پرش به محتوای اصلی

مرکز عملیات امنیت وب — با تمرکز بر وردپرس

پیش از هکر،
رخنه را پیدا کن

سایت وردپرسی خود را به‌صورت مجاز و کنترل‌شده بررسی کنید، ضعف‌های مهم را با شدت و سطح اطمینان ببینید و برای رفع هرکدام بدانید دقیقاً چه کاری لازم است. اسکن ساده رایگان است.

پیش از هر اسکنی، مالکیت دامنه تأیید می‌شود. این تأیید از سایت شما محافظت می‌کند: هیچ‌کس نمی‌تواند سایت شما را بدون اجازه بررسی کند.

  • اسکن فقط پس از تأیید مالکیت
  • درخواست‌های امن و غیرمخرب
  • ذخیره رمزنگاری‌شده دسترسی‌ها
  • پرداخت از طریق درگاه زرین‌پال

نمای نمادین از رادار رخنه؛ اسکن واقعی تنها روی دامنه تأییدشده شما اجرا می‌شود.

رخنه‌کاو فقط سایتی را بررسی می‌کند که اجازه‌اش را دارد

تا زمانی که مالکیت دامنه با فایل، متاتگ یا رکورد DNS ثابت نشود، حتی یک درخواست هم به سایت شما ارسال نمی‌شود. همه بررسی‌ها غیرمخرب‌اند و هر اسکن در حال اجرا را می‌توانید متوقف کنید. سیاست کامل اسکنر

چه چیزی معمولاً نادیده می‌ماند؟

بیشتر نفوذها از یک نقطه ساده و فراموش‌شده شروع می‌شوند

هر ضعف امنیتی برطرف‌نشده می‌تواند بخشی از یک زنجیره نفوذ باشد. این‌ها رایج‌ترین نقاطی هستند که رخنه‌کاو روی سایت‌های وردپرسی بررسی می‌کند.

افزونه‌های قدیمی

افزونه‌ای که ماه‌ها به‌روزرسانی نشده، ممکن است آسیب‌پذیری عمومی‌شناخته‌شده‌ای داشته باشد که ابزارهای خودکار آن را می‌شناسند.

فایل‌های در معرض دید

نسخه پشتیبان، خروجی پایگاه‌داده یا فایل پیکربندی، اگر از بیرون قابل دریافت باشند، کلید ورود را در اختیار مهاجم می‌گذارند.

ضعف محافظت از ورود

صفحه ورود بدون محدودیت تلاش، نام کاربری قابل حدس و نبود لایه دوم احراز هویت، حمله را برای مهاجم ارزان می‌کند.

پیکربندی نادرست سرور

نبود هدرهای امنیتی، تنظیمات نادرست TLS یا فهرست‌شدن محتوای پوشه‌ها، سطح مواجهه سایت را بی‌دلیل بالا می‌برد.

قالب‌های آسیب‌پذیر

قالب‌های نال‌شده یا رهاشده، یکی از رایج‌ترین مسیرهای ورود کد ناخواسته به سایت‌های وردپرسی‌اند.

ریسک‌های ووکامرس

در فروشگاه اینترنتی، یک ضعف امنیتی فقط دسترسی نیست؛ می‌تواند سفارش، اطلاعات مشتری و مسیر پرداخت را هدف بگیرد.

افشای خطا و لاگ

پیام‌های خطای فعال و فایل‌های لاگ در دسترس، نقشه داخلی سایت را برای مهاجم ترسیم می‌کنند.

افشای فهرست کاربران

وقتی نام کاربری مدیران از مسیرهای عمومی قابل استخراج باشد، نیمی از کار مهاجم پیشاپیش انجام شده است.

سرویس‌های باز و فراموش‌شده

مسیرهایی مانند XML-RPC یا رابط‌های برنامه‌نویسی بازِ بی‌استفاده، سطح حمله را بدون هیچ فایده‌ای گسترده می‌کنند.

دو نوع اسکن

از رایگان شروع کنید؛ اگر لازم شد، عمیق‌تر بروید

لازم نیست از ابتدا چیزی بخرید. اسکن ساده رایگان است و برای بسیاری از سایت‌ها تصویر کافی می‌دهد.

