trusted_by: verified projects: 150+ retention: high

کسب‌وکارهایی که به ما اعتماد کردند

از استارتاپ‌های در حال رشد تا سازمان‌های بزرگ — تیم‌هایی که امنیت سامانه‌هایشان را به پی‌هانتر سپرده‌اند و با خیال راحت‌تر به مشتریانشان سرویس می‌دهند.

pihunter ~
0پروژه موفق
0سازمان و کسب‌وکار
0آسیب‌پذیری کشف‌شده
0رضایت و تمدید همکاری
TRUSTED BY

برخی از مشتریان ما

نام‌هایی که در کنارشان امنیت را جدی گرفته‌ایم.

ددیدار
ییکتانت
تتریبون
ننجوا
Oاوپرا
چچارگون
Oارگانیک مایندد
PParadise Hub
گگلرنگ سیستم
دداتین
CASE STUDIES

نمونه‌کارها

چند نمونه از پروژه‌هایی که تأثیر ملموسی بر امنیت مشتریان داشت.

سامانه‌ی CRM دیدارWEB PENTEST

ارزیابی کامل امنیتی اپلیکیشن و رفع آسیب‌پذیری‌های مهم، پیش از مقیاس‌گذاری سرویس به مشتریان جدید.

۳۱یافته رفع‌شده
۴ریسک بحرانی
۹ روزمدت پروژه
ارگانیک ماینددWEB · API

شناسایی سریع نقاط ضعف سیستم و افزایش قابل‌توجه سطح امنیت پیش از کمپین فروش بزرگ.

۲۲یافته رفع‌شده
۲ریسک بحرانی
۶ روزمدت پروژه
پلتفرم فین‌تک (محرمانه)RED TEAM

عملیات تیم قرمز چندمرحله‌ای برای سنجش توان تشخیص و واکنش تیم دفاعی در برابر یک حمله‌ی واقعی.

۳مسیر نفوذ
۱۲ روزمدت عملیات
۱۰۰٪محرمانگی
اپلیکیشن موبایل سازمانیMOBILE

تحلیل امنیتی اپ اندروید و iOS؛ رفع ذخیره‌سازی ناامن داده و مقاوم‌سازی در برابر مهندسی معکوس.

۱۸یافته رفع‌شده
۳ریسک بالا
۷ روزمدت پروژه

با چه نوع سازمان‌هایی کار می‌کنیم

الگوی مشترک مشتریان ما اندازه‌ی سازمان نیست؛ این است که سامانه‌شان داده یا پول کاربر را جابه‌جا می‌کند و توقف یا نشت آن هزینه‌ی مستقیم دارد. در عمل بیشتر پروژه‌ها در چند دسته می‌افتند:

  • سرویس‌های نرم‌افزاری و SaaS. سامانه‌هایی که چند سازمان روی یک نمونه سرویس می‌گیرند. اینجا حساس‌ترین موضوع، جداسازی داده‌ی مستأجران و درستی کنترل دسترسی بین حساب‌هاست.
  • فروشگاه و پلتفرم‌های تراکنشی. جایی که سبد خرید، تخفیف، کیف پول و درگاه پرداخت، منطق پیچیده و قابل سوءاستفاده می‌سازند — دسته‌ای از یافته‌ها که هیچ ابزار خودکاری پیدایشان نمی‌کند.
  • سامانه‌های سازمانی و پنل‌های داخلی. برنامه‌هایی با نقش‌های متعدد و گردش‌کار تأیید، که آزمون افقی و عمودی دسترسی روی هر نقش، هسته‌ی کار است.
  • رسانه و پلتفرم‌های محتوایی. با سطح حمله‌ی بزرگ عمومی، آپلود کاربر و وابستگی زیاد به مؤلفه‌های شخص ثالث.
  • اپلیکیشن موبایل به‌همراه بک‌اند. جایی که ارزیابی اپ بدون ارزیابی API پشت آن، نیمه‌کاره است.

در همه‌ی این موارد محور اصلی کار ما تست نفوذ وب اپلیکیشن و API است و خدمات دیگر — شبکه، موبایل، تیم قرمز — وقتی وارد می‌شوند که دامنه‌ی همان سامانه ایجاب کند.

