پرش به محتوای اصلی

این یک گزارش نمونه است. به هیچ مشتری‌ای تعلق ندارد، دامنه‌اش یک نشانی رزروشده برای مستندسازی است و هیچ داده واقعی در آن نیست. ساختار، متن یافته‌ها و راهکارها همان چیزی است که در گزارش واقعی می‌بینید.

نمونه گزارش ارزیابی امنیتی

گزارش نمونه امنیت وب‌سایت

دامنه بررسی‌شده: example.com (نمونه) پروفایل: اسکن پیشرفته وضعیت: تکمیل‌شده

امتیاز امنیت

۴۱ از ۱۰۰

ریسک بالا

امتیاز بر پایه یافته‌های همین اسکن و وزن شدت آن‌ها محاسبه می‌شود و با رفع مشکلات بالا می‌رود.

امتیاز از یافته‌های همین صفحه محاسبه شده است. موتور واقعی، سطح اطمینان و پوشش هر حوزه را هم در محاسبه دخالت می‌دهد.

توزیع یافته‌ها بر اساس شدت

بحرانی ۰
بالا ۲
متوسط ۵
پایین ۱
اطلاعاتی ۱

امتیاز هر حوزه امنیتی

حوزه‌هایی که امتیاز پایین‌تری دارند، بیشترین سهم را در کاهش امتیاز کلی داشته‌اند و در ایمن‌سازی اولویت می‌گیرند.

  • هسته وردپرس ۵۸
  • افزونه‌ها ۷۴
  • قالب‌ها ۸۸
  • ورود و کاربران ۶۲
  • ووکامرس ۹۱
  • سرور و گواهی TLS ۷۰
  • فایل‌های حساس ۹۶
  • پیکربندی ۴۵

یافته‌ها

یافته‌ها به ترتیب اولویت رفع

ترتیب بر پایه شدت و سطح اطمینان است، نه بر پایه ترتیب کشف. برای هر مورد، هم توضیح ساده و هم اقدام لازم آمده است.

  1. افشای فایل پشتیبان

    files.backup_exposed · OWASP A05 · CWE-530

    بالا اطمینان: بالا

    چه چیزی دیده شده

    یک فایل پشتیبان (مثلاً backup.zip یا wp-config.php.bak) به‌صورت عمومی قابل دسترسی است.

    اقدام لازم

    فایل‌های پشتیبان را از ریشه عمومی حذف و دسترسی را مسدود کنید.

  2. نسخه قدیمی هسته وردپرس

    wp.outdated_core · OWASP A06 · CWE-1104

    بالا اطمینان: بالا

    چه چیزی دیده شده

    نسخه هسته وردپرس قدیمی است و ممکن است دارای آسیب‌پذیری‌های شناخته‌شده باشد.

    اقدام لازم

    هسته وردپرس را به آخرین نسخه پایدار به‌روزرسانی کنید.

  3. فعال بودن XML-RPC

    wp.xmlrpc_enabled · OWASP A05 · CWE-799

    متوسط اطمینان: بالا

    چه چیزی دیده شده

    رابط xmlrpc.php فعال است و می‌تواند برای حملات amplification سوءاستفاده شود.

    اقدام لازم

    در صورت عدم نیاز، دسترسی به xmlrpc.php را محدود یا مسدود کنید.

  4. نبود سیاست امنیتی محتوا (CSP)

    headers.missing_csp · OWASP A05 · CWE-1021

    متوسط اطمینان: بالا

    چه چیزی دیده شده

    هدر Content-Security-Policy تنظیم نشده و سطح حمله XSS افزایش می‌یابد.

    اقدام لازم

    یک سیاست CSP محدودکننده تعریف و مستقر کنید.

  5. پرچم‌های ناامن کوکی

    cookie.insecure_flags · OWASP A05 · CWE-1004، CWE-614

    متوسط اطمینان: متوسط

    چه چیزی دیده شده

    کوکی‌های نشست بدون پرچم Secure/HttpOnly/SameSite ارسال می‌شوند.

    اقدام لازم

    برای کوکی‌های نشست پرچم‌های Secure، HttpOnly و SameSite را فعال کنید.

  6. افشای کاربران از طریق REST API

    wp.user_enumeration_rest · OWASP A01 · CWE-200

    متوسط اطمینان: متوسط

    چه چیزی دیده شده

    نام‌های کاربری از طریق REST API (wp-json/wp/v2/users) قابل استخراج هستند.

    اقدام لازم

    دسترسی عمومی به نقطه پایانی users را محدود کنید.

  7. نبود هدر HSTS

    headers.missing_hsts · OWASP A05 · CWE-319

    متوسط اطمینان: بالا

    چه چیزی دیده شده

    هدر Strict-Transport-Security تنظیم نشده و کاربران در برابر حملات downgrade آسیب‌پذیرند.

    اقدام لازم

    هدر Strict-Transport-Security را با max-age مناسب فعال کنید.

  8. افشای نسخه سرور

    server.version_disclosure · OWASP A05 · CWE-200

    پایین اطمینان: بالا

    چه چیزی دیده شده

    هدر Server نسخه دقیق نرم‌افزار سرور را فاش می‌کند و به مهاجم کمک می‌کند.

    اقدام لازم

    هدر Server را حذف یا مبهم‌سازی کنید.

  9. نبود Referrer-Policy

    headers.missing_referrer · OWASP A05 · CWE-200

    اطلاعاتی اطمینان: بالا

    چه چیزی دیده شده

    سیاست ارجاع‌دهنده تعیین نشده و ممکن است اطلاعات مسیر نشت کند.

    اقدام لازم

    هدر Referrer-Policy مناسب (مثلاً strict-origin-when-cross-origin) تنظیم کنید.

گزارش واقعی هم مانند این نمونه، جزئیات بهره‌برداری را منتشر نمی‌کند. هدف گزارش این است که بدانید چه چیزی در معرض است و چه کاری آن را برطرف می‌کند — نه اینکه نقشه حمله در اختیار کسی قرار بگیرد.

گام بعدی

بعد از گزارش چه اتفاقی می‌افتد

گزارش سایت خودتان را ببینید

پس از تأیید مالکیت دامنه، اسکن ساده رایگان اجرا می‌شود و گزارشی با همین ساختار — اما با یافته‌های واقعی سایت شما — تولید می‌کند.

اسکن تنها پس از تأیید مالکیت انجام می‌شود و همه درخواست‌ها غیرمخرب و محدود به دامنه شماست.