اسکن ساده

رایگان

  • گواهی TLS، هدرهای امنیتی و پرچم‌های کوکی.
  • شناسایی وردپرس و نسخه اعلام‌شده هسته.
  • فایل‌های حساس رایج و افشای نام کاربری مدیران.
  • وضعیت XML-RPC و مسیرهای عمومی پرگو.
  • امتیاز امنیت، اولویت‌بندی یافته‌ها و گزارش کامل فارسی.

اسکن پیشرفته

۱۵۰٬۰۰۰ تومان

  • همه بررسی‌های اسکن ساده، به‌علاوه موارد زیر.
  • فهرست‌برداری افزونه‌های فعال و تطبیق نسخه با کران آسیب‌پذیری.
  • شناسایی قالب فعال و نشانه‌های قالب رهاشده یا دستکاری‌شده.
  • بررسی گسترده‌تر فایل‌های حساس و رابط REST.
  • ملاحظات ویژه ووکامرس و مقایسه با اسکن قبلی.

مسیر کار

از ثبت دامنه تا گزارش نهایی، در هشت گام روشن

هیچ مرحله‌ای پنهان نیست و در هر گام دقیقاً می‌دانید چه اتفاقی می‌افتد و قدم بعدی چیست.

  1. مرحله ۱: ثبت دامنه

    نشانی سایت خود را وارد می‌کنید و آن را در حساب کاربری‌تان ثبت می‌کنیم.

  2. مرحله ۲: تأیید مالکیت

    با فایل، متاتگ یا رکورد DNS ثابت می‌کنید سایت متعلق به شماست. بدون این گام، اسکنی انجام نمی‌شود.

  3. مرحله ۳: اسکن کنترل‌شده

    بررسی امن، محدود به دامنه شما و بدون هیچ آزمون مخرب یا تلاش برای ورود.

  4. مرحله ۴: مشاهده گزارش

    امتیاز امنیت، یافته‌های اولویت‌بندی‌شده و توضیح ساده و فنی هر مورد.

  5. مرحله ۵: دریافت هزینه ایمن‌سازی

    پیشنهاد ایمن‌سازی به‌صورت خودکار و بر پایه یافته‌های واقعی سایت شما صادر می‌شود.

  6. مرحله ۶: پرداخت امن

    پرداخت از طریق درگاه زرین‌پال انجام و تأیید آن در سمت سرور بررسی می‌شود.

  7. مرحله ۷: شروع عملیات رفع

    پرونده ایمن‌سازی در اتاق عملیات باز می‌شود و مراحل کار را گام‌به‌گام دنبال می‌کنید.

  8. مرحله ۸: دریافت گزارش نهایی

    اسکن مجدد، مقایسه پیش و پس، و گزارش نهایی از آنچه انجام شده است.

سپر امنیتی وردپرس با لایه‌های هسته، افزونه و قالب

دیدبان وردپرس

تخصص ما دقیقاً روی همان چیزی است که سایت شما با آن ساخته شده

رخنه‌کاو برای وردپرس و ووکامرس طراحی شده است. همه بررسی‌ها فقط‌خواندنی‌اند: هیچ رمزی آزمایش نمی‌شود، هیچ فایلی تغییر نمی‌کند و هیچ حمله‌ای اجرا نمی‌شود.

هسته وردپرس

نسخه در حال استفاده و نشانه‌های به‌روز نبودن آن.

افزونه‌ها

کشف افزونه‌های فعال از روی شواهد عمومی و بررسی وضعیت نسخه.

قالب‌ها

شناسایی قالب فعال و نشانه‌های قالب رهاشده یا دستکاری‌شده.

XML-RPC

بررسی باز بودن مسیری که بیشتر سایت‌ها به آن نیازی ندارند.

REST API

بررسی رابط‌هایی که ممکن است بیش از حد لازم اطلاعات بدهند.

افشای کاربران

امکان استخراج نام کاربری مدیران از مسیرهای عمومی.

فایل‌های حساس

بررسی در دسترس بودن پشتیبان، لاگ و فایل‌های پیکربندی.

ووکامرس

ملاحظات امنیتی فروشگاه، بدون ثبت هیچ سفارش آزمایشی.

امنیت ورود

وضعیت محافظت از صفحه ورود و مسیرهای مدیریتی.

تنظیمات سرور

هدرهای امنیتی، وضعیت TLS، کوکی‌ها و مسیرهای تغییر نشانی.

اسکن بیرونی نمی‌تواند داخل وردپرس را ببیند. افزونه فقط‌خواندنی Sentinel فهرست واقعی افزونه‌ها و نشانه‌های تغییر فایل را گزارش می‌کند — و هیچ چیزی را تغییر نمی‌دهد.

