الباقة الأساسية
تقييم ويب Outside-in
تقييم مفوّض لتطبيق إنتاج واحد من الخارج — نتائج موثّقة مع أدلة، وليست مذكرة توجيه.
باقة ثابتة بعد تأكيد قصير للنطاق. يُؤكد السعر في مكالمة النطاق — ولا يُنشر هنا.
نطاق أساسي موصى به
- 1 تطبيق إنتاج وما يصل إلى 3 أسماء مضيف عامة مرتبطة
- ويب عام غير مصادق؛ واجهات API عامة فقط إن ذُكرت في النطاق
- 3–5 أيام عمل تقييم بعد التفويض والاستعداد
- تقرير تقني مرتّب حسب الأولوية وملخص تنفيذي
- نقاش إصلاح وإعادة اختبار محدودة واحدة
ما تستلمه
- نتائج مدعومة بأدلة مع درجة الخطورة
- أولويات مفهومة للأعمال وإرشاد إصلاح
- نقاش إصلاح قصير
- إعادة اختبار محدودة عند تنفيذ الإصلاحات المتفق عليها
غير مشمول (ترقية أو خارج النطاق)
- اختبار مصادق بحسابات يوفّرها العميل
- اختبار متعدد الأدوار أو إساءة سير العمل
- مراجعة شيفرة مصدرية أو جلسات تصميم
- تقييم حساب سحابي أو بنية داخلية
- هندسة اجتماعية
- حجب خدمة أو اختبار مدمّر
- تطبيقات إضافية خارج الباقة المتفق عليها
- مساحات API كبيرة غير مدرجة
ماذا يحدث
- 1مكالمة نطاق وتفويض مكتوب (قواعد اشتباك)
- 2تقييم معزول للسطح العام المتفق عليه
- 3مراجعة الأدلة وتقرير واضح
- 4نقاش إصلاح ثم إعادة اختبار محدودة
تشمل إعادة اختبار محدودة واحدة عندما تصل الإصلاحات خلال 30 يوماً من التسليم. إعادة الاختبار الإضافية أو التغطية المستمرة تُحدد بشكل منفصل.
التغطية
ما نختبره فعلاً
يمر كل تقييم مدفوع بنفس التغطية المنضبطة — وليست قائمة فحص عامة من أداة آلية. الفئات أدناه تنطبق على Outside-in والترقيات بنطاق محدد؛ المذكرة المجانية لا تختبر.
تسجيل الدخول والحسابات
تجاوز المصادقة، اختطاف الحسابات، ضعف الجلسات والرموز، وثغرات المصادقة الثنائية.
التحكم بالوصول
هل يمكن لمستخدم أو دور الوصول إلى بيانات أو إجراءات أو وظائف إدارية لمستخدم آخر.
البيانات والحقن
حقن SQL/NoSQL، معالجة غير آمنة للمدخلات، وتعرّض البيانات الحساسة.
جانب العميل وواجهات API
هجمات XSS وCSRF وثغرات التفويض في واجهات REST/GraphQL.
منطق الأعمال
إساءة التسعير والدفع وسير العمل التي تظهر فقط بسياق منتج حقيقي.
البنية التحتية والتهيئة
لوحات مكشوفة ومكونات قديمة وأخطاء تهيئة يبحث عنها المهاجمون أولاً.
المنهجية الكاملة وسير العمل خطوة بخطوة: شاهد منهجيتنا
المذكرة المجانية مقابل Outside-in
مذكرة تعرّض مجانية
- مذكرة توجيه قصيرة: ما يبرز، مدى ثقتنا، وما خارج النطاق
- توصي بعمق التقييم المناسب
- لا تكتشف ولا تؤكد ثغرات — ولا تستبدل تقييماً مدفوعاً
تقييم Outside-in
- نتائج موثّقة مع أدلة وخطورة وإصلاح
- ملخص تنفيذي بالإضافة إلى تقرير تقني
- نقاش إصلاح وإعادة اختبار محدودة
ترقيات بنطاق محدد
أضف حسابات أو أدواراً أو تعاوناً داخلياً عندما يتطلب التطبيق ذلك.
User-level
اعرف ما يمكن لمستخدم أو دور عادي تجاوزه بعد تسجيل الدخول.
- توفرون: حسابات اختبار للأدوار المهمة
- نقيّم: البوابات وحدود الصلاحيات ومسارات إساءة الحساب
- تحصلون: نتائج مرتّبة وإصلاحاً عملياً
يتطلب حسابات من العميل وتغطية أدوار واضحة. غير مشمول: مراجعة الشيفرة أو التصميم مع قادتكم (ذلك Inside-assisted).
Inside-assisted
تتبّع عيوب التصميم والتنفيذ العميقة مع خرائطكم وقادتكم في الغرفة.
- توفرون: وثائق ووصول للشيفرة وقادة تقنيين
- نقيّم: الأسباب الجذرية خلف الأسطح عالية المخاطر
- تحصلون: نتائج سبب جذري وخارطة طريق إصلاح
يتطلب وصول تعاون ووقت تقني مجدول. ليست مذكرة سطح عام مجانية — هذا تقييم مساعد بنطاق محدد.
كل تعاقد مدفوع يشمل إرشاد إصلاح. إعادة اختبار عند وصول الإصلاحات — واحدة محدودة في Outside-in؛ والمزيد عبر تغطية مستمرة.