چرا نام همه‌ی مشتریان اینجا نیست

بخشی از پروژه‌ها هرگز روی این صفحه نمی‌آید و این عمدی است. توافق‌نامه‌ی عدم افشا در بسیاری از قراردادها حتی نام کارفرما را هم پوشش می‌دهد، و ما آن را جدی می‌گیریم. به همین دلیل در نمونه‌کارها بعضی پروژه‌ها بدون نام آمده‌اند و ارقام‌شان کلی است. اگر شرکتی نام مشتریانش را بدون اجازه منتشر می‌کند، همان کار را با نام شما هم خواهد کرد.

مسیر یک همکاری، از تماس تا تست مجدد

  • ۱. نیازسنجی رایگان. یک جلسه برای شناخت سامانه، نقش‌ها، حساسیت‌ها و محدودیت‌های عملیاتی. خروجی آن، پیشنهاد دامنه و برآورد زمان است.
  • ۲. قرارداد، NDA و مجوز کتبی. دامنه به یک پیوست فنی ردیف‌به‌ردیف تبدیل می‌شود و قواعد تعامل و پنجره‌ی زمانی مکتوب می‌شود. بندهای لازم را در نمونه قرارداد تست نفوذ فهرست کرده‌ایم.
  • ۳. اجرای ارزیابی. ترکیب پوشش خودکار و تحلیل دستی، با اعتبارسنجی هر یافته پیش از ثبت. در طول کار، یافته‌های بحرانی بلافاصله و پیش از گزارش نهایی اطلاع داده می‌شوند.
  • ۴. گزارش فنی و خلاصه‌ی مدیریتی. برای تیم فنی، شواهد و مسیر رفع؛ برای مدیریت، تصویر ریسک و ترتیب اقدام. ساختار گزارش را در گزارش تست نفوذ شرح داده‌ایم.
  • ۵. تست مجدد. پس از رفع، یافته‌ها دوباره بررسی و وضعیت هرکدام مستند می‌شود.

یک مشتری چه انتظاری باید داشته باشد — و چه انتظاری نه

انتظار درست این است: دامنه و قواعد مکتوب پیش از شروع، مستندسازی همه‌ی آزمون‌ها حتی وقتی چیزی پیدا نشده، شواهد بازتولیدپذیر برای هر یافته، اولویت‌بندی روشن و یک نوبت تست مجدد. اگر ارزیابی به یافته‌ی بحرانی نرسید، همین را با فهرست آنچه آزموده شده گزارش می‌کنیم؛ گزارش خالی از بزرگ‌نمایی، بهتر از گزارش پر از هشدار کاذب است.

و انتظاری که واقع‌بینانه نیست: هیچ ارزیابی‌ای «امنیت» را تضمین نمی‌کند. تست نفوذ عکسی از یک لحظه است و با هر انتشار کد، سطح حمله دوباره تغییر می‌کند. به همین دلیل معمولاً ترکیبی را پیشنهاد می‌کنیم — ارزیابی دوره‌ای، آموزش توسعه‌ی امن برای بستن ریشه‌ی یافته‌های تکرارشونده، و در صورت آمادگی سازمان، لایه‌ی پیوسته‌ی باگ‌بانتی. اگر می‌خواهید پیش از هر تماسی وضعیت پایه را خودتان بسنجید، چک‌لیست امنیت وب رایگان در دسترس است و روش کار و استانداردهای مرجع ما در صفحه‌ی درباره ما آمده است.

CLIENTS SAY

مشتریان ما چه می‌گویند

“

تیم پی‌هانتر در تست نفوذ سیستم CRM دیدار، با بررسی همه‌جانبه‌ی اپلیکیشن و رفع مشکلات مهم کمک کرد تا با خیال راحت‌تر به مشتریان سرویس‌دهی کنیم. حرفه‌ای‌بودن تیم در اجرا، گزارش نهایی و ارائه‌ی راهکارها به‌قدری واضح بود که قطعاً این تیم را معرفی خواهم کرد.

علیرضا صفاریمجموعه دیدار
“

همکاری با تیم پی‌هانتر در تست نفوذ ارگانیک مایندد بسیