الكتالوج · 02

اختبار الاختراق

اختبارات اختراق معمّقة ويدوية وقائمة على الأدلة، تُجرى وفق منهجيات OWASP وPTES وNIST، وتغطي بيئات الويب والتطبيقات المحمولة وواجهات API والشبكات والاتصال اللاسلكي وأجهزة IoT وأنظمة ICS/SCADA والسحابة وKubernetes، وصولاً إلى أجهزة الصراف الآلي والأكشاك وبنى المدفوعات والأنظمة المدمجة والذاتية القيادة، إضافةً إلى محاكاة هجمات DDoS واختبارات الهندسة الاجتماعية.

آخر مراجعة: 2026-09-11

نظرة عامة

تختبر خدمة اختبار الاختراق لدينا أنظمتك من منظور مهاجم حقيقي وضمن ظروف محكومة، لتكشف الثغرات القابلة للاستغلال قبل أن يعثر عليها المهاجم. فالفحص الآلي ليس سوى نقطة البداية؛ أما القيمة الحقيقية فتتجلّى في سيناريوهات الاستغلال المعمّق والمتسلسل التي ينفّذها فريقنا المتخصص يدويًا.

نُجري اختباراتنا ضمن نطاق واسع يمتد من تطبيقات الويب والتطبيقات المحمولة إلى واجهات API، ومن الشبكات الداخلية والخارجية إلى البنى اللاسلكية، ومن أجهزة IoT وأنظمة ICS/SCADA إلى بيئات السحابة وKubernetes، وصولاً إلى محطات الصراف الآلي والأكشاك وبنى المدفوعات والأنظمة المدمجة والذاتية القيادة. كما نقيّم المرونة عبر اختبار/محاكاة هجمات DDoS، ونقيّم الطبقة البشرية عبر سيناريوهات الهندسة الاجتماعية (التصيّد/العامل البشري).

نستند في كل اختبار إلى منهجيات معيارية معتمدة في القطاع مثل OWASP وPTES وNIST، ونوثّق كل نتيجة بالدليل (proof)، ونتحقق منها بعد المعالجة عبر إعادة الاختبار (retest).

نُكيّف كل مشروع مع مستوى الوصول الذي تتطلبه أهدافك: تبدأ تقييمات الصندوق الأسود (black-box) دون أي وصول مسبق لمحاكاة مهاجم خارجي، وتنطلق مشاريع الصندوق الرمادي (gray-box) من حساب مستخدم قياسي أو بيانات اعتماد API لاختبار ما يمكن لمستخدم موثّق الوصول إليه، بينما تضيف مراجعات الصندوق الأبيض (white-box) الشيفرة المصدرية وسياق البنية المعمارية لتحقيق أقصى تغطية. وفي مرحلة تحديد النطاق (scoping) وفق منهجية PTES، يُتفق معك على مستوى الوصول وقواعد الاشتباك ونوافذ الاختبار قبل بدء العمل.

النطاق

نجمع بين أنواع الاختبارات المختلفة بما يغطّي سطح الهجوم لديك بالكامل:

