FD.Solutions

الاختبار والتقييم

٠١

اختبار اختراق تطبيقات الويب

اختبار يدوي ومعمّق لمنصتك التشغيلية.

أدوات الفحص الآلي تجد الثغرات المعروفة في البرمجيات المعروفة. لكنها لا تجد خللاً في منطق الصلاحيات، ولا ثغرات منطق العمل، ولا ثلاث مشكلات صغيرة تتحول معاً إلى ثغرة حرجة. هذا يحتاج شخصاً يفكر مثل المهاجم.

نختبر وفق دليل OWASP WSTG: المصادقة وإدارة الجلسات، والصلاحيات على مستوى الكائن والوظيفة، وثغرات الحقن في كل مدخل، واستغلال منطق العمل، ورفع الملفات، والإعدادات.

  • اختبار صندوق أسود أو رمادي أو أبيض
  • اختبار بحسابات فعلية لكل نوع مستخدم
  • على البيئة التشغيلية أو بيئة الاختبار، حسب ما تحتاجه
  • تقرير كامل بتصنيف CVSS والأدلة وخطوات إعادة الثغرة
حدّد نطاق هذه الخدمة
٠٢

اختبار أمن تطبيقات الجوال

أندرويد و iOS، وفق دليل OWASP MASTG.

تطبيقات الجوال فيها مخاطر لا تظهر في اختبار الويب: بيانات دخول محفوظة بشكل غير آمن، وتحقق من الشهادات يمكن تجاوزه، ومفاتيح مدفونة داخل التطبيق، وواجهات برمجية تثق بالتطبيق أكثر من اللازم.

  • تحليل ملف APK أو IPA أو الشيفرة المصدرية
  • اختبار أثناء التشغيل على أجهزة حقيقية
  • مراجعة تخزين البيانات على الجهاز والتشفير
  • فحص تثبيت الشهادات وكشف الروت وكسر الحماية
  • اختبار الواجهات البرمجية التي يعتمد عليها التطبيق
  • مراجعة متطلبات الأمن في Google Play و App Store
حدّد نطاق هذه الخدمة
٠٣

اختبار الواجهات البرمجية والأنظمة الخلفية

من هنا يحدث الضرر الحقيقي.

أغلب الاختراقات اليوم تدخل من الواجهة البرمجية لا من الشاشة. وأكثر ثغرة حرجة نجدها هي وصول مستخدم إلى بيانات مستخدم آخر بمجرد تغيير رقم المعرّف — ولا توجد أداة آلية تكتشفها بشكل موثوق.

  • مراجعة المصادقة والتعامل مع الرموز (Tokens)
  • اختبار الصلاحيات على مستوى الكائن والوظيفة
  • تحديد معدل الطلبات واستهلاك الموارد
  • فحص المدخلات وثغرات الحقن في كل نقطة نهاية
  • أمن REST و GraphQL و Webhooks
حدّد نطاق هذه الخدمة
٠٤

تقييم وفحص الثغرات

تغطية واسعة ومنتظمة لكل ما تملكه.

اختبار الاختراق يتعمق في نطاق محدد. أما تقييم الثغرات فيغطي كل شيء: كل خادم وخدمة ومنفذ مكشوف على الإنترنت، بفحص منتظم ومتكرر.

  • فحص البنية التحتية الخارجية
  • فحص داخلي بحسابات فعلية
  • مراجعة الإعدادات والتحصين
  • خطة إصلاح مرتبة حسب خطورتها الفعلية لا حسب درجة CVSS وحدها
  • اشتراك فحص ربع سنوي أو مستمر
حدّد نطاق هذه الخدمة
٠٥

تقييم الشبكات والبنية التحتية

  • اختبار الشبكات الخارجية والداخلية
  • مراجعة إعدادات السحابة (AWS و Azure و DigitalOcean وغيرها)
  • تقييم تحصين الخوادم وأنظمة التشغيل
  • فحص الجدران النارية وفصل الشبكات
  • اختبار الفصل عند تقليص نطاق PCI
حدّد نطاق هذه الخدمة

تحليل الشيفرة والتطبيقات

٠٦

مراجعة أمن الشيفرة المصدرية

الشيفرة تكشف ما لا يكشفه اختبار الواجهة.

اختبار الاختراق يرى تطبيقك من الخارج. مراجعة الشيفرة ترى المنطق من الداخل: التحقق من الصلاحية الذي لم يُكتب أصلاً، والاستعلام المبني بدمج نصوص، والمفتاح السري الذي رُفع إلى المستودع قبل سنتين ولم يُغيَّر.

  • مراجعة يدوية للأجزاء الحساسة: تسجيل الدخول، والصلاحيات، والمدفوعات، والوصول للبيانات
  • فحص آلي (SAST) مع مراجعة يدوية لحذف النتائج الخاطئة
  • مراجعة المكتبات وسلسلة التوريد — المكتبات القديمة والمخترقة صارت من أكثر أسباب الاختراق
  • البحث عن الأسرار في المستودع وفي سجل التغييرات كاملاً
  • كل ملاحظة محددة بالملف ورقم السطر، مع مثال للشيفرة الصحيحة
  • ندعم Python و PHP و JavaScript/TypeScript و Java و Kotlin و Go
حدّد نطاق هذه الخدمة
٠٧

الهندسة العكسية وتحليل التطبيقات

فهم البرنامج من الداخل.

