پیکوسیستم خدمات فنی IT
ارزیابی رایگان

بررسی امنیت سایت و سرور با اسکن امنیتی رایگان

بیشتر نفوذها از یک افزونه قدیمی یا یک پورت باز فراموش شده شروع می شوند و بررسی امنیت سایت همین نقطه ها را پیدا می کند. در این اسکن رایگان، ما سایت و آدرس های عمومی سرور شما را از بیرون و فقط به صورت خواندنی بررسی می کنیم. نتیجه، گزارشی کوتاه است که نشان می دهد چه چیزی را زودتر اصلاح کنید.

ابزارها و فناوری ها security-scan
  • Nmap
  • WPScan
  • Nuclei
  • testssl.sh
  • OWASP ZAP
  • Google Safe Browsing
  • CVE
5بخش کار
4خروجی
4مرحله

بررسی امنیت سایت چیست؟

بررسی امنیت سایت و سرور رایگان یعنی اسکنی خارجی و فقط خواندنی که نقاط ضعف سایت و آدرس های عمومی سرور را پیش از مهاجم پیدا می کند. این بررسی برای سایتی که سال هاست به روز نشده، سایتی که گوگل یا آنتی ویروس درباره اش هشدار داده یا سایت تازه ای که به زودی منتشر می شود کاربرد دارد. پیکوسیستم پس از تأیید مالکیت دامنه، پورت های باز و نسخه سرویس ها را با Nmap پیدا می کند، نسخه وب سرور، PHP و افزونه ها را با داده های CVE و WPScan مقایسه می کند، تنظیمات TLS و هدرهایی مثل HSTS را می سنجد و دنبال فایل های در معرض دید مثل .env و نشانه های هک می گردد. در این اسکن تلاشی برای نفوذ انجام نمی شود و چیزی تغییر نمی کند. خروجی، گزارش یافته ها با سطح خطر و پیشنهاد اصلاح هر یافته به ترتیب اولویت است.

چه زمانی به بررسی امنیت سایت نیاز دارید؟

  • سایت را چند سال پیش ساخته اند و از آن زمان کسی به روزش نکرده است.
  • گوگل یا آنتی ویروس پیغام داد که سایت ما ممکن است ناامن باشد.
  • نمی دانم روی سرور ما چه پورت هایی به اینترنت باز است.
  • سایت جدید را به زودی منتشر می کنیم و می خواهیم مشکل امنیتی آشکاری نداشته باشد.

بررسی امنیت سایت شامل چه کارهایی است؟

01

اسکن پورت و سرویس ها

با Nmap پورت های باز IP عمومی را پیدا و نسخه سرویس ها را مشخص می کنیم. پنل مدیریت، دیتابیس یا RDP که بی دلیل به اینترنت باز باشد در گزارش علامت می خورد.

02

آسیب پذیری های شناخته شده

نسخه وب سرور، PHP، CMS و افزونه ها را با پایگاه داده CVE مقایسه می کنیم. سایت های وردپرس (WordPress) را با WPScan بررسی می کنیم.

03

تنظیمات SSL و هدرها

نسخه های قدیمی TLS، الگوریتم های رمزنگاری ضعیف و نبودن هدرهایی مثل HSTS و Content-Security-Policy را بررسی می کنیم.

04

فایل های در معرض دید

دنبال فایل هایی می گردیم که نباید عمومی باشند، مثل .env، پوشه .git، بکاپ های zip در ریشه سایت و صفحه های phpinfo.

05

نشانه های هک شدن

کد صفحه ها را برای اسکریپت های تزریقی، ریدایرکت های مشکوک و لینک های اسپم بررسی می کنیم و وضعیت دامنه را در Google Safe Browsing می بینیم.

بعد از بررسی امنیت سایت چه چیزی تحویل می گیرید؟

  • گزارش یافته ها با سطح خطر (بحرانی، بالا، متوسط، پایین)
  • فهرست پورت ها و سرویس هایی که از اینترنت در دسترس اند
  • پیشنهاد اصلاح برای هر یافته، به ترتیب اولویت
  • پاسخ به سؤال های شما درباره گزارش

راهنمای بررسی امنیت سایت

سایت اسکن ویروس آنلاین یا ابزار تست نفوذ سایت، کدام کافی است؟

سرویس های آنلاینی مثل VirusTotal یا Sucuri SiteCheck فقط همان صفحه ای را می بینند که به یک بازدیدکننده نشان داده می شود. بک دوری که در یک فایل PHP پنهان شده یا کد مخربی که فقط برای کاربران موبایل یا ربات گوگل اجرا می شود، در این بررسی ها معمولاً دیده نمی شود.

ابزارهای خودکار مثل Nuclei و OWASP ZAP هم هشدار کاذب دارند. برای مثال توزیع هایی مثل Ubuntu و AlmaLinux وصله امنیتی را بدون تغییر شماره نسخه اعلام شده Apache یا OpenSSH اعمال می کنند، پس تطبیق شماره نسخه با فهرست CVE ممکن است آسیب پذیری ای را نشان دهد که در عمل بسته شده است. به همین دلیل خروجی ابزار بدون بررسی دستی قابل اتکا نیست.

بعد از گزارش اسکن امنیتی، اول چه چیزی را اصلاح کنیم؟

ترتیب اصلاح بیشتر به میزان در معرض بودن بستگی دارد تا فقط امتیاز CVSS. پورت های مدیریتی مثل 3306، 3389 یا Winbox روی 8291 که به کل اینترنت باز هستند، اولویت اول اند و با محدود کردن دسترسی به IP مشخص یا VPN بسته می شوند.

