whoami team: 4 experts uptime: 6y

شکارچیانِ آسیب‌پذیری

پی‌هانتر یک تیم تخصصی امنیت تهاجمی است؛ ما با دیدِ یک مهاجم واقعی، نقاط ضعف کسب‌وکارها را پیش از هکرها پیدا می‌کنیم و راه بستن‌شان را نشان می‌دهیم.

pihunter ~
OUR STORY

از علاقه به شکار باگ،
تا یک تیم حرفه‌ای

پی‌هانتر از دل سال‌ها فعالیت در برنامه‌های باگ‌بانتی و مسابقات امنیت سایبری شکل گرفت. جایی که یاد گرفتیم امنیت واقعی، نه با ابزارهای خودکار، بلکه با تفکر خلاقانه و پشتکارِ یک مهاجم به‌دست می‌آید.

امروز همان ذهنیت را به‌عنوان یک شریک امنیتی در کنار کسب‌وکارها می‌گذاریم: شبیه‌سازی حملات واقعی، گزارش‌های دقیق و قابل‌اجرا، و همراهی تا لحظه‌ی رفع کامل آسیب‌پذیری‌ها.

تمرکز اصلی ما تست نفوذ وب اپلیکیشن است. این انتخاب آگاهانه است: برنامه‌های وب و APIها بیشترین سطح حمله‌ی مستقیم و بیشترین نرخ تغییر را دارند، و عمق واقعی در این حوزه با پراکندگی به دست نمی‌آید. خدمات شبکه، موبایل و تیم قرمز را زمانی برمی‌داریم که به همین محور خدمت کنند — نه به‌عنوان فهرستی برای بلندتر کردن بروشور.

پیشینه‌ی باگ‌بانتی، شکل کار ما را ساخته است. در باگ‌بانتی چیزی به‌جز یافته‌ی معتبر ارزش ندارد؛ گزارشی که قابل بازتولید نباشد رد می‌شود و گزارشی که تأثیرش را اثبات نکند پاداشی نمی‌گیرد. همان معیار را به پروژه‌های سازمانی آورده‌ایم: هر یافته باید شواهد داشته باشد، مسیر بازتولید داشته باشد و به یک اقدام مشخص ختم شود.

پی‌هانتر
0سال فعالیت
0پروژه موفق
0تعهد به محرمانگی
0گزارش آسیب‌پذیری
0جلسه مشاوره
WHAT DRIVES US

ارزش‌های ما

سه اصلی که در هر پروژه به آن‌ها پایبندیم.

</>

عمق فنی واقعی

ما به اسکن خودکار اکتفا نمی‌کنیم. تحلیل دستی عمیق و کشف زنجیره‌های حمله‌ی پیچیده، تفاوت اصلی کار ماست.

NDA

محرمانگی مطلق

امنیت با اعتماد شروع می‌شود. توافق‌نامه‌ی عدم افشا، مستندسازی کامل و رفتار حرفه‌ای، پایه‌ی هر همکاری است.

✓

نتیجه‌ی قابل‌اجرا

گزارش ما برای بستن آسیب‌پذیری نوشته می‌شود، نه برای پر کردن کاغذ. اولویت‌بندی روشن و راهکار عملی برای تیم شما.

WSTG

پوشش قابل ردیابی

هر آزمون به یک دسته‌ی مشخص در راهنمای تست OWASP نگاشت می‌شود؛ بنابراین می‌توانید ببینید چه چیزی بررسی شده و چه چیزی خارج از دامنه بوده است.

!

صداقت درباره‌ی محدودیت‌ها

هیچ ارزیابی‌ای امنیت مطلق نمی‌سازد. آنچه نتوانسته‌ایم بررسی کنیم و آنچه در زمان تست قابل اثبات نبوده را در گزارش می‌نویسیم، نه اینکه در سکوت رد شویم.

↺

تعهد به تست مجدد

پروژه با تحویل گزارش تمام نمی‌شود. پس از رفع، یافته‌ها دوباره بررسی و وضعیت هرکدام مستند می‌شود.

چطور کار می‌کنیم

روش کار ما ترکیبی از سه چیز است که هر کدام کار متفاوتی می‌کنند و جای هم را نمی‌گیرند: یک راهنمای پوشش فنی، یک تاکسونومی ریسک، و یک چارچوب برای ساختار خودِ پروژه.

