نخترق أنظمتك، حتى لا يستطيع غيرنا.
للشركات التي تحتفظ ببيانات عملاء حقيقية وتسعى إلى صفقات مؤسسية كبيرة. يقضي خبير أول أسابيع في محاولة الدخول — تمامًا بأسلوب المهاجم الحقيقي — ثم يسلّمك تقريرًا تفهمه دون وسيط، وقائمة إصلاحات يتبعها مطوروك، وإعادة اختبار مجانية بعد الانتهاء.
الأداة الآلية تخبرك أي الأبواب مفتوح. أما الخبير فيخبرك كيف يخرج ببيانات عملائك.
أدوات الفحص الآلي مفيدة وغير مكلفة، وستقدّم لك بسرور 400 تنبيه، معظمها لا يعني شيئًا. لكنها لا تفكّر. فهي لا تلاحظ أن كود الخصم يمكن تعديله من المتصفح، ولا أن حساب عميل واحد يستطيع بهدوء قراءة فواتير عميل آخر، ولا أن حساب اختبار منسيًا ما زال يعمل. هذه هي المشكلات التي تصل إلى الأخبار، ويكتشفها البشر لا البرمجيات.
لذلك نفعل ما يفعله المهاجم: نختار هدفًا — قاعدة بيانات عملائك، أو مسار الدفع، أو حساب إداري — ونسعى إليه بصبر، بإذن مسبق وضمن أوقات متفق عليها. ثم نخبرك بما وجدناه مرتّبًا حسب الأهمية، مع حل واضح لكل بند، ونعود للتحقق من الإصلاحات مجانًا. لا تقرير من 400 صفحة، ولا تهويل، ولا رسوم على إعادة الاختبار.
ما الذي يشمله الاختبار.
موقعك وتطبيقاتك على الويب
تسجيل الدخول، وصفحات الدفع، ولوحات التحكم، ولوحات الإدارة، ورفع الملفات — كل موضع يكتب فيه عميل أو موظف شيئًا. نختبر ما يستطيع الغريب فعله، وما يستطيع العميل المسجَّل فعله مما لا يحق له.
تطبيقات الجوال
iPhone وAndroid. ننظر فيما يخزّنه التطبيق على الهاتف، وما يرسله عبر الشبكة، وهل يمكن تجاوز التطبيق كليًا ومخاطبة خوادمك مباشرة.
الروابط بين أنظمتك
القنوات التي يستخدمها تطبيقك وشركاؤك وتطبيقات الجوال لمخاطبة خوادمك. هنا تحدث معظم الاختراقات الحديثة فعليًا، وهي عادة آخر ما يُختبر.
إعدادات السحابة لديك
نراجع إعداداتك على AWS أو Azure أو Google Cloud بحثًا عن الأخطاء الكلاسيكية: مساحات تخزين مفتوحة للعالم، ومفاتيح تحمل صلاحيات أكبر بكثير مما تحتاج، وقواعد بيانات يمكن الوصول إليها من الإنترنت.
اختبار فريقك بلطف
اختياري. نرسل رسائل تصيّد واقعية ونجري بعض الاتصالات لنرى من يستجيب. وتُعرض النتائج كنتيجة جماعية — لا كقائمة أسماء للّوم.
شبكتك الداخلية
نبدأ من موقع جهاز متعاقد خارجي أو كلمة مرور موظف مسروقة، ونرى إلى أي مدى يوصلنا ذلك داخل أنظمتك. وعادة أبعد مما يتوقع أحد.
تقرير يقرؤه طرفان
قسم قصير لك ولمجلس الإدارة: ما المعرَّض للخطر، بلغة المال والسمعة. وقسم تفصيلي لمطوريك: ما الذي يجب تغييره بالضبط، ملفًا ملفًا.
إعادة اختبار مجانية وخطاب لعملائك
بعد إتمام الإصلاحات نعيد الاختبار دون تكلفة إضافية. وتحصل على خطاب موقّع تقدّمه لعملائك من الشركات الكبرى ولشركات التأمين كإثبات على إنجاز العمل.
أين يكون هذا أهم ما يكون.
صفقات كبرى متوقفة عند المراجعة الأمنية
أرسل لك فريق الأمن لدى عميل كبير استبيانًا وطلب تقرير اختراق حديثًا. هذه هي طريقة تحريك العقد — عادة خلال أسبوعين إلى ثلاثة.
