشته‌ایم. هیچ عددی از عملکرد سایت شما وعده داده نمی‌شود؛ آنچه وعده داده می‌شود روشن بودن کار و هزینه است.

اولویت، به‌جای فهرست

یافته‌ها بر اساس شدت مرتب می‌شوند، پس معلوم است اول چه چیزی را باید درست کرد — نه یک گزارش دویست‌ردیفی که همه‌اش هم‌وزن به نظر برسد.

قابل بازتولید

هر یافته گام‌های بازتولید دارد، پس تیم فنی شما می‌تواند خودش ببیند و بعد از رفع، خودش تأیید کند.

بدون ریسک اجرایی

چون هیچ بهره‌برداری‌ای انجام نمی‌شود، ممیزی روی سایتی که در حال سرویس‌دهی است هم قابل اجراست.

تاریخچه

اجرای دوباره پس از رفع، تفاوت را نشان می‌دهد — همان چیزی که برای نشان دادن پیشرفت به مدیر یا ممیز لازم است.

از داخل پنل

سرویس چطور راه می‌افتد

هر مرحله پیش از رفتن به مرحلهٔ بعد یک خروجی قابل بررسی تولید می‌کند، و هیچ کاری بدون تأیید شما اجرا نمی‌شود.

  1. ۰۱

    ثبت دامنه و تأیید مالکیت

    با یک رکورد DNS TXT یا فایلی در ریشهٔ سایت ثابت می‌کنید دامنه مال شماست. تا وقتی این مرحله رد نشود، هیچ درخواستی به آن دامنه فرستاده نمی‌شود.

  2. ۰۲

    ممیزی غیرتهاجمی

    سایت مثل یک بازدیدکنندهٔ عادی خوانده می‌شود: هدرها، گواهی، مسیرهای عمومی و نشانه‌های نسخه. هیچ تلاشی برای عبور از احراز هویت یا بهره‌برداری انجام نمی‌شود.

  3. ۰۳

    بازبینی یافته‌ها با شما

    پیش از نهایی شدن گزارش، یافته‌ها را می‌بینید. آنچه عمدی است یا در محیط شما مصداق ندارد علامت‌گذاری می‌شود تا گزارش با واقعیت بخواند.

  4. ۰۴

    برآورد هزینه

    اگر بخواهید رفع هم انجام شود، برای همان اقلامِ انتخابی برآورد نمایش داده می‌شود. گزارش و رفع، دو کار جدا با دو هزینهٔ جدا هستند.

  5. ۰۵

    گزارش و کسر از کیف پول

    گزارش رتبه‌بندی‌شده با گام‌های بازتولید و راهنمای رفع تحویل می‌شود، هزینه از موجودی کیف پول کم می‌شود و هر مرحله در تاریخچه ثبت می‌ماند.

شرط شروع

روی دامنه‌ای که مالکیتش ثابت نشده باشد، چیزی اجرا نمی‌شود

این را به‌عنوان یک قابلیت می‌نویسیم، نه یک پاورقی. اسکن کردن سایتی که مال شما نیست در بهترین حالت بی‌ادبی و در بدترین حالت مسئولیت حقوقی است — هم برای شما، هم برای ما. پس دروازه سفت است و راه دور زدنش را نگذاشته‌ایم.

رکورد DNS TXT

یک رکورد با مقدار یکتا در DNS دامنه. مناسب وقتی به پنل DNS دسترسی دارید.

فایل در ریشهٔ سایت

فایلی با نام و محتوای مشخص در ریشهٔ دامنه. مناسب وقتی به فایل‌های سایت دسترسی دارید ولی به DNS نه.

بررسی دوباره هنگام اجرا

مالکیت فقط یک بار در ابتدا بررسی نمی‌شود؛ در لحظهٔ اجرای هر کار دوباره بررسی می‌شود، چون دامنه ممکن است در فاصلهٔ این دو دست به دست شده باشد.

هزینه

گزارش یک کار است و رفع، کار دیگری

همان مدل کیف پول: موجودی از پیش شارژ می‌شود و هزینهٔ هر کار پس از تأیید خودتان کم می‌شود. تعرفه هنوز منتشر نشده و تا واقعی نشدنش، اینجا عددی نوشته نمی‌شود.

