عمق فنی واقعی
ما به اسکن خودکار اکتفا نمیکنیم. تحلیل دستی عمیق و کشف زنجیرههای حملهی پیچیده، تفاوت اصلی کار ماست.
پیهانتر یک تیم تخصصی امنیت تهاجمی است؛ ما با دیدِ یک مهاجم واقعی، نقاط ضعف کسبوکارها را پیش از هکرها پیدا میکنیم و راه بستنشان را نشان میدهیم.
پیهانتر از دل سالها فعالیت در برنامههای باگبانتی و مسابقات امنیت سایبری شکل گرفت. جایی که یاد گرفتیم امنیت واقعی، نه با ابزارهای خودکار، بلکه با تفکر خلاقانه و پشتکارِ یک مهاجم بهدست میآید.
امروز همان ذهنیت را بهعنوان یک شریک امنیتی در کنار کسبوکارها میگذاریم: شبیهسازی حملات واقعی، گزارشهای دقیق و قابلاجرا، و همراهی تا لحظهی رفع کامل آسیبپذیریها.
تمرکز اصلی ما تست نفوذ وب اپلیکیشن است. این انتخاب آگاهانه است: برنامههای وب و APIها بیشترین سطح حملهی مستقیم و بیشترین نرخ تغییر را دارند، و عمق واقعی در این حوزه با پراکندگی به دست نمیآید. خدمات شبکه، موبایل و تیم قرمز را زمانی برمیداریم که به همین محور خدمت کنند — نه بهعنوان فهرستی برای بلندتر کردن بروشور.
پیشینهی باگبانتی، شکل کار ما را ساخته است. در باگبانتی چیزی بهجز یافتهی معتبر ارزش ندارد؛ گزارشی که قابل بازتولید نباشد رد میشود و گزارشی که تأثیرش را اثبات نکند پاداشی نمیگیرد. همان معیار را به پروژههای سازمانی آوردهایم: هر یافته باید شواهد داشته باشد، مسیر بازتولید داشته باشد و به یک اقدام مشخص ختم شود.
سه اصلی که در هر پروژه به آنها پایبندیم.
ما به اسکن خودکار اکتفا نمیکنیم. تحلیل دستی عمیق و کشف زنجیرههای حملهی پیچیده، تفاوت اصلی کار ماست.
امنیت با اعتماد شروع میشود. توافقنامهی عدم افشا، مستندسازی کامل و رفتار حرفهای، پایهی هر همکاری است.
گزارش ما برای بستن آسیبپذیری نوشته میشود، نه برای پر کردن کاغذ. اولویتبندی روشن و راهکار عملی برای تیم شما.
هر آزمون به یک دستهی مشخص در راهنمای تست OWASP نگاشت میشود؛ بنابراین میتوانید ببینید چه چیزی بررسی شده و چه چیزی خارج از دامنه بوده است.
هیچ ارزیابیای امنیت مطلق نمیسازد. آنچه نتوانستهایم بررسی کنیم و آنچه در زمان تست قابل اثبات نبوده را در گزارش مینویسیم، نه اینکه در سکوت رد شویم.
پروژه با تحویل گزارش تمام نمیشود. پس از رفع، یافتهها دوباره بررسی و وضعیت هرکدام مستند میشود.
روش کار ما ترکیبی از سه چیز است که هر کدام کار متفاوتی میکنند و جای هم را نمیگیرند: یک راهنمای پوشش فنی، یک تاکسونومی ریسک، و یک چارچوب برای ساختار خودِ پروژه.
v4.2 است و حدود ۹۷ آزمون را در ۱۲ دسته تعریف میکند: جمعآوری اطلاعات، پیکربندی و استقرار، مدیریت هویت، احراز هویت، مجوزدهی، مدیریت نشست، اعتبارسنجی ورودی، مدیریت خطا، رمزنگاری ضعیف، منطق کسبوکار، آزمون سمت کلاینت و API. صادقانه بگوییم: این نسخه از سال ۲۰۲۰ منتشر شده و نسخهی ۵ هنوز در دست توسعه است؛ با این حال همچنان دقیقترین فهرست پوشش آزمون وب است که مرجع عمومی دارد.CVSS v4.0 انجام میشود و در گزارش مینویسیم نمره بر چه پایهای محاسبه شده است. اگر ابزار مدیریت ریسک شما هنوز با v3.1 کار میکند، همان را میدهیم و صریح ذکرش میکنیم. جزئیات این چارچوب در صفحهی CVSS دانشنامه آمده است.و یک تصریح که به آن پایبندیم: «گواهی OWASP»، «انطباق با PTES» یا «مجوز OSSTMM» وجود ندارد. اینها متدولوژیاند، نه طرح صدور گواهی. هر شرکتی که چنین عنوانی را روی خودش بگذارد، یا اصطلاح را نمیشناسد یا امیدوار است شما نشناسید. آنچه قابل ادعا و قابل بررسی است پوشش است — اینکه چه آزمونی اجرا شد، چرا، و با چه نتیجهای.