  • پوشش فنی — OWASP WSTG. نسخه‌ی پایدار جاری این راهنما v4.2 است و حدود ۹۷ آزمون را در ۱۲ دسته تعریف می‌کند: جمع‌آوری اطلاعات، پیکربندی و استقرار، مدیریت هویت، احراز هویت، مجوزدهی، مدیریت نشست، اعتبارسنجی ورودی، مدیریت خطا، رمزنگاری ضعیف، منطق کسب‌وکار، آزمون سمت کلاینت و API. صادقانه بگوییم: این نسخه از سال ۲۰۲۰ منتشر شده و نسخه‌ی ۵ هنوز در دست توسعه است؛ با این حال همچنان دقیق‌ترین فهرست پوشش آزمون وب است که مرجع عمومی دارد.
  • رده‌بندی ریسک — OWASP Top 10:2025 و CWE. هر یافته علاوه بر عنوان، به یک دسته‌ی Top 10 نسخه‌ی جاری و یک شناسه‌ی CWE نگاشت می‌شود. این کار گزارش‌های چند پیمانکار را قابل مقایسه و ممیزی را قابل دفاع می‌کند.
  • شدت — CVSS. نمره‌دهی با CVSS v4.0 انجام می‌شود و در گزارش می‌نویسیم نمره بر چه پایه‌ای محاسبه شده است. اگر ابزار مدیریت ریسک شما هنوز با v3.1 کار می‌کند، همان را می‌دهیم و صریح ذکرش می‌کنیم. جزئیات این چارچوب در صفحه‌ی CVSS دانشنامه آمده است.
  • ساختار پروژه — PTES و NIST SP 800-115. فازهای پیش از تعامل، شناسایی، مدل‌سازی تهدید، تحلیل، بهره‌برداری کنترل‌شده و گزارش، اسکلت کار را می‌سازند. متن کامل مراحل را در متدولوژی تست نفوذ شرح داده‌ایم.

و یک تصریح که به آن پایبندیم: «گواهی OWASP»، «انطباق با PTES» یا «مجوز OSSTMM» وجود ندارد. این‌ها متدولوژی‌اند، نه طرح صدور گواهی. هر شرکتی که چنین عنوانی را روی خودش بگذارد، یا اصطلاح را نمی‌شناسد یا امیدوار است شما نشناسید. آنچه قابل ادعا و قابل بررسی است پوشش است — اینکه چه آزمونی اجرا شد، چرا، و با چه نتیجه‌ای.

ابزار در جای خودش، نه بیشتر

از ابزار خودکار استفاده می‌کنیم و پنهانش نمی‌کنیم؛ اما ابزار برای سرعت‌بخشیدن به پوشش است، نه برای تولید یافته. مهم‌ترین دسته‌ی یافته‌ها — نقص کنترل دسترسی و باگ منطق کسب‌وکار — چیزی است که هیچ اسکنری نمی‌تواند بشناسد، چون قواعد کسب‌وکار شما را نمی‌داند. ابزار نمی‌داند کاربر با نقش «حسابدار» نباید فاکتور شعبه‌ی دیگر را ببیند؛ این را فقط کسی می‌فهمد که مدل نقش‌ها را خوانده و هر اندپوینت را با هر نقش آزموده باشد. به همین دلیل خروجی خام اسکنر هیچ‌وقت به گزارش ما راه نمی‌یابد: هر یافته پیش از ثبت، دستی اعتبارسنجی می‌شود.

چارچوب اخلاقی و حقوقی همکاری

مرز میان تست نفوذ و نفوذ غیرمجاز، مهارت فنی نیست؛ مجوز کتبی است. سه شرط پیش از شروع هر پروژه برای ما غیرقابل مذاکره است:

  • مجوز مکتوب و امضاشده. فهرست دقیق دارایی‌های در دامنه، بازه‌ی زمانی مجاز و نام امضاکننده‌ی دارای اختیار. هر چیزی که در پیوست فنی نیامده باشد، آزموده نمی‌شود. بندهای لازم را در نمونه قرارداد تست نفوذ فهرست کرده‌ایم.
  • توافق‌نامه‌ی عدم افشا (NDA). داده و یافته‌ها محرمانه‌اند، انتقال گزارش از مسیر امن انجام می‌شود و مدت نگه‌داری شواهد و زمان امحای آن‌ها از پیش عدد مشخصی دارد، نه «تا اطلاع ثانوی».
  • قواعد تعامل. پیش‌فرض حرفه‌ای ما این است که آزمون اختلال سرویس، مهندسی اجتماعی روی کارکنان و هر تغییر یا حذف داده‌ی واقعی ممنوع است، مگر آنکه صریحاً و کتباً توافق شده باشد.