  • اختبارات اختراق تطبيقات الويب وواجهات API (OWASP Top 10، وثغرات منطق الأعمال).
  • اختبارات التطبيقات المحمولة (iOS وAndroid، على مستوى العميل والخادم).
  • اختبارات اختراق الشبكات الداخلية والخارجية.
  • اختبارات البنية اللاسلكية (Wi-Fi).
  • اختبارات أمن أجهزة IoT والأجهزة المدمجة.
  • اختبارات أنظمة ICS/SCADA والتقنية التشغيلية (OT).
  • اختبارات تهيئة ومهاجمة السحابة (AWS/Azure/GCP) وKubernetes.
  • اختبارات اختراق أجهزة الصراف الآلي والأكشاك: سطح الهجوم المادي والمنطقي وسيناريوهات سحب النقد (jackpotting).
  • اختبارات اختراق بنية المدفوعات: تدفق بيانات البطاقات وأمن أجهزة POS وبوابات الدفع.
  • اختبارات اختراق الأنظمة المدمجة والذاتية القيادة: طبقة العتاد والبرامج الثابتة (firmware) والاتصالات.
  • اختبار/محاكاة هجمات DDoS: اختبارات المرونة على مستوى الحجم والبروتوكول وطبقة التطبيق.
  • اختبارات الهندسة الاجتماعية: التصيّد (phishing) والتصيّد الصوتي (vishing) وتقييمات العامل البشري القائمة على السيناريوهات.
  • اختبارات المصادقة وإدارة الجلسات والتحكم بالوصول (فئتا «المصادقة المعطوبة» و«التحكم بالوصول المعطوب» ضمن OWASP Top 10) ضمن نطاق الويب وواجهات API.
  • اختبارات خاصة بواجهات API: حصر نقاط النهاية الخاصة بـREST وGraphQL، وفحوصات تجاوز التفويض (IDOR/BOLA)، وفحوصات تحديد معدل الطلبات (rate-limiting)، ضمن المشروع ذاته الخاص بالويب وAPI.
  • اختبارات سوء تهيئة إدارة الهوية والوصول (IAM) في السحابة ورسم مسارات تصعيد الصلاحيات عبر AWS وAzure وGCP، ضمن نطاق السحابة وKubernetes.

المنهجية

نستند في اختباراتنا إلى معايير قابلة للتكرار والقياس ومعتمدة في القطاع:

  • OWASP (WSTG/MASTG) — أدلة اختبار تطبيقات الويب والتطبيقات المحمولة.
  • PTES — معيار تنفيذ اختبار الاختراق: عملية شاملة من الاستطلاع إلى إعداد التقارير.
  • NIST SP 800-115 — إطار الاختبار والتقييم الأمني التقني.
  • تحديد النطاق (scoping): توضيح الأهداف وقواعد الاشتباك (rules of engagement) ونوافذ الاختبار.
  • استغلال يدوي معمّق: سيناريوهات متسلسلة وهجمات على منطق الأعمال.
  • مراجعة الأقران (peer review): تُراجَع كل نتيجة مقابل قوائم تدقيق OWASP WSTG/MASTG وNIST SP 800-115 قبل وصول التقرير إليك، بحيث لا يُغفل أي عنصر تتطلبه المنهجيات المذكورة.
  • إعادة بناء سلسلة الهجوم: تُربط النتائج الفردية ضمن المسار المتعدد المراحل نفسه الذي قد يتبعه مهاجم حقيقي، بما يتوافق مع مرحلتي الاستغلال وإعداد التقارير في منهجية PTES.
  • دورة إعادة الاختبار (retest): يُتحقق من كل نتيجة تمت معالجتها وفق المنهجية ذاتها المستخدمة في الاختبار الأصلي، قبل اعتبار المشروع منتهياً.

المخرجات

نترك لمؤسستك في نهاية الاختبار خطة عمل ملموسة ومرتّبة حسب الأولوية وقابلة للتحقق:

  • ملخص تنفيذي: جدول المخاطر والأثر على الأعمال.
  • نتائج تقنية: ترتيب حسب الأولوية قائم على CVSS ودليل لكل ثغرة.
  • إعادة إنتاج خطوة بخطوة ودليل استغلال (proof-of-concept).
  • توصيات معالجة (remediation) ملموسة.
  • التحقق بعد المعالجة عبر إعادة اختبار (retest) مجانية.
  • تُنقل النتائج، حيثما كان ذلك مفيداً، إلى وحدة إدارة الثغرات في SecFlowX من أجل الترتيب حسب الأولوية القائم على CVSS، وإزالة التكرار، وتتبّع دورة حياة المعالجة، بدلاً من أن تبقى حبيسة ملف PDF ثابت.
  • تُحفظ حزمة أدلة كاملة — تشمل لقطات الشاشة وتسجيلات الطلبات/الاستجابات وسجلات الاستغلال — لأغراض التدقيق الداخلي والمقارنة عند إعادة الاختبار المجانية.