إذا لم تكن الشيفرة المصدرية متاحة، يصير التحليل على مستوى الملف التنفيذي. نفك الترجمة ونحلل التطبيق لنعرف ما يفعله فعلاً، لا ما تقوله الوثائق.

  • فك ترجمة تطبيقات أندرويد وتحليلها
  • استخراج كلمات المرور والمفاتيح والعناوين المدفونة في التطبيق
  • فحص التشويش ومقاومة العبث ومكافحة التنقيح
  • تحليل برامج الطرف الثالث قبل تشغيلها عندك
  • تحليل الملفات المشبوهة والبرمجيات الخبيثة
  • اختبار مقاومة إعادة التغليف والتعديل

نعمل فقط على برامج تملكها أو لديك تفويض تعاقدي بتحليلها، ونطلب تفويضاً مكتوباً قبل البدء.

حدّد نطاق هذه الخدمة

التحصين والتنفيذ

٠٨

تحصين الخوادم والسحابة

من نتائج التقرير إلى بيئة مُصلحة فعلاً.

التقييم يخبرك بالمشكلة. التحصين يحلها ويبقيها محلولة، لأن الأعمال الروتينية — التحديثات، وتجديد الشهادات، والتأكد من النسخ الاحتياطية — هي أول ما يُنسى.

  • تحصين أنظمة التشغيل لينكس و Windows Server
  • إغلاق SSH والجدار الناري والدخول عن بُعد
  • إعدادات TLS ورؤوس الأمان وسياسة أمن المحتوى (CSP)
  • مراجعة صلاحيات السحابة وتطبيق أقل امتياز ممكن
  • جدار حماية التطبيقات، والحماية من هجمات التعطيل، وتحديد معدل الطلبات
  • إعدادات أمن الحاويات و Docker
  • تجميع السجلات والمراقبة والتنبيهات
  • نسخ احتياطي مشفّر وتلقائي مع اختبار الاسترجاع
  • تحصين مبني على ضوابط CIS
حدّد نطاق هذه الخدمة
٠٩

التطوير الآمن

أنظمة مبنية لتنجح في التقييم، لا لتتدارك قبله.

نبني منصات وتطبيقات ويب والأمن جزء من التصميم منذ البداية: سطح هجوم أصغر، وأطر عمل موثوقة، وبنية تحتية محصّنة قبل الإطلاق لا بعد أول تقرير.

  • منصات ويب وبوابات عملاء على Django و PostgreSQL
  • تطوير أنظمة خلفية وواجهات برمجية بصلاحيات مضبوطة على مستوى الكائن
  • مواقع ساكنة عندما لا نحتاج شيفرة تعمل على الخادم أصلاً
  • ربط المدفوعات بطريقة تُبقي بيانات البطاقات خارج خوادمك
  • دعم كامل للعربية والاتجاه من اليمين لليسار
  • نشر آمن ومراقبة وتسليم — الشيفرة والحسابات ملكك
حدّد نطاق هذه الخدمة

الامتثال والوثائق

١٠

السياسات الأمنية ووثائق الامتثال

الأوراق التي يطلبها المدقق والبنك فعلاً.

أغلب الشركات لا ترسب في أول مراجعة لأن أمنها ضعيف، بل لأن لا شيء مكتوب. المدقق يقيّم ما هو موثّق، وما ليس مكتوباً لا يُحتسب.

  • سياسة أمن المعلومات والإجراءات التابعة لها
  • خطة الاستجابة للحوادث وإجراءات التصعيد
  • خطط استمرارية العمل والتعافي من الكوارث
  • سياسات الصلاحيات وكلمات المرور والاستخدام المقبول
  • سياسات حماية البيانات والخصوصية ومدد الاحتفاظ والحذف
  • تقييم المخاطر وسجل المخاطر
  • مخططات تدفق البيانات وجرد الأصول
  • إجراءات إدارة مخاطر الموردين
  • تسليم بالعربية والإنجليزية

مُجهّزة لمتطلبات PCI DSS، والتحضير لـ ISO 27001، وتسجيل التجار لدى البنوك ومزودي الدفع.

حدّد نطاق هذه الخدمة
١١

تقارير الامتثال وتسجيل التجار

وثائق مكتوبة لمن سيقرؤها بالضبط.

البنك الذي يسجّل تاجراً، والمدقق الذي يراجع نطاق PCI، وفريق المشتريات — كلهم يطلبون «تقرير أمن»، ويقصد كل واحد شيئاً مختلفاً. نحن نجهّز النسخة التي تطابق الطلب.

