درباره ما
امنیت وبسایت را از یک ابهام، به یک تصمیم روشن تبدیل میکنیم
رخنهکاو یک پلتفرم ارزیابی و مدیریت امنیت سایت است که به صاحبان وبسایت کمک میکند ضعفهای مهم را شناسایی و فرایند رفع آنها را شفافتر مدیریت کنند.
مسئلهای که رخنهکاو حل میکند
بیشتر صاحبان وبسایت نه ابزار لازم را دارند و نه زمان آن را که وضعیت امنیتی سایتشان را بسنجند. نتیجه این است که تصمیم امنیتی یا اصلاً گرفته نمیشود، یا بر پایه حدس و ترس گرفته میشود.
ما این مسیر را به سه بخش روشن تقسیم کردهایم: ببین (ارزیابی مجاز و غیرمخرب)، بفهم (گزارشی که هم مالک سایت و هم توسعهدهنده بتوانند بخوانند) و رفع کن (پیشنهاد شفاف، پرداخت امن و اجرای قابل پیگیری).
چگونه کار میکنیم
اسکن رخنهکاو فقطخواندنی است. هیچ رمزی آزمایش نمیشود، هیچ فایلی تغییر نمیکند و هیچ حملهای اجرا نمیگردد. اسکن تنها پس از تأیید مالکیت و روی دامنهای که مالک آن هستید انجام میشود، با نرخ درخواست محدود و سقف مشخص، تا فشاری به سرور شما وارد نشود.
تمرکز اصلی ما بر وردپرس و ووکامرس است، چون بخش بزرگی از وبسایتهای فارسیزبان روی همین بستر ساخته شدهاند و الگوهای رخنه در آنها شناختهشده و قابل بررسی است.
آنچه ادعا نمیکنیم
ما تضمین امنیت مطلق یا دائمی ارائه نمیکنیم و هیچ ارائهدهنده مسئولی چنین تضمینی نمیدهد. امنیت یک وضعیت ثابت نیست؛ یک فرایند پیوسته است. کاری که ما انجام میدهیم روشن است: کاهش مسیرهای نفوذ شناساییشده و افزایش مقاومت سایت در برابر تهدیدهای رایج.
همچنین در هیچجای این سایت آمار ساختگی، نظر مشتری جعلی، لوگوی شرکتهای همکار بیپشتوانه یا نشان تأیید غیرواقعی نمایش نمیدهیم. هر چیزی که میخوانید، قابلیتی است که در محصول وجود دارد.
اصولی که رعایت میکنیم
- اسکن تنها روی داراییهایی که مالکشان هستید یا مجوز کتبی دارید.
- هیچ آزمون مخرب، brute-force، DoS یا استخراج دادهای در کار نیست.
- شواهد حساس پیش از ذخیرهسازی پاکسازی میشوند.
- اطلاعات دسترسی رمزنگاریشده نگهداری و هر بار مشاهده ثبت میشود.
- گزارشها هرگز شامل دستور یا کد سوءاستفاده نیستند.
گزارش مشکل امنیتی
اگر در خودِ رخنهکاو مشکلی امنیتی یافتید یا رفتار نامناسبی از اسکنر ما مشاهده کردید، لطفاً به ما اطلاع دهید.
اعتماد
چطور میتوانید ادعاهای ما را بسنجید
برای یک سرویس امنیتی، «به ما اعتماد کنید» پاسخ کافی نیست. اینها چیزهایی است که میتوانید خودتان بررسی کنید.
روششناسی منتشرشده
دقیقاً چه چیزی، با چه روشی و با چه محدودیتی بررسی میشود — از جمله فهرست چیزهایی که آزموده نمیشوند.
رفتار اسکنر
عامل کاربر، سقف نرخ، مهلتها و پورتهای مجاز اسکنر بهصورت عمومی نوشته شدهاند تا در لاگ سرور خودتان قابل تطبیق باشند.
سیاست داده
چه دادهای جمع میشود، چقدر میماند و افزونه Sentinel دقیقاً چه چیزی میفرستد و چه چیزی هرگز نمیفرستد.
نمونه خروجی
پیش از هر پرداختی میتوانید ببینید گزارش چه شکلی است و چه سطحی از جزئیات دارد.
گواهی قابل استعلام
هر گواهی که صادر میکنیم کد استعلام عمومی دارد و هر کسی میتواند اعتبارش را بررسی کند.
گزارش مشکل امنیتی
نشانی تماس امنیتی ما در فایل استاندارد security.txt منتشر شده است. اگر در خودِ رخنهکاو مشکلی دیدید، مسیرش روشن است.
سیاست تحریریه و بازبینی محتوا
محتوای امنیتی اگر اشتباه باشد، خواننده را به کار اشتباه هدایت میکند. قواعدی که به آن پایبندیم:
- هر مقاله پیش از انتشار توسط فردی غیر از نویسنده بازبینی میشود.
- تاریخ انتشار و تاریخ آخرین بازبینی روی هر مقاله نوشته میشود.
- مقالهها در بازههای مشخص برای بازبینی علامت میخورند؛ محتوای کهنه در حوزه امنیت خطرناک است.
- ادعای فنی به منبع اصلی ارجاع داده میشود، نه به مقاله دست دوم.
- هیچ مقالهای گامبهگام بهرهبرداری از یک آسیبپذیری را آموزش نمیدهد.
- اگر چیزی را نمیدانیم یا شواهد کافی نیست، همان را مینویسیم.
درباره اثبات و آمار
چیزی که در این سایت نمیبینید، بهاندازه چیزی که میبینید عمدی است.
- هیچ نظر مشتری، ستاره یا امتیازی نمایش نمیدهیم، چون هنوز فرایندی برای گردآوری و تأیید واقعی آنها منتشر نکردهایم.
- هیچ شمارنده «تعداد سایت محافظتشده» یا «حمله دفعشده» وجود ندارد.
- هیچ لوگوی مشتری یا نشان همکاری بدون توافق واقعی نمایش داده نمیشود.
- هیچ عدد شمارش معکوسی پیش از یک اسکن واقعی به شما نشان داده نمیشود.
وقتی اینها را داشته باشیم، منتشرشان میکنیم — با امکان بررسی، نه بهعنوان تزئین.
اگر با روش کار ما موافقید، از سایت خودتان شروع کنیم
ارزیابی رایگان است و پیش از هر اسکنی، مالکیت دامنه شما تأیید میشود.
اسکن تنها پس از تأیید مالکیت انجام میشود و همه درخواستها غیرمخرب و محدود به دامنه شماست.