العودة إلى الصفحة الرئيسية
خدمة

تقييم الثغرات
& واختبار الاختراق

اختبار يدوي بمستوى OSCP يكتشف ما تفوّته أدوات الفحص الآلية. نتحقق من إمكانية الاستغلال الفعلية — لا المخاطر النظرية — قبل تسليمك خارطة طريق معالجة مرتبة حسب الأولوية.

OWASP Top 10PTESNIST SP 800-115OSSTMMCIS Controls
النطاق

ما الذي نختبره

مرّر المؤشر فوق كل بطاقة لترى بالضبط ما نبحث عنه.

تطبيقات الويب
تطبيقات الويب

VAPT

تطبيقات الويب

OWASP Top 10، وحقن SQL والأوامر، وكسر المصادقة، وXSS، وCSRF، وتجاوز منطق الأعمال عبر أطر عمل وحزم الويب الحديثة.

تطبيقات الجوال
تطبيقات الجوال

VAPT

تطبيقات الجوال

الهندسة العكسية لـ iOS وAndroid، وتخزين بيانات غير آمن، وتحقق شهادات غير سليم، واختطاف الروابط العميقة، والتلاعب وقت التشغيل.

الشبكات والبنية التحتية
الشبكات والبنية التحتية

VAPT

الشبكات والبنية التحتية

تجاوز جدار الحماية، ومسارات الحركة الجانبية، وثغرات CVE غير المُصححة، وبيانات الاعتماد الافتراضية، وشبكات VPN سيئة الإعداد، وإخفاقات تجزئة الشبكة.

واجهات API والخدمات المصغرة
واجهات API والخدمات المصغرة

VAPT

واجهات API والخدمات المصغرة

كسر التفويض على مستوى الكائن، والتخصيص الجماعي، وتجاوز حدود المعدل، وهجمات JWT، وإساءة استخدام استبطان GraphQL، وSSRF عبر سلاسل API.

البيئات السحابية
البيئات السحابية

VAPT

البيئات السحابية

تصعيد صلاحيات IAM، وحاويات S3 العامة، وإساءة استخدام خدمة البيانات الوصفية، والهروب من الحاويات، وأخطاء إعداد Kubernetes، وحقن بلا خادم.

الهندسة الاجتماعية
الهندسة الاجتماعية

VAPT

الهندسة الاجتماعية

محاكاة التصيد الموجّه، والتصيد الصوتي، والتذرع، ومحاولات الوصول الفعلي، وإسقاط USB، واختبار حملات حصاد بيانات الاعتماد.

الاكتشاف

ما الذي نكتشفه

تصنيف منظم للثغرات التي نبحث عنها بفعالية — كل نتيجة مؤكدة يدويًا، ودون ضجيج نظري.

هجمات الحقن

هجمات الحقن

  • حقن SQL وNoSQL
  • حقن الأوامر
  • حقن LDAP
  • حقن XML / XPath
  • حقن القوالب (SSTI)
المصادقة والجلسات

المصادقة والجلسات

  • كسر المصادقة
  • اختطاف الجلسات
  • حشو بيانات الاعتماد
  • ثغرات JWT
  • تجاوز MFA / OTP
التحكم بالوصول

التحكم بالوصول

  • IDOR وBOLA
  • تصعيد الصلاحيات الرأسي
  • اجتياز المسارات
  • إخفاقات سياسة RBAC
  • تجاوز تفويض API
التشفير والأسرار

التشفير والأسرار

  • تشفير ضعيف / مكسور
  • مفاتيح API وأسرار مكشوفة
  • إعداد TLS غير آمن
  • بيانات حساسة في السجلات
  • بيانات اعتماد مُضمّنة بالكود
المنطق والبنية

المنطق والبنية

  • عيوب منطق الأعمال
  • حالات السباق
  • التخصيص الجماعي
  • إلغاء تسلسل غير آمن
  • سلاسل SSRF وCSRF
هجمات جانب العميل

هجمات جانب العميل

  • XSS المنعكس والمخزّن
  • XSS القائم على DOM
  • اختطاف النقر (Clickjacking)
  • إعادة توجيه مفتوحة
  • تلويث النموذج الأولي (Prototype Pollution)
المنهجية

كيف نعمل

01

تحديد النطاق والاستطلاع

تحديد النطاق ونموذج التهديد وقواعد الاشتباك. استطلاع سلبي ونشط لرسم سطح الهجوم.

02

اكتشاف الثغرات

فحص آلي مقترن بتحقق يدوي. يُزيل النتائج الإيجابية الكاذبة قبل توثيق أي نتيجة.

03

الاستغلال

محاولات استغلال يدوية بمستوى OSCP لتأكيد الأثر الواقعي — دون نتائج نظرية غير موثّقة.

04

ما بعد الاستغلال

محاكاة الحركة الجانبية وتصعيد الصلاحيات والاستمرارية لرسم نطاق التأثير الحقيقي لكل نتيجة.

05

التقرير والإحاطة

ملخص تنفيذي بالإضافة إلى تقرير تقني كامل بدرجات CVSS ولقطات شاشة كأدلة ومسارات معالجة خطوة بخطوة.

06

إعادة اختبار المعالجة

إعادة اختبار مجانية بجولة واحدة بعد المعالجة تؤكد حل جميع النتائج قبل إغلاق المهمة.

المخرجات

ما الذي تحصل عليه

تقرير ملخص تنفيذي — جاهز لمجلس الإدارة والإدارة العليا
تقرير تقني كامل بدرجات CVSS وأدلة وخطوات إثبات المفهوم
خارطة طريق معالجة مرتبة حسب المخاطر والجهد
إعادة اختبار مجانية بجولة واحدة بعد المعالجة
خطاب إثبات يؤكد نطاق التقييم واكتماله
مكالمة متابعة اختيارية بعد 90 يومًا لمراجعة تقدم المعالجة
1 / 3

هل أنت مستعد لاكتشاف نقاطك العمياء؟

تحدث مع فريقنا لتحديد نطاق مهمة مصممة خصيصًا لبيئتك وشهية المخاطر لديك.

Habtal
Axio Ventures
BetaCode
DIGIIBEX
IP Centric Systems
العملاء
Ministry of Defence
PKCERT
Government of Pakistan
الشركاء