در همین چارچوب، کارهایی هست که انجام نمی‌دهیم و درخواستش را هم نمی‌پذیریم: دسترسی به حساب، دستگاه یا سامانه‌ی شخصی که متعلق به درخواست‌کننده نیست، بازیابی حسابی که مالکش نیستید، یا هر آزمونی روی دارایی‌ای که مجوز مکتوب مالکش را نداریم. اگر خارج از یک قرارداد، آسیب‌پذیری‌ای در سامانه‌ی شما پیدا کنیم، از مسیر افشای مسئولانه گزارش می‌دهیم و منتشرش نمی‌کنیم.

چرا یک کسب‌وکار باید به ما اعتماد کند

اعتماد در این حوزه با شعار ساخته نمی‌شود؛ با چیزهایی ساخته می‌شود که مشتری بتواند بررسی‌شان کند. آنچه ما در اختیار می‌گذاریم این‌هاست: دامنه و قواعد مکتوب پیش از شروع، مستندسازی همه‌ی آزمون‌ها حتی وقتی چیزی پیدا نشده باشد، شواهد بازتولیدپذیر برای هر یافته، تفکیک گزارش فنی از خلاصه‌ی مدیریتی، و تست مجدد پس از رفع. اگر یافته‌ای در زمان آزمون قابل اثبات نبود، همین را می‌نویسیم؛ ننوشتن، گزارش را قوی‌تر نمی‌کند، فقط بی‌اعتبارش می‌کند.

ما هم مثل هر تیم دیگری محدودیت داریم و آن را پنهان نمی‌کنیم: تست نفوذ عکسی از یک لحظه است، نه بیمه‌نامه. هر بار که کدی منتشر می‌شود، سطح حمله دوباره تغییر می‌کند. برای همین معمولاً ترکیبی را پیشنهاد می‌کنیم: ارزیابی دوره‌ای، آموزش توسعه‌ی امن برای تیم فنی تا ریشه‌ی یافته‌های تکرارشونده بسته شود، و در صورت آمادگی سازمان، لایه‌ی پیوسته‌ی باگ‌بانتی. نمونه‌ی نوع سازمان‌هایی که با آن‌ها کار کرده‌ایم را در صفحه‌ی مشتریان آورده‌ایم و ساختار خروجی نهایی را در گزارش تست نفوذ شرح داده‌ایم.

EXPERT TEAM

تیم کارشناسان پی‌هانتر

تیمی کوچک اما تخصصی از شکارچیان آسیب‌پذیری — هرکدام با تمرکز و تخصص خود روی یک جبهه‌ی امنیت تهاجمی.

مهدی مرادلو@moradloo
expert_01

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

WebOWASPReconBusiness Logic
online
امیر پیامنی@amir_p
expert_02

امیر پیامنی

کارشناس تست نفوذ شبکه

شکارچی ضعف‌های زیرساخت؛ از نقشه‌برداری سطح حمله تا بهره‌برداری از سرویس‌های شبکه و حرکت جانبی داخل دامنه.

NetworkInfraADPivoting
online
علیرضا کیا@alireza_kia
expert_03

علیرضا کیا

کارشناس وب و موبایل

متخصص تست نفوذ وب و اندروید با سابقه‌ی مدیریت تیم نفوذ در داتین. مهندسی معکوس اپ‌ها و کشف ذخیره‌سازی ناامن، تخصص اوست.

AndroidMobileWebReversing
online
محمدرضا مقدم@mr_moghadam
expert_04

محمدرضا مقدم

توسعه‌دهنده ابزار

مغز خودکارسازی تیم؛ ابزارها و زیرساخت داخلی پی‌هانتر را می‌سازد تا اسکن و گزارش‌گیری سریع‌تر و دقیق‌تر انجام شود.

ToolingAutomationPythonInfra
online
ACHIEVEMENTS

افتخارات تیم پی‌هانتر

دستاوردهای تیم ما در رویدادها و مسابقات معتبر امنیت سایبری.

★ 2ND

مسابقات مهارت جهانی امنیت سایبری

رتبه دوم — WorldSkills ایران

★ 1ST

رویداد باگ‌بانتی خصوصی اسنپ

رتبه اول — Snapp Bug Bounty

★ 2ND

مسابقه مکنا (سازمان بورس)

رتبه دوم — MAKNA

★ 2ND

مسابقه باگ‌بانتی CTB 5

رتبه دوم — Capture The Bug

WORK WITH US

آماده‌اید امنیت کسب‌وکارتان را
جدی بگیرید؟

یک جلسه‌ی مشاوره‌ی رایگان شروع خوبی است. اسکوپ و قیمت را با هم مشخص می‌کنیم و مسیر روشنی پیش‌رویتان می‌گذاریم.