ممیزی امنیت وب
ممیزی امنیت وب، بدون آنکه حتی یک درخواست تهاجمی به سایت شما برود
بیشتر سایتها بهخاطر یک حملهٔ پیچیده از دست نمیروند. بهخاطر یک افزونهٔ دو سال بهروزنشده، یک فایل پشتیبان که در ریشهٔ سایت جا مانده، یا هدری که هیچوقت تنظیم نشده از دست میروند — چیزهایی که پیدا کردنشان سخت نیست، به شرط آنکه کسی نگاه کند.
این سرویس همان نگاه است، بهشکل خودکار و تکرارپذیر. سایت را از بیرون و مثل یک بازدیدکنندهٔ عادی بررسی میکند، وضعیت را ثبت میکند و یافتهها را بر اساس شدت مرتب میکند. هیچ درخواستی که قصدش عبور از احراز هویت یا بهرهبرداری باشد فرستاده نمیشود.
و پیش از هر بررسیای باید ثابت کنید دامنه مال شماست. این یک مرحلهٔ اداری نیست؛ شرط اصلی سرویس است و راه دور زدنش را هم نگذاشتهایم.
محدودهٔ کار، پیش از هر چیز دیگر
این یک ممیزی غیرتهاجمی است: پیکربندی TLS و گواهی، هدرهای امنیتی، فایلها و مسیرهای در معرض دید، نسخههای قدیمی CMS و افزونهها، انگشتنگاری CVEهای شناختهشده بر اساس نسخه، و مرور سطح احراز هویت. تست نفوذ نیست و هیچ تلاشی برای بهرهبرداری از آسیبپذیری انجام نمیشود. اگر آنچه لازم دارید تست نفوذ است، همین را میگوییم و این سرویس را به شما نمیفروشیم.
دامنهٔ کار
این سرویس دقیقاً چه کارهایی را شامل میشود
هرکدام یک کار مستقل است که جداگانه انتخاب و جداگانه قیمتگذاری میشود — نه بستهای که مجبور باشید همهاش را با هم بخرید.
پیکربندی TLS و گواهی
نسخههای پروتکل، مجموعهرمزها، زنجیرهٔ گواهی، تاریخ انقضا و تطابق نام دامنه — بههمراه اینکه HTTPS واقعاً روی همهٔ مسیرها اجباری شده یا فقط روی صفحهٔ اصلی.
هدرهای امنیتی
HSTS، Content-Security-Policy، X-Content-Type-Options، Referrer-Policy و Permissions-Policy: کدام هست، کدام نیست، و کدام هست ولی آنقدر باز تنظیم شده که کاری نمیکند.
فایلها و مسیرهای در معرض دید
پشتیبانهای جامانده، فایلهای پیکربندی، مخزن نسخه، فهرست شدن محتوای دایرکتوری و صفحات مدیریتیای که قرار نبود از بیرون در دسترس باشند.
نسخههای قدیمی CMS و افزونه
تشخیص نسخهٔ سیستم مدیریت محتوا، قالب و افزونهها از روی نشانههای عمومی، و مقایسه با آخرین نسخهٔ منتشرشده.
انگشتنگاری CVE بر اساس نسخه
آسیبپذیریهای شناختهشدهٔ منتشرشده برای همان نسخهها فهرست میشود. این یک تطبیق نسخه است، نه اثبات بهرهبرداریپذیری — و در گزارش هم دقیقاً همینطور نوشته میشود.
مرور سطح احراز هویت
کجا فرم ورود در دسترس عموم است، آیا محدودسازی نرخ دارد، آیا پیام خطا وجود کاربر را لو میدهد، و آیا مسیرهای مدیریتی از موتور جستوجو پنهان شدهاند.
نتایج
بعد از راهاندازی چه چیزی تغییر میکند
اینجا هم بهجای درصد، سازوکار را نوشتهایم. هیچ عددی از عملکرد سایت شما وعده داده نمیشود؛ آنچه وعده داده میشود روشن بودن کار و هزینه است.
اولویت، بهجای فهرست
یافتهها بر اساس شدت مرتب میشوند، پس معلوم است اول چه چیزی را باید درست کرد — نه یک گزارش دویستردیفی که همهاش هموزن به نظر برسد.
قابل بازتولید
هر یافته گامهای بازتولید دارد، پس تیم فنی شما میتواند خودش ببیند و بعد از رفع، خودش تأیید کند.
بدون ریسک اجرایی
چون هیچ بهرهبرداریای انجام نمیشود، ممیزی روی سایتی که در حال سرویسدهی است هم قابل اجراست.
تاریخچه
اجرای دوباره پس از رفع، تفاوت را نشان میدهد — همان چیزی که برای نشان دادن پیشرفت به مدیر یا ممیز لازم است.
از داخل پنل
سرویس چطور راه میافتد
هر مرحله پیش از رفتن به مرحلهٔ بعد یک خروجی قابل بررسی تولید میکند، و هیچ کاری بدون تأیید شما اجرا نمیشود.
- ۰۱
ثبت دامنه و تأیید مالکیت
با یک رکورد DNS TXT یا فایلی در ریشهٔ سایت ثابت میکنید دامنه مال شماست. تا وقتی این مرحله رد نشود، هیچ درخواستی به آن دامنه فرستاده نمیشود.
- ۰۲
ممیزی غیرتهاجمی
سایت مثل یک بازدیدکنندهٔ عادی خوانده میشود: هدرها، گواهی، مسیرهای عمومی و نشانههای نسخه. هیچ تلاشی برای عبور از احراز هویت یا بهرهبرداری انجام نمیشود.
- ۰۳
بازبینی یافتهها با شما
پیش از نهایی شدن گزارش، یافتهها را میبینید. آنچه عمدی است یا در محیط شما مصداق ندارد علامتگذاری میشود تا گزارش با واقعیت بخواند.