قبل إطلاق كبير
منتج جديد، أو مسار دفع جديد، أو إعادة بناء على وشك الإطلاق. اكتشاف الثغرة قبل الإطلاق بأسبوع أرخص كثيرًا من اكتشافها بعده بأسبوع.
الأموال والبيانات الشخصية
التقنية المالية والرعاية الصحية والتأمين والمنصات الوسيطة. إن كنت تحتفظ ببطاقات أو وثائق هوية أو سجلات صحية، فالاختبار السنوي جزء من تكلفة العمل — وكثيرًا ما تطلبه الجهة التنظيمية.
بعد إنذار مقلق
تسجيل دخول مريب، أو كلمة مرور مسرّبة، أو تنبيه من عميل. ندخل بهدوء، ونحدد ما هو مكشوف فعلًا، ونعطيك خطة مرتّبة بالأولوية بدل الارتباك.
كيف ننفّذ الاختبار.
الاتفاق على القواعد
نحدد معًا ما يشمله الاختبار، وما هو ممنوع تمامًا، وأوقات التنفيذ، وبمن نتصل إن تعطّل شيء. اتفاق مكتوب قصير، موقّع من الطرفين، قبل أن يمسّ أحد شيئًا.
رسم الخريطة
نبني صورة كاملة لكل ما لديك مكشوف على الإنترنت — بما في ذلك النطاق الفرعي القديم من 2019 وخادم الاختبار الذي نسيه الجميع. وعادة تفاجئ هذه القائمة وحدها عملاءنا.
الهجوم
جوهر العمل. يعمل خبير أول يدويًا، فيربط الثغرات الصغيرة ببعضها ليصنع اختراقًا حقيقيًا، ولا تُستخدم الأدوات الآلية إلا في العمل التمهيدي الممل. وأي ثغرة حرجة تصلك في اليوم نفسه، لا في التقرير النهائي.
إثبات الأثر
لكل ملاحظة نُظهر ما يمكن للمهاجم الوصول إليه فعلًا — السجلات المحددة، والمبالغ المحددة، والحسابات المحددة. لا تصنيفات خطورة نظرية بلا دليل.
التقرير والشرح
تحصل على التقرير المكتوب، ثم جلسة نستعرضه فيها مع فريقك ونجيب عن أسئلته. ويخرج مطوروك من تلك الجلسة عارفين تمامًا بما يبدأون.
إعادة الاختبار والتوثيق
بعد إتمام الإصلاحات نتحقق من كل إصلاح دون رسوم إضافية، ونصدر خطاب النتيجة النظيفة الذي يمكنك مشاركته مع العملاء وشركات التأمين والمستثمرين.
الأدوات التي نختبر بها.
نماذج التعاون.
اختبار مركّز
من 12,000 دولار
تطبيق واحد أو نظام واحد، يُختبر كما ينبغي. الخيار المعتاد حين يطلب عميل مؤسسي تقريرًا وتحتاجه سريعًا.
- تطبيق ويب أو جوال واحد يُختبر يدويًا
- تقرير للإدارة وقائمة إصلاحات للمطورين
- إبلاغ فوري بالثغرات الحرجة في يومها
- إعادة اختبار مجانية خلال 60 يومًا
تقييم شامل
من 28,000 دولار
كل ما يواجه عملاءك: الويب، والجوال، والروابط بين الأنظمة، وإعدادات السحابة — تُختبر معًا كما يراها المهاجم تمامًا.
- الويب والجوال والتكاملات والسحابة
- اختبار من داخل الحساب لكل صلاحية مستخدم
- اختبار تصيّد لفريقك، اختياري
- إعادة اختبار مجانية وخطاب نتيجة لعملائك
برنامج مستمر
حسب الطلب
اختبار كل ربع سنة بدل مرة واحدة سنويًا، لتُفحص الخصائص الجديدة عند إطلاقها لا بعد أحد عشر شهرًا.
- اختبارات ربع سنوية بجدول ثابت
- فحص الخصائص الجديدة قبل إطلاقها
- خبير أول مخصّص يعرف أنظمتك
- دعم في الإجابة على استبيانات أمن العملاء
أسئلة تتكرر.
أجبنا على 5 أسئلة. هل لديك سؤال آخر؟ تواصل معنا.
لا. نتفق على الحدود كتابةً أولًا، ونجرّب الأمور الخطرة على نسخة الاختبار لا على النظام الحي، ونلتزم بالأوقات التي تختارها. ويبقى لديك خط اتصال مباشر بالخبير طوال فترة العمل. وعلى مدى سنوات من الاختبارات لم يسبق أن أوقفنا نظام عميل.