چه چیزی تحویل می‌گیرید

خروجی کار، یک فهرست هشدار نیست؛ یک برنامه اجراست

پس از تأیید مالکیت، گزارش امنیتی اختصاصی سایت شما تولید می‌شود و همه این موارد در حساب کاربری‌تان در دسترس می‌ماند.

گزارش امنیتی

گزارش فارسی، قابل چاپ و ذخیره، با توضیح ساده و فنی هر یافته.

امتیاز امنیت

یک عدد از ۱۰۰ به‌همراه امتیاز هر حوزه، تا بدانید کجا ضعیف‌ترید.

شمارش معکوس رخنه

برآورد زمان رسیدن مهاجم به مسیر سوءاستفاده، با دلیل و بازه.

نقشه رخنه

زنجیره تبدیل یک ضعف به یک اثر واقعی — بدون هیچ کد سوءاستفاده.

اولویت‌بندی مشکلات

ترتیب رفع بر پایه شدت و اطمینان، نه صرفاً تعداد.

پیشنهاد قیمت

هزینه شفاف و ریز‌شده برای رفع همان یافته‌ها.

اتاق عملیات

فضای اختصاصی پیگیری کار، ارسال امن دسترسی و گفتگو با کارشناس.

گزارش قبل و بعد

اسکن مجدد و مقایسه مستند وضعیت پیش و پس از ایمن‌سازی.

62

گزارشی برای تصمیم‌گیری، نه برای ترساندن

گزارش بر اساس شواهد قابل مشاهده و اطلاعات موجود در زمان اسکن تهیه می‌شود. یافته‌های مهم همراه با سطح اطمینان نمایش داده می‌شوند تا تصمیم‌گیری شما دقیق‌تر باشد.

شمارش معکوس رخنه

چقدر زمان می‌برد تا یک مهاجم به مسیر نفوذ برسد؟

این یک برآورد تحلیلی است که فقط پس از یک اسکن واقعی و از روی یافته‌های همان اسکن ساخته می‌شود. هیچ عدد از پیش تعیین‌شده‌ای برای همه سایت‌ها وجود ندارد و اگر شواهد کافی نباشد، هیچ عددی نمایش داده نمی‌شود.

  • بر پایه یافته‌های واقعی همین اسکن محاسبه می‌شود، نه یک عدد از پیش تعیین‌شده.
  • همراه با بازه کمینه و بیشینه و سطح اطمینان نمایش داده می‌شود.
  • دلیل هر عدد را می‌بینید: کدام یافته آن را ساخته و چه چیزی آن را کند کرده است.
  • اگر شواهد کافی نباشد، به‌جای عدد، «شواهد ناکافی» نمایش داده می‌شود.
  • یک برآورد تحلیلی است، نه پیش‌بینی قطعی وقوع نفوذ و نه ساعت شمارش واقعی حمله.
چگونه این برآورد ساخته می‌شود

نمونه نمایش — مقادیر زیر واقعی نیستند

این پنل فقط ساختار نمایش را نشان می‌دهد. عدد سایت شما تنها پس از اسکن واقعی و از روی یافته‌های همان اسکن محاسبه می‌شود.

۰۰:۱۸:۰۰

نمونه

بازه برآورد
۱۱ تا ۳۲ دقیقه
سطح اطمینان
بالا

بعد از گزارش

سه مسیر، بسته به اینکه سایت شما در چه وضعیتی است

گزارش، پایان کار نیست. بسته به آنچه پیدا می‌شود، یکی از این سه مسیر منطقی‌ترین قدم بعدی است.

رفع آسیب‌پذیری

هر یافته به یک وظیفه با قیمت مشخص تبدیل می‌شود، کار در اتاق عملیات پیگیری می‌شود و در پایان اسکن مجدد نشان می‌دهد چه چیزی واقعاً برطرف شده است. از ۵٬۰۰۰٬۰۰۰ تومان.

پایش پیوسته

یک اسکن، عکس یک لحظه است. اسکن دوره‌ای، وضعیت گواهی TLS، تغییر رکوردهای DNS و یکپارچگی فایل‌های وردپرس دنبال می‌شوند و فقط تغییرات معنادار خبر داده می‌شوند.