المنتجات

أنظمة هذه الفئة

يجري توسيع خط المنتجات لهذه الفئة. للحصول على معلومات مفصلة وحلول قائمة على المشاريع، تواصل معنا. حيثما كان ذلك مفيداً، ننقل نتائج اختبار الاختراق إلى وحدة إدارة الثغرات في SecFlowX — الترتيب حسب الأولوية القائم على CVSS، وإزالة التكرار، وتتبّع دورة حياة المعالجة — بحيث تبقى نتائج المشروع قابلة للتنفيذ لفترة طويلة بعد تسليم التقرير.

الأسئلة الشائعة

اختبار الاختراق — الأسئلة الشائعة

ما أنواع اختبارات الاختراق التي تجرونها؟
نُجري اختبارات اختراق شاملة لتطبيقات الويب والتطبيقات المحمولة (iOS/Android) وواجهات API والشبكات الداخلية/الخارجية والاتصال اللاسلكي وأجهزة IoT وأنظمة ICS/SCADA وبيئات السحابة وKubernetes، إضافةً إلى أجهزة الصراف الآلي والأكشاك وبنية المدفوعات والأنظمة المدمجة والذاتية القيادة. كما نقيّم المرونة عبر اختبار/محاكاة هجمات DDoS، ونقيّم الطبقة البشرية عبر اختبارات التصيّد (phishing) والهندسة الاجتماعية القائمة على السيناريوهات.
هل تُجرى الاختبارات بأدوات آلية؟
لا. فالفحص الآلي ليس سوى نقطة البداية؛ أما العمق الحقيقي فيتجلّى في الاستغلال اليدوي وهجمات منطق الأعمال والسيناريوهات المتسلسلة التي ينفّذها فريقنا المتخصص. ونستند في جميع اختباراتنا إلى منهجيات OWASP وPTES وNIST.
ماذا تسلّمون في نهاية الاختبار؟
نسلّم تقريرًا يتضمن ملخصًا تنفيذيًا ونتائج تقنية وترتيبًا حسب الأولوية قائمًا على CVSS ودليلًا (proof-of-concept) لكل نتيجة وتوصيات معالجة ملموسة. وبعد أعمال المعالجة، نتحقق من الإصلاحات عبر إعادة اختبار (retest) مجانية.
كيف أحصل على عرض سعر؟
يمكنك إرسال نطاق اختبارك عبر خيار "احصل على عرض سعر" من صفحة التواصل. وبعد توضيح أهدافك وجرد أنظمتك ونوافذ الاختبار، نُعدّ عرضًا مخصصًا للنطاق والمدة.
هل تختبرون بوصول من نوع الصندوق الأسود أو الرمادي أو الأبيض؟
نعم. بحسب أهدافك، نُجري تقييمات الصندوق الأسود دون وصول مسبق، أو مشاريع الصندوق الرمادي انطلاقاً من حساب مستخدم قياسي أو بيانات اعتماد API، أو مراجعات الصندوق الأبيض التي تشمل الشيفرة المصدرية وسياق البنية المعمارية. ويُتفق على مستوى الوصول وقواعد الاشتباك ونوافذ الاختبار في مرحلة تحديد النطاق وفق منهجية PTES قبل بدء الاختبار.
هل تساعدون في تتبّع تقدّم المعالجة بعد تسليم التقرير؟
حيثما كان ذلك مفيداً، ننقل النتائج إلى وحدة إدارة الثغرات في SecFlowX بحيث يبقى الترتيب حسب الأولوية القائم على CVSS وحالة المعالجة محدّثين بين التقرير الأولي وإعادة الاختبار المجانية، بدلاً من أن تبقى النتائج حبيسة ملف PDF ثابت فقط.

هل تبحث عن حل مصمّم وفق احتياجاتك؟

اطلب عرض سعر لتكوينات مصمّمة خصيصاً لمؤسستك في مجال اختبار الاختراق.