از ابزار خودکار استفاده میکنیم و پنهانش نمیکنیم؛ اما ابزار برای سرعتبخشیدن به پوشش است، نه برای تولید یافته. مهمترین دستهی یافتهها — نقص کنترل دسترسی و باگ منطق کسبوکار — چیزی است که هیچ اسکنری نمیتواند بشناسد، چون قواعد کسبوکار شما را نمیداند. ابزار نمیداند کاربر با نقش «حسابدار» نباید فاکتور شعبهی دیگر را ببیند؛ این را فقط کسی میفهمد که مدل نقشها را خوانده و هر اندپوینت را با هر نقش آزموده باشد. به همین دلیل خروجی خام اسکنر هیچوقت به گزارش ما راه نمییابد: هر یافته پیش از ثبت، دستی اعتبارسنجی میشود.
مرز میان تست نفوذ و نفوذ غیرمجاز، مهارت فنی نیست؛ مجوز کتبی است. سه شرط پیش از شروع هر پروژه برای ما غیرقابل مذاکره است:
در همین چارچوب، کارهایی هست که انجام نمیدهیم و درخواستش را هم نمیپذیریم: دسترسی به حساب، دستگاه یا سامانهی شخصی که متعلق به درخواستکننده نیست، بازیابی حسابی که مالکش نیستید، یا هر آزمونی روی داراییای که مجوز مکتوب مالکش را نداریم. اگر خارج از یک قرارداد، آسیبپذیریای در سامانهی شما پیدا کنیم، از مسیر افشای مسئولانه گزارش میدهیم و منتشرش نمیکنیم.
اعتماد در این حوزه با شعار ساخته نمیشود؛ با چیزهایی ساخته میشود که مشتری بتواند بررسیشان کند. آنچه ما در اختیار میگذاریم اینهاست: دامنه و قواعد مکتوب پیش از شروع، مستندسازی همهی آزمونها حتی وقتی چیزی پیدا نشده باشد، شواهد بازتولیدپذیر برای هر یافته، تفکیک گزارش فنی از خلاصهی مدیریتی، و تست مجدد پس از رفع. اگر یافتهای در زمان آزمون قابل اثبات نبود، همین را مینویسیم؛ ننوشتن، گزارش را قویتر نمیکند، فقط بیاعتبارش میکند.
ما هم مثل هر تیم دیگری محدودیت داریم و آن را پنهان نمیکنیم: تست نفوذ عکسی از یک لحظه است، نه بیمهنامه. هر بار که کدی منتشر میشود، سطح حمله دوباره تغییر میکند. برای همین معمولاً ترکیبی را پیشنهاد میکنیم: ارزیابی دورهای، آموزش توسعهی امن برای تیم فنی تا ریشهی یافتههای تکرارشونده بسته شود، و در صورت آمادگی سازمان، لایهی پیوستهی باگبانتی. نمونهی نوع سازمانهایی که با آنها کار کردهایم را در صفحهی مشتریان آوردهایم و ساختار خروجی نهایی را در گزارش تست نفوذ شرح دادهایم.
تیمی کوچک اما تخصصی از شکارچیان آسیبپذیری — هرکدام با تمرکز و تخصص خود روی یک جبههی امنیت تهاجمی.
@moradlooمحقق امنیتی با تمرکز روی منطق کسبوکار و زنجیرههای حملهی پیچیده. اسکوپبندی پروژهها و تضمین کیفیت گزارشها با اوست.
@amir_pشکارچی ضعفهای زیرساخت؛ از نقشهبرداری سطح حمله تا بهرهبرداری از سرویسهای شبکه و حرکت جانبی داخل دامنه.
@alireza_kiaمتخصص تست نفوذ وب و اندروید با سابقهی مدیریت تیم نفوذ در داتین. مهندسی معکوس اپها و کشف ذخیرهسازی ناامن، تخصص اوست.
@mr_moghadamمغز خودکارسازی تیم؛ ابزارها و زیرساخت داخلی پیهانتر را میسازد تا اسکن و گزارشگیری سریعتر و دقیقتر انجام شود.
دستاوردهای تیم ما در رویدادها و مسابقات معتبر امنیت سایبری.
رتبه دوم — WorldSkills ایران
رتبه اول — Snapp Bug Bounty
رتبه دوم — MAKNA
رتبه دوم — Capture The Bug
یک جلسهی مشاورهی رایگان شروع خوبی است. اسکوپ و قیمت را با هم مشخص میکنیم و مسیر روشنی پیشرویتان میگذاریم.