- ۰۴
برآورد هزینه
اگر بخواهید رفع هم انجام شود، برای همان اقلامِ انتخابی برآورد نمایش داده میشود. گزارش و رفع، دو کار جدا با دو هزینهٔ جدا هستند.
- ۰۵
گزارش و کسر از کیف پول
گزارش رتبهبندیشده با گامهای بازتولید و راهنمای رفع تحویل میشود، هزینه از موجودی کیف پول کم میشود و هر مرحله در تاریخچه ثبت میماند.
شرط شروع
روی دامنهای که مالکیتش ثابت نشده باشد، چیزی اجرا نمیشود
این را بهعنوان یک قابلیت مینویسیم، نه یک پاورقی. اسکن کردن سایتی که مال شما نیست در بهترین حالت بیادبی و در بدترین حالت مسئولیت حقوقی است — هم برای شما، هم برای ما. پس دروازه سفت است و راه دور زدنش را نگذاشتهایم.
رکورد DNS TXT
یک رکورد با مقدار یکتا در DNS دامنه. مناسب وقتی به پنل DNS دسترسی دارید.
فایل در ریشهٔ سایت
فایلی با نام و محتوای مشخص در ریشهٔ دامنه. مناسب وقتی به فایلهای سایت دسترسی دارید ولی به DNS نه.
بررسی دوباره هنگام اجرا
مالکیت فقط یک بار در ابتدا بررسی نمیشود؛ در لحظهٔ اجرای هر کار دوباره بررسی میشود، چون دامنه ممکن است در فاصلهٔ این دو دست به دست شده باشد.
هزینه
گزارش یک کار است و رفع، کار دیگری
همان مدل کیف پول: موجودی از پیش شارژ میشود و هزینهٔ هر کار پس از تأیید خودتان کم میشود. تعرفه هنوز منتشر نشده و تا واقعی نشدنش، اینجا عددی نوشته نمیشود.
ممیزی، بهازای هر دامنه
هزینهٔ خودِ بررسی و گزارش. هر دامنه جداگانه ثبت و جداگانه تأیید مالکیت میشود.
رفع، جدا و اختیاری
خریدن گزارش شما را به خریدن رفع متعهد نمیکند. عمداً از هم جدا نگه داشته شدهاند تا کسی برای دیدن وضعیتش مجبور به خرید بیشتر نباشد.
اجرای دوباره
بررسی مجدد پس از رفع، کار کوچکتری است و جداگانه قیمت میخورد. تفاوت دو اجرا در تاریخچه قابل دیدن است.
فناوری
استانداردها و فناوریهایی که کار روی آنها تعریف میشود
اینجا هم به یک ابزار وابسته نیستیم. آنچه ثابت میماند استانداردهای باز است — چیزی که هر توسعهدهندهٔ دیگری هم بتواند بخواند و ادامه بدهد.
- TLS 1.2 / 1.3
- HSTS
- Content-Security-Policy
- Referrer-Policy
- CVE / NVD
- DNS TXT
- WordPress
- robots.txt
پرسشها
پرتکرارترین پرسشها، با پاسخ مستقیم
این کار قانونی است؟
وقتی روی دارایی خودتان و با اجازهٔ خودتان انجام شود، بله. دقیقاً به همین دلیل تأیید مالکیت دامنه شرط اجراست و قابل رد شدن نیست: بدون آن، این سرویس تبدیل میشود به اسکن کردن سایت شخص دیگری، و ما آن را انجام نمیدهیم.
سایتم کند یا خراب نمیشود؟
ممیزی غیرتهاجمی است و حجم درخواستهایش در حد بازدید یک کاربر عادی است، نه یک ابزار فشار. هیچ فرمی پر نمیشود، هیچ دادهای نوشته نمیشود و هیچ تلاشی برای عبور از احراز هویت انجام نمیشود.
اگر سایت مال من نباشد چه؟
نمیتوانید اجرا کنید. اگر برای مشتری خودتان کار میکنید، مالک باید رکورد تأیید را قرار دهد یا حساب را خودش بسازد و به شما دسترسی بدهد. راه دیگری برای رد شدن از این دروازه وجود ندارد.
خودتان مشکلات را رفع میکنید یا فقط گزارش میدهید؟
گزارش، بخش پایه است. رفع کار جداگانهای است که جداگانه انتخاب و قیمتگذاری میشود و بسته به پلتفرم ممکن است بهشکل تغییرات پیشنهادی برای تیم خودتان تحویل شود. این دو را عمداً از هم جدا نگه داشتهایم.
تفاوتش با تست نفوذ چیست؟
تست نفوذ تلاش میکند واقعاً وارد شود و برای همین به توافقنامهٔ جداگانه، پنجرهٔ زمانی مشخص و معمولاً محیط آزمایشی نیاز دارد. این سرویس فقط وضعیت قابل مشاهده را ثبت میکند. اگر آنچه لازم دارید تست نفوذ است، همین را میگوییم.
گزارش را چه کسی میبیند؟
شما. گزارش در حساب خودتان میماند و منتشر نمیشود. محتوایش عملاً نقشهٔ نقاط ضعف سایت شماست و دقیقاً به همان اندازه محافظت میشود.
سایر سرویسهای دیجیتال
سرویسهای دیگر پنل
مسئلهای در حوزهٔ ممیزی امنیت وب دارید که میخواهید بررسی شود؟
میتوانید همین حالا از داخل پنل شروع کنید، یا اگر ترجیح میدهید اول با یک نفر حرف بزنید، وضعیتتان را برایمان بنویسید. صادقانه میگوییم که این سرویس به کار شما میآید یا نه.