روششناسی
دقیقاً چه چیزی، با چه روشی، با چه محدودیتی
این صفحه برای کسی نوشته شده که میخواهد پیش از اعتماد کردن، بداند کار چطور انجام میشود. هیچچیز اینجا تبلیغاتی نیست؛ اگر چیزی را نمیتوانیم انجام دهیم، همینجا نوشتهایم.
مجوز
نخستین اصل: بدون اجازه، هیچ درخواستی ارسال نمیشود
آزمودن سایتی که اجازهاش را ندارید، صرفنظر از نیت، کار درستی نیست. کل معماری رخنهکاو حول همین محدودیت ساخته شده است.
اثبات مالکیت
با یک فایل روی سرور، یک متاتگ در صفحه یا یک رکورد DNS. هر سه راه، دسترسی واقعی به سایت را ثابت میکنند.
رضایت صریح
پیش از نخستین اسکن، محدوده و شرایط را میبینید و تأیید میکنید. تأیید در پرونده ثبت میشود.
محدوده بسته
بررسی به همان دامنه تأییدشده و زیرمسیرهایش محدود است. اسکنر به دامنه دیگری سرک نمیکشد.
توقف در اختیار شما
اسکن در حال اجرا را میتوانید متوقف کنید و مالکیت تأییدشده را هر زمان پس بگیرید.
روش بررسی
بررسی غیرفعال و بررسی فعال — و مرزی که از آن عبور نمیکنیم
۱. مشاهده غیرفعال
خواندن چیزی که سایت شما به هر بازدیدکنندهای میدهد: هدرهای پاسخ، گواهی TLS، متاتگها، کد صفحه و رکوردهای عمومی دامنه.
هیچ باری روی سرور نمیگذارد بیش از یک بازدید عادی.
۲. کاوش فعالِ مؤدبانه
درخواست چند مسیر مشخص برای اینکه ببینیم آیا در دسترساند: فایل پشتیبان، پوشه نسخهبندی، مسیر مدیریتی، رابط برنامهنویسی. اینجا فقط وجود و دسترسپذیری بررسی میشود.
با محدودیت نرخ، سقف تعداد و مهلت مشخص.
۳. بهرهبرداری — انجام نمیشود
اثبات آسیبپذیری با سوءاستفاده از آن، خارج از محدوده رخنهکاو است: بدون تلاش برای ورود، بدون تزریق، بدون بارگذاری فایل، بدون تغییر داده.
این یعنی «نسخه آسیبپذیر» گزارش میشود، نه «اثباتِ نفوذپذیری».
نتیجه این تصمیم را باید صادقانه گفت: چون بهرهبرداری نمیکنیم، ممکن است موردی گزارش شود که در عمل قابل سوءاستفاده نیست (مثبت کاذب)، یا موردی که فقط با آزمون دستی پیدا میشد، اصلاً دیده نشود. به همین دلیل هر یافته سطح اطمینان دارد و ما آن را پنهان نمیکنیم.
شدت چگونه تعیین میشود
شدت هر یافته از فهرست منتشرشده قاعدههای تشخیص خوانده میشود، نه از قضاوت لحظهای. هر قاعده شناسه پایدار، دستهبندی، نگاشت به OWASP و فهرست CWE مربوطه دارد.
- بحرانی مسیر مستقیم به داده یا کنترل سایت، بدون پیشنیاز پیچیده.
- بالا ضعف مهمی که در ترکیب با شرایط رایج به نفوذ میرسد.
- متوسط سطح مواجهه را افزایش میدهد یا کار مهاجم را سادهتر میکند.
- پایین اثر محدود، اما بهتر است برطرف شود.
- اطلاعاتی اطلاعاتی برای تکمیل تصویر؛ لزوماً مشکل نیست.
سطح اطمینان چه میگوید
اطمینان یعنی «چقدر مطمئنیم که این یافته واقعی است»، و مستقل از شدت است. یک یافته میتواند شدت بالا و اطمینان متوسط داشته باشد؛ این ترکیب یعنی «ارزش بررسی دستی دارد»، نه «قطعاً آسیبپذیرید».
- اطمینان بالا: شواهد مستقیم و بدون ابهام در پاسخ سایت دیده شده است.