  • تقارير اختبار اختراق بصيغة تسجيل التجار لدى البنوك ومزودي الدفع
  • اختبار محدد النطاق وفق PCI DSS، مع التحقق من فصل الشبكات
  • خطاب إقرار تنفيذي يوضح النطاق والتواريخ والمنهجية والنتيجة
  • حزمة وثائق داعمة كاملة
  • توضيح أي مستوى تحقق ينطبق على نظامك، وكيف تقلّله
  • مساعدتك في الرد على استبيانات الأمن من العملاء
حدّد نطاق هذه الخدمة
١٢

دعم الإصلاح وإعادة الاختبار

التقرير الذي فيه ثغرات مفتوحة لا يمنحك الموافقة.

متطلب البنك لا يُغلق بتقرير يعدّد الثغرات، بل بتقرير يثبت أنها لم تعد موجودة.

  • إرشادات إصلاح مكتوبة للمطورين وحسب التقنيات التي تستخدمها
  • دعم تقني مباشر لفريقك أثناء الإصلاح
  • إعادة اختبار كاملة والتحقق من كل ثغرة أُغلقت
  • تقرير نهائي نظيف يؤكد عدم وجود ثغرات عالية أو متوسطة
  • إعادة الاختبار مشمولة خلال ⟨٣٠⟩ يوماً من التقرير الأول
حدّد نطاق هذه الخدمة

التدريب والتوعية

١٣

التدريب الأمني

الموظف هو أكثر نقطة تفشل.

أغلب الهجمات الناجحة لا تكسر التقنية. تقنع موظفاً بتسليم كلمة مرور أو اعتماد تحويل. التدريب أرخص إجراء أمني موجود، وأكثر واحد يُهمل.

لكل الموظفين

  • كيف تعرف رسالة التصيّد وتبلّغ عنها
  • كلمات المرور والتحقق بخطوتين
  • الهندسة الاجتماعية
  • التعامل الآمن مع بيانات العملاء والمدفوعات
  • ماذا تفعل في أول عشر دقائق بعد الحادث

للمطورين

  • البرمجة الآمنة وقائمة OWASP العشرة
  • أنماط الأمان في إطار العمل الذي تستخدمه
  • مراجعة الشيفرة بعين أمنية
  • إدارة المكتبات وسلسلة التوريد

طريقة التنفيذ

  • ورش حضورية أو عن بُعد
  • حملات تصيّد تجريبية مع تقرير بالنتائج
  • برنامج تنشيطي سنوي لمتطلبات الامتثال
  • بالعربية والإنجليزية
  • سجلات حضور وشهادات تصلح كدليل للمدقق
حدّد نطاق هذه الخدمة
١٤

المراقبة الأمنية المستمرة

التقرير النظيف له مدة صلاحية.

منصتك تتغير، والمكتبات تتقادم، وثغرات جديدة تُنشر كل أسبوع. التقييم صورة للحظة معينة، ووحده لا يكفي.

  • فحص دوري مجدول، شهري أو ربع سنوي
  • مراقبة ما ينكشف جديداً على الإنترنت من خدماتك
  • تنبيهك بالثغرات الجديدة التي تخص التقنيات التي تستخدمها
  • إعادة اختبار سنوية للحفاظ على الامتثال
  • استشارة مفتوحة لفريقك طوال المدة
حدّد نطاق هذه الخدمة

ماذا تستلم

كل تقييم يُسلَّم كحزمة أدلة كاملة، لا كمخرجات أداة فحص عليها شعار.

  1. ملخص تنفيذي

    وضع المخاطر بلغة واضحة لمن سيعتمد التقرير، مع بيان صريح بعدد الثغرات المفتوحة ودرجة خطورتها.

  2. تقرير النتائج التقني

    كل ثغرة بتصنيف CVSS v3.1، وأثرها على العمل، والأجزاء المتأثرة، ودليل عملي، وخطوات إعادتها.

  3. خطة الإصلاح

    خطوات محددة مرتبة حسب الأولوية، مكتوبة للمطور الذي سينفذها.

  4. بيان النطاق والمنهجية

    كل رابط وعنوان IP ونقطة نهاية وإصدار تطبيق تم اختباره، وتواريخ الاختبار، والمعايير المتبعة، والأدوات المستخدمة.

  5. مؤهلات المختبِر وبيان الاستقلالية

    الشهادات المهنية وإقرار موقّع بالاستقلالية. هذا أول ما يتحقق منه مراجع الامتثال.

  6. تقرير إعادة الاختبار

    إثبات أن كل ثغرة أُغلقت، مع نتيجة نهائية واضحة.

  7. خطاب إقرار موقّع ومختوم

    على ورق الشركة الرسمي، بالصيغة التي يتوقعها البنك ومزود الدفع.

التقارير تُسلَّم بالإنجليزية والعربية عند الطلب.

اعرف ما هو مكشوف عندك قبل أن يعرفه غيرك.

أخبرنا بما تريد اختباره ومن الجهة التي طلبت التقرير. مكالمة قصيرة تكفي لنعطيك نطاقاً واضحاً وجدولاً زمنياً وسعراً ثابتاً.

احجز مكالمة تحديد النطاق