سایت هم‌اکنون هک شده

اگر سایت تغییر مسیر می‌دهد، محتوای ناشناس نشان می‌دهد یا از دسترس خارج شده است، مسیر متفاوتی لازم دارید: مهار، پاکسازی و بستن راه ورود.

چرا رخنه‌کاو

هر ادعای ما، یک قابلیت واقعی در محصول است

ما آمار ساختگی، نظر مشتری جعلی یا نشان تأیید بی‌پشتوانه نمایش نمی‌دهیم. آنچه اینجا می‌خوانید همان چیزی است که در حساب کاربری خود می‌بینید.

مالکیت پیش از اسکن تأیید می‌شود

تا زمانی که مالکیت دامنه ثابت نشود، هیچ درخواستی به سایت ارسال نمی‌شود.

اسکن‌ها محدود و غیرمخرب‌اند

با محدودیت نرخ، سقف تعداد درخواست و محدوده مشخص؛ بدون brute-force و بدون تغییر داده.

اطلاعات حساس رمزنگاری می‌شوند

اطلاعات دسترسی در خزانه رمزنگاری‌شده ذخیره می‌شود و هرگز در ایمیل یا لاگ قرار نمی‌گیرد.

پرداخت از طریق زرین‌پال

اطلاعات کارت هرگز وارد رخنه‌کاو نمی‌شود و تأیید پرداخت در سمت سرور انجام می‌گیرد.

فرایند سفارش قابل پیگیری است

وضعیت، کارهای انجام‌شده، پیام‌ها و تاریخچه تغییرات، همه در اتاق عملیات ثبت می‌شوند.

نتایج به دو زبان ساده و فنی

هم توضیحی که خودتان بفهمید، هم جزئیاتی که توسعه‌دهنده‌تان بتواند مستقیم اجرا کند.

روش بررسی، مرز میان کاوش غیرفعال و فعال، آنچه آزموده نمی‌شود و نحوه نگهداری شواهد، همگی در صفحه روش‌شناسی و سیاست حریم خصوصی منتشر شده‌اند.

هزینه خدمات

هزینه خدمات رفع امنیت از ۵٬۰۰۰٬۰۰۰ تومان آغاز می‌شود

این عدد را از ابتدا شفاف می‌گوییم تا وقت شما تلف نشود. ارزیابی و گزارش رایگان است؛ مبلغ نهایی رفع پس از اسکن و بر پایه یافته‌های واقعی سایت شما محاسبه می‌شود.

مبلغ نهایی به این عوامل بستگی دارد:

  • نوع و ساختار وب‌سایت
  • تعداد یافته‌ها و شدت آن‌ها
  • فروشگاهی بودن سایت (ووکامرس)
  • نیاز به کار در سطح سرور
  • وجود نشانه‌های آلودگی یا کد ناخواسته
  • پیچیدگی رفع و ریسک اجرای تغییرات

اسکن ساده، گزارش کامل و امتیاز امنیت رایگان است.

پیشنهاد ایمن‌سازی به‌صورت خودکار، رایگان و بدون تعهد صادر می‌شود.

ریز خدمات و سهم هر یافته در مبلغ، به‌صورت شفاف نمایش داده می‌شود.

اگر جمع خدمات کمتر از حداقل پروژه شود، تعدیل آن صریحاً در فاکتور دیده می‌شود.