- اطمینان متوسط: نشانه قوی وجود دارد اما احتمال تفسیر دیگری هم هست.
- اطمینان پایین: نشانه ضعیف؛ گزارش میشود تا از قلم نیفتد، با تأکید بر نیاز به بررسی.
اولویتبندی از ترکیب شدت و اطمینان ساخته میشود — نه از تعداد یافتهها، که عدد گمراهکنندهای است.
آنچه آزموده نمیشود
اگر این فهرست را جای دیگری ندیدید، دلیلش این نیست که وجود ندارد.
- ضعفهای منطق کسبوکار — مثلاً اینکه آیا محاسبه تخفیف قابل سوءاستفاده است.
- آسیبپذیریهایی که فقط پس از ورود به حساب کاربری قابل مشاهدهاند.
- کد مخرب داخل فایلهای سرور، مگر آنکه افزونه Sentinel نصب باشد.
- امنیت فیزیکی، مهندسی اجتماعی و امنیت شبکه داخلی سازمان شما.
- کد و زیرساخت میزبان شما در بخشهایی که از بیرون قابل مشاهده نیست.
- آسیبپذیریهای ناشناختهای که هنوز برای هیچکس منتشر نشدهاند.
شواهد و داده شما
- شواهد هر یافته فقط در حساب کاربری خودتان دیده میشود.
- جزئیات بهرهبرداری در هیچ صفحه عمومی منتشر نمیشود.
- اطلاعات دسترسی، اگر لازم شود، در خزانه رمزنگاریشده میماند و هرگز در ایمیل یا لاگ نوشته نمیشود.
- دادههای اسکن طبق سیاست نگهداشت منتشرشده حذف میشوند.
- اگر نشان اعتماد عمومی بگیرید، فقط وضعیت کلی و تاریخ منتشر میشود، نه یافتهها.
جزئیات کامل در سیاست حریم خصوصی، سیاست اسکنر و محدودیتهای اسکن.
درباره برآوردها
چرا «شمارش معکوس رخنه» یک برآورد است و نه یک پیشبینی
رخنهکاو برای هر گزارش، برآوردی از زمان لازم برای رسیدن یک مهاجم فرضی به مسیر سوءاستفاده ارائه میکند. این عدد از یافتههای واقعی همان اسکن ساخته میشود: شدت، سطح اطمینان، در دسترس بودن عمومی روشهای شناختهشده و ترکیب یافتهها با هم.
- همیشه بهصورت بازه نمایش داده میشود، نه یک عدد قطعی.
- سطح اطمینان برآورد کنار آن نوشته میشود.
- ورودیهایی که آن را ساختهاند قابل مشاهدهاند.
- اگر شواهد کافی نباشد، «شواهد ناکافی» نمایش داده میشود و عددی ساخته نمیشود.
- هیچ عدد از پیش تعیینشدهای برای همه سایتها وجود ندارد.
این یک تحلیل است، نه پیشبینی وقوع نفوذ و نه ساعت شمارش واقعی حمله. کسی نمیتواند بگوید سایت شما دقیقاً کِی هدف قرار میگیرد، و ما هم چنین ادعایی نمیکنیم.
چیزی که تضمین نمیکنیم
رخنهکاو امنیت مطلق یا دائمی را تضمین نمیکند و هیچ ارائهدهنده مسئولی چنین تضمینی نمیدهد. آنچه یک ارزیابی درست انجام میدهد این است: مسیرهای نفوذِ قابلشناسایی را در محدوده مشخص پیدا میکند، آنها را بر اساس شواهد اولویتبندی میکند و مسیر اجرایی رفعشان را در اختیار شما میگذارد. این کار سطح خطر را بهطور معناداری کاهش میدهد؛ آن را صفر نمیکند.
روش را خواندید؛ حالا نتیجهاش را روی سایت خودتان ببینید
اسکن ساده رایگان است و پس از تأیید مالکیت اجرا میشود. گزارش، همان ساختاری را دارد که در نمونه میبینید.
اسکن تنها پس از تأیید مالکیت انجام میشود و همه درخواستها غیرمخرب و محدود به دامنه شماست.