تقييم الثغرات
& واختبار الاختراق
اختبار يدوي بمستوى OSCP يكتشف ما تفوّته أدوات الفحص الآلية. نتحقق من إمكانية الاستغلال الفعلية — لا المخاطر النظرية — قبل تسليمك خارطة طريق معالجة مرتبة حسب الأولوية.
ما الذي نختبره
مرّر المؤشر فوق كل بطاقة لترى بالضبط ما نبحث عنه.
VAPT
تطبيقات الويب
OWASP Top 10، وحقن SQL والأوامر، وكسر المصادقة، وXSS، وCSRF، وتجاوز منطق الأعمال عبر أطر عمل وحزم الويب الحديثة.
VAPT
تطبيقات الجوال
الهندسة العكسية لـ iOS وAndroid، وتخزين بيانات غير آمن، وتحقق شهادات غير سليم، واختطاف الروابط العميقة، والتلاعب وقت التشغيل.
VAPT
الشبكات والبنية التحتية
تجاوز جدار الحماية، ومسارات الحركة الجانبية، وثغرات CVE غير المُصححة، وبيانات الاعتماد الافتراضية، وشبكات VPN سيئة الإعداد، وإخفاقات تجزئة الشبكة.
VAPT
واجهات API والخدمات المصغرة
كسر التفويض على مستوى الكائن، والتخصيص الجماعي، وتجاوز حدود المعدل، وهجمات JWT، وإساءة استخدام استبطان GraphQL، وSSRF عبر سلاسل API.
VAPT
البيئات السحابية
تصعيد صلاحيات IAM، وحاويات S3 العامة، وإساءة استخدام خدمة البيانات الوصفية، والهروب من الحاويات، وأخطاء إعداد Kubernetes، وحقن بلا خادم.
VAPT
الهندسة الاجتماعية
محاكاة التصيد الموجّه، والتصيد الصوتي، والتذرع، ومحاولات الوصول الفعلي، وإسقاط USB، واختبار حملات حصاد بيانات الاعتماد.
ما الذي نكتشفه
تصنيف منظم للثغرات التي نبحث عنها بفعالية — كل نتيجة مؤكدة يدويًا، ودون ضجيج نظري.
هجمات الحقن
- حقن SQL وNoSQL
- حقن الأوامر
- حقن LDAP
- حقن XML / XPath
- حقن القوالب (SSTI)
المصادقة والجلسات
- كسر المصادقة
- اختطاف الجلسات
- حشو بيانات الاعتماد
- ثغرات JWT
- تجاوز MFA / OTP
التحكم بالوصول
- IDOR وBOLA
- تصعيد الصلاحيات الرأسي
- اجتياز المسارات
- إخفاقات سياسة RBAC
- تجاوز تفويض API
التشفير والأسرار
- تشفير ضعيف / مكسور
- مفاتيح API وأسرار مكشوفة
- إعداد TLS غير آمن
- بيانات حساسة في السجلات
- بيانات اعتماد مُضمّنة بالكود
المنطق والبنية
- عيوب منطق الأعمال
- حالات السباق
- التخصيص الجماعي
- إلغاء تسلسل غير آمن
- سلاسل SSRF وCSRF
هجمات جانب العميل
- XSS المنعكس والمخزّن
- XSS القائم على DOM
- اختطاف النقر (Clickjacking)
- إعادة توجيه مفتوحة
- تلويث النموذج الأولي (Prototype Pollution)
كيف نعمل
تحديد النطاق والاستطلاع
تحديد النطاق ونموذج التهديد وقواعد الاشتباك. استطلاع سلبي ونشط لرسم سطح الهجوم.
اكتشاف الثغرات
فحص آلي مقترن بتحقق يدوي. يُزيل النتائج الإيجابية الكاذبة قبل توثيق أي نتيجة.
الاستغلال
محاولات استغلال يدوية بمستوى OSCP لتأكيد الأثر الواقعي — دون نتائج نظرية غير موثّقة.
ما بعد الاستغلال
محاكاة الحركة الجانبية وتصعيد الصلاحيات والاستمرارية لرسم نطاق التأثير الحقيقي لكل نتيجة.
التقرير والإحاطة
ملخص تنفيذي بالإضافة إلى تقرير تقني كامل بدرجات CVSS ولقطات شاشة كأدلة ومسارات معالجة خطوة بخطوة.
إعادة اختبار المعالجة
إعادة اختبار مجانية بجولة واحدة بعد المعالجة تؤكد حل جميع النتائج قبل إغلاق المهمة.
ما الذي تحصل عليه
هل أنت مستعد لاكتشاف نقاطك العمياء؟
تحدث مع فريقنا لتحديد نطاق مهمة مصممة خصيصًا لبيئتك وشهية المخاطر لديك.