پرسش‌های متداول

آنچه معمولاً پیش از شروع می‌پرسند

آیا اسکن به سایت آسیب می‌زند؟
خیر. اسکن رخنه‌کاو فقط‌خواندنی است: هیچ فایلی تغییر نمی‌کند، هیچ رمزی آزمایش نمی‌شود و هیچ سفارش یا کاربر آزمایشی ساخته نمی‌شود. درخواست‌ها با محدودیت نرخ (حداکثر یک درخواست در ثانیه) و سقف مشخص ارسال می‌شوند تا فشاری به سرور شما وارد نشود.
چرا باید مالکیت دامنه را تأیید کنم؟
این تأیید در درجه اول از خودِ شما محافظت می‌کند: تضمین می‌کند هیچ‌کس جز مالک واقعی نمی‌تواند سایت شما را اسکن کند. تأیید با یکی از سه روش انجام می‌شود — قرار دادن یک فایل کوچک، افزودن یک متاتگ به صفحه اصلی، یا ثبت یک رکورد DNS از نوع TXT.
اسکن چقدر زمان می‌برد؟
اسکن سریع معمولاً در چند دقیقه پایان می‌یابد و اسکن کامل وردپرس بسته به حجم سایت بیشتر طول می‌کشد. نیازی نیست صفحه را باز نگه دارید؛ پیشرفت کار به‌صورت زنده نمایش داده می‌شود و می‌توانید بعداً بازگردید.
آیا رخنه‌کاو رمز سایت را می‌خواهد؟
برای اسکن، خیر. ارزیابی کاملاً از بیرون و بدون هیچ اطلاعات ورودی انجام می‌شود. اطلاعات دسترسی تنها در مرحله ایمن‌سازی و پس از پرداخت لازم می‌شود؛ آن هم از طریق «خزانه دسترسی» که داده‌ها را رمزنگاری‌شده نگه می‌دارد و هر بار مشاهده آن ثبت می‌شود.
شمارش معکوس رخنه چیست؟
برآوردی تحلیلی از مدت زمانی که یک مهاجم فرضی برای رسیدن به یک مسیر قابل سوءاستفاده نیاز دارد؛ محاسبه‌شده بر اساس شدت، پیچیدگی و شرایط مشاهده‌شده در همان اسکن. این عدد پیش‌بینی قطعی وقوع نفوذ نیست و ساعت شمارش واقعی یک حمله محسوب نمی‌شود؛ ابزاری است برای اولویت‌بندی.
هزینه رفع مشکلات چگونه محاسبه می‌شود؟
هزینه خدمات رفع امنیت از ۵٬۰۰۰٬۰۰۰ تومان آغاز می‌شود. مبلغ نهایی بر پایه یافته‌های واقعی سایت شما، شدت آن‌ها، فروشگاهی بودن سایت، نیاز به کار در سطح سرور و پیچیدگی رفع محاسبه و به‌صورت ریز‌شده در پیشنهاد نمایش داده می‌شود.
آیا سایت فروشگاهی هم بررسی می‌شود؟
بله. ووکامرس یکی از حوزه‌های تخصصی رخنه‌کاو است و امتیاز جداگانه‌ای برای آن محاسبه می‌شود. بررسی فروشگاه کاملاً بی‌اثر است: هیچ سفارشی ثبت نمی‌شود، هیچ محصولی تغییر نمی‌کند و هیچ فرایند پرداختی آغاز نمی‌شود.
بعد از پرداخت چه اتفاقی می‌افتد؟
بلافاصله پس از تأیید پرداخت، پرونده ایمن‌سازی سایت شما به‌صورت خودکار ایجاد می‌شود و «اتاق عملیات» باز می‌شود. از همان‌جا دسترسی موقت را به‌صورت امن ارسال می‌کنید، وضعیت کار و پیام‌های کارشناس را می‌بینید و در پایان گزارش نهایی و مقایسه پیش و پس را دریافت می‌کنید.
آیا اطلاعات دسترسی امن می‌ماند؟
اطلاعات دسترسی در خزانه دسترسی و به‌صورت رمزنگاری‌شده ذخیره می‌شود، هرگز در ایمیل یا فایل‌های لاگ قرار نمی‌گیرد، و مشاهده آن توسط کارشناس نیازمند تأیید مجدد رمز عبور اوست و در گزارش حسابرسی ثبت می‌شود. شما در هر لحظه می‌توانید یک دسترسی را باطل کنید.
آیا امنیت صددرصد تضمین می‌شود؟
خیر، و هیچ ارائه‌دهنده‌ای نمی‌تواند چنین تضمینی بدهد. هدف ایمن‌سازی، کاهش مسیرهای نفوذ شناسایی‌شده و افزایش مقاومت سایت در برابر تهدیدهای رایج است. رفع اصولی آسیب‌پذیری‌ها سطح خطر را به‌طور معناداری کاهش می‌دهد، اما امنیت یک وضعیت دائمی نیست؛ یک فرایند پیوسته است.

ضعف‌های امنیتی سایت معمولاً خودشان برطرف نمی‌شوند. بررسی را از همین حالا آغاز کنید.

یک اسکن مجاز و کنترل‌شده، تصویر روشنی از وضعیت سایت شما می‌دهد و مشخص می‌کند برای رسیدن به وضعیت امن‌تر دقیقاً چه کاری لازم است.

اسکن تنها پس از تأیید مالکیت انجام می‌شود و همه درخواست‌ها غیرمخرب و محدود به دامنه شماست.