اگر فایل .env یا پوشه .git از بیرون خوانده می شد، پاک کردن فایل کافی نیست. باید فرض کنید رمز دیتابیس، کلیدهای API و تنظیمات SMTP داخل آن قبلاً کپی شده اند و همه را عوض کنید. بعد نوبت افزونه ها و قالب هایی است که برایشان کد سوءاستفاده عمومی منتشر شده و در آخر، تنظیمات TLS و هدرهای امنیتی.

هزینه تست نفوذ وب سایت به چه عواملی بستگی دارد؟

تست نفوذ وب بر اساس محدوده تعریف می شود. تعداد اپلیکیشن ها و زیردامنه ها، وجود API یا اپلیکیشن موبایل، تعداد نقش های کاربری (مثلاً مشتری، فروشنده و مدیر) و اینکه تست با حساب کاربری انجام شود یا بدون آن، حجم کار را تعیین می کنند.

نوع تست هم اثر دارد. در تست جعبه سیاه کارشناس هیچ اطلاعاتی از داخل ندارد و در تست جعبه خاکستری یا سفید، مستندات یا کد در اختیارش قرار می گیرد. محیط تست (نسخه آزمایشی یا سایت اصلی)، استاندارد گزارش مثل OWASP Top 10 یا ASVS و انجام تست مجدد پس از اصلاح هم باید پیش از شروع در قرارداد مشخص شوند.

پیش از درخواست اسکن امنیتی چه چیزی را آماده کنیم؟

فهرست همه دامنه ها و زیردامنه هایی که متعلق به شماست، IPهای عمومی سرورها و اینکه سایت پشت CDN یا فایروال وب قرار دارد یا نه را آماده کنید. زیردامنه های قدیمی مثل test یا old که کسی به یادشان ندارد، اغلب همان جایی هستند که نسخه قدیمی و آسیب پذیر سایت هنوز روشن مانده است.

اگر سرور روی هاست یا دیتاسنتر دیگری است، بهتر است ارائه دهنده را از زمان اسکن مطلع کنید، چون بعضی از آن ها اسکن پورت را حمله تشخیص می دهند و IP را مسدود می کنند.

مراحل بررسی امنیت سایت

  1. 01

    درخواست و تأیید مالکیت

    دامنه و IP را وارد می کنید. پیش از اسکن، مالکیت یا اجازه شما را با یک رکورد DNS یا فایل تأیید بررسی می کنیم.

  2. 02

    اسکن خارجی

    اسکن از بیرون و با سرعت کنترل شده اجرا می شود تا روی سرعت سایت اثر محسوسی نگذارد.

  3. 03

    بررسی دستی نتایج

    یک کارشناس خروجی ابزارها را مرور می کند و هشدارهای کاذب را پیش از نوشتن گزارش کنار می گذارد.

  4. 04

    ارسال گزارش

    گزارش را برایتان می فرستیم. در این مرحله چیزی اصلاح نمی شود و اگر برای رفع مشکلات کمک بخواهید، پیشنهاد جداگانه می دهیم.

سؤالات متداول درباره بررسی امنیت سایت

اسکن امنیتی رایگان چه چیزهایی را پوشش نمی دهد؟

این اسکن خارجی و غیرمخرب است. تلاشی برای نفوذ، حدس زدن رمز یا سوءاستفاده از آسیب پذیری انجام نمی شود و به داخل سرور دسترسی نداریم. برای بررسی عمیق تر، تست نفوذ یا هاردنینگ سرور را پیشنهاد می دهیم.

تست نفوذ سایت چیست و چه فرقی با اسکن امنیتی دارد؟

اسکن امنیتی ضعف های شناخته شده را پیدا و فهرست می کند. در تست نفوذ سایت، کارشناس با اجازه کتبی شما تلاش می کند از همان ضعف ها واقعاً وارد سیستم شود و مسیر نفوذ را مستند کند. تست نفوذ خدمتی پولی با محدوده توافق شده است. هزینه تست نفوذ وب سایت به همین محدوده بستگی دارد و پس از بررسی اعلام می شود.

اسکن باعث کند شدن یا از کار افتادن سایت می شود؟

اسکن با سرعت محدود اجرا می شود و درخواست مخرب ارسال نمی کند. اگر سایت پشت فایروال یا CDN باشد، ممکن است IP ما مسدود شود و در این صورت با شما هماهنگ می کنیم.

اگر اسکن نشان دهد سایت هک شده چه می شود؟

همان لحظه به شما خبر می دهیم تا دسترسی ها را محدود کنید. پاکسازی سایت هک شده خدمتی جداست و در صفحه خودش توضیح داده شده است.

جست وجوهای مرتبط

  • اسکن امنیتی
  • تست نفوذ سایت
  • تست نفوذ وب
  • بررسی امنیت اتصال سایت
  • سایت اسکن ویروس آنلاین
  • ابزار تست نفوذ سایت
  • هزینه تست نفوذ وب سایت

رایگان

درخواست ارزیابی رایگان

آدرس سایت یا IP سرور را بدهید. بررسی بدون تغییر در سیستم انجام می شود و نتیجه را به صورت گزارش می فرستیم.

  1. 01هماهنگی نوع دسترسی؛ در بیشتر بررسی ها دسترسی فقط خواندنی کافی است.
  2. 02بررسی انجام می شود، بدون هیچ تغییری در سیستم شما.
  3. 03گزارش با اولویت بندی مشکلات و پیشنهاد رفع آن ها.

اطلاعات شما فقط برای پاسخ به همین درخواست استفاده می شود.