این یک گزارش نمونه است. به هیچ مشتریای تعلق ندارد، دامنهاش یک نشانی رزروشده برای مستندسازی است و هیچ داده واقعی در آن نیست. ساختار، متن یافتهها و راهکارها همان چیزی است که در گزارش واقعی میبینید.
نمونه گزارش ارزیابی امنیتی
گزارش نمونه امنیت وبسایت
دامنه بررسیشده: example.com (نمونه) پروفایل: اسکن پیشرفته وضعیت: تکمیلشده
امتیاز امنیت
۴۱ از ۱۰۰
ریسک بالاامتیاز بر پایه یافتههای همین اسکن و وزن شدت آنها محاسبه میشود و با رفع مشکلات بالا میرود.
امتیاز از یافتههای همین صفحه محاسبه شده است. موتور واقعی، سطح اطمینان و پوشش هر حوزه را هم در محاسبه دخالت میدهد.
توزیع یافتهها بر اساس شدت
امتیاز هر حوزه امنیتی
حوزههایی که امتیاز پایینتری دارند، بیشترین سهم را در کاهش امتیاز کلی داشتهاند و در ایمنسازی اولویت میگیرند.
-
هسته وردپرس ۵۸
-
افزونهها ۷۴
-
قالبها ۸۸
-
ورود و کاربران ۶۲
-
ووکامرس ۹۱
-
سرور و گواهی TLS ۷۰
-
فایلهای حساس ۹۶
-
پیکربندی ۴۵
یافتهها
یافتهها به ترتیب اولویت رفع
ترتیب بر پایه شدت و سطح اطمینان است، نه بر پایه ترتیب کشف. برای هر مورد، هم توضیح ساده و هم اقدام لازم آمده است.
-
افشای فایل پشتیبان
files.backup_exposed · OWASP A05 · CWE-530
بالا اطمینان: بالاچه چیزی دیده شده
یک فایل پشتیبان (مثلاً backup.zip یا wp-config.php.bak) بهصورت عمومی قابل دسترسی است.
اقدام لازم
فایلهای پشتیبان را از ریشه عمومی حذف و دسترسی را مسدود کنید.
-
نسخه قدیمی هسته وردپرس
wp.outdated_core · OWASP A06 · CWE-1104
بالا اطمینان: بالاچه چیزی دیده شده
نسخه هسته وردپرس قدیمی است و ممکن است دارای آسیبپذیریهای شناختهشده باشد.
اقدام لازم
هسته وردپرس را به آخرین نسخه پایدار بهروزرسانی کنید.
-
فعال بودن XML-RPC
wp.xmlrpc_enabled · OWASP A05 · CWE-799
متوسط اطمینان: بالاچه چیزی دیده شده
رابط xmlrpc.php فعال است و میتواند برای حملات amplification سوءاستفاده شود.
اقدام لازم
در صورت عدم نیاز، دسترسی به xmlrpc.php را محدود یا مسدود کنید.
-
نبود سیاست امنیتی محتوا (CSP)
headers.missing_csp · OWASP A05 · CWE-1021
متوسط اطمینان: بالاچه چیزی دیده شده
هدر Content-Security-Policy تنظیم نشده و سطح حمله XSS افزایش مییابد.
اقدام لازم
یک سیاست CSP محدودکننده تعریف و مستقر کنید.
-
پرچمهای ناامن کوکی
cookie.insecure_flags · OWASP A05 · CWE-1004، CWE-614
متوسط اطمینان: متوسطچه چیزی دیده شده
کوکیهای نشست بدون پرچم Secure/HttpOnly/SameSite ارسال میشوند.
اقدام لازم
برای کوکیهای نشست پرچمهای Secure، HttpOnly و SameSite را فعال کنید.
-
افشای کاربران از طریق REST API
wp.user_enumeration_rest · OWASP A01 · CWE-200
متوسط اطمینان: متوسطچه چیزی دیده شده
نامهای کاربری از طریق REST API (wp-json/wp/v2/users) قابل استخراج هستند.
اقدام لازم
دسترسی عمومی به نقطه پایانی users را محدود کنید.
-
نبود هدر HSTS
headers.missing_hsts · OWASP A05 · CWE-319
متوسط اطمینان: بالاچه چیزی دیده شده
هدر Strict-Transport-Security تنظیم نشده و کاربران در برابر حملات downgrade آسیبپذیرند.
اقدام لازم
هدر Strict-Transport-Security را با max-age مناسب فعال کنید.
-
افشای نسخه سرور
server.version_disclosure · OWASP A05 · CWE-200
پایین اطمینان: بالاچه چیزی دیده شده
هدر Server نسخه دقیق نرمافزار سرور را فاش میکند و به مهاجم کمک میکند.
اقدام لازم
هدر Server را حذف یا مبهمسازی کنید.
-
نبود Referrer-Policy
headers.missing_referrer · OWASP A05 · CWE-200
اطلاعاتی اطمینان: بالاچه چیزی دیده شده
سیاست ارجاعدهنده تعیین نشده و ممکن است اطلاعات مسیر نشت کند.
اقدام لازم
هدر Referrer-Policy مناسب (مثلاً strict-origin-when-cross-origin) تنظیم کنید.
گزارش واقعی هم مانند این نمونه، جزئیات بهرهبرداری را منتشر نمیکند. هدف گزارش این است که بدانید چه چیزی در معرض است و چه کاری آن را برطرف میکند — نه اینکه نقشه حمله در اختیار کسی قرار بگیرد.
گام بعدی
بعد از گزارش چه اتفاقی میافتد
بخشی را خودتان انجام میدهید
چند مورد از یافتهها معمولاً با یک تنظیم در هاست یا وردپرس برطرف میشوند. گزارش میگوید کدامها.
برای بقیه برآورد میگیرید
پیشنهاد ایمنسازی بهصورت خودکار و ریزشده بر پایه همین یافتهها صادر میشود.
وضعیت را پایش میکنید
سایت هفته بعد همان سایت نیست. پایش پیوسته تغییرات معنادار را گزارش میدهد.
گزارش سایت خودتان را ببینید
پس از تأیید مالکیت دامنه، اسکن ساده رایگان اجرا میشود و گزارشی با همین ساختار — اما با یافتههای واقعی سایت شما — تولید میکند.
اسکن تنها پس از تأیید مالکیت انجام میشود و همه درخواستها غیرمخرب و محدود به دامنه شماست.