ممیزی، به‌ازای هر دامنه

هزینهٔ خودِ بررسی و گزارش. هر دامنه جداگانه ثبت و جداگانه تأیید مالکیت می‌شود.

رفع، جدا و اختیاری

خریدن گزارش شما را به خریدن رفع متعهد نمی‌کند. عمداً از هم جدا نگه داشته شده‌اند تا کسی برای دیدن وضعیتش مجبور به خرید بیشتر نباشد.

اجرای دوباره

بررسی مجدد پس از رفع، کار کوچک‌تری است و جداگانه قیمت می‌خورد. تفاوت دو اجرا در تاریخچه قابل دیدن است.

فناوری

استانداردها و فناوری‌هایی که کار روی آن‌ها تعریف می‌شود

اینجا هم به یک ابزار وابسته نیستیم. آنچه ثابت می‌ماند استانداردهای باز است — چیزی که هر توسعه‌دهندهٔ دیگری هم بتواند بخواند و ادامه بدهد.

  • TLS 1.2 / 1.3
  • HSTS
  • Content-Security-Policy
  • Referrer-Policy
  • CVE / NVD
  • DNS TXT
  • WordPress
  • robots.txt

پرسش‌ها

پرتکرارترین پرسش‌ها، با پاسخ مستقیم

این کار قانونی است؟

وقتی روی دارایی خودتان و با اجازهٔ خودتان انجام شود، بله. دقیقاً به همین دلیل تأیید مالکیت دامنه شرط اجراست و قابل رد شدن نیست: بدون آن، این سرویس تبدیل می‌شود به اسکن کردن سایت شخص دیگری، و ما آن را انجام نمی‌دهیم.

سایتم کند یا خراب نمی‌شود؟

ممیزی غیرتهاجمی است و حجم درخواست‌هایش در حد بازدید یک کاربر عادی است، نه یک ابزار فشار. هیچ فرمی پر نمی‌شود، هیچ داده‌ای نوشته نمی‌شود و هیچ تلاشی برای عبور از احراز هویت انجام نمی‌شود.

اگر سایت مال من نباشد چه؟

نمی‌توانید اجرا کنید. اگر برای مشتری خودتان کار می‌کنید، مالک باید رکورد تأیید را قرار دهد یا حساب را خودش بسازد و به شما دسترسی بدهد. راه دیگری برای رد شدن از این دروازه وجود ندارد.

خودتان مشکلات را رفع می‌کنید یا فقط گزارش می‌دهید؟

گزارش، بخش پایه است. رفع کار جداگانه‌ای است که جداگانه انتخاب و قیمت‌گذاری می‌شود و بسته به پلتفرم ممکن است به‌شکل تغییرات پیشنهادی برای تیم خودتان تحویل شود. این دو را عمداً از هم جدا نگه داشته‌ایم.

تفاوتش با تست نفوذ چیست؟

تست نفوذ تلاش می‌کند واقعاً وارد شود و برای همین به توافق‌نامهٔ جداگانه، پنجرهٔ زمانی مشخص و معمولاً محیط آزمایشی نیاز دارد. این سرویس فقط وضعیت قابل مشاهده را ثبت می‌کند. اگر آنچه لازم دارید تست نفوذ است، همین را می‌گوییم.

گزارش را چه کسی می‌بیند؟

شما. گزارش در حساب خودتان می‌ماند و منتشر نمی‌شود. محتوایش عملاً نقشهٔ نقاط ضعف سایت شماست و دقیقاً به همان اندازه محافظت می‌شود.

مسئله‌ای در حوزهٔ ممیزی امنیت وب دارید که می‌خواهید بررسی شود؟

می‌توانید همین حالا از داخل پنل شروع کنید، یا اگر ترجیح می‌دهید اول با یک نفر حرف بزنید، وضعیتتان را برایمان بنویسید. صادقانه می‌گوییم که این سرویس به کار شما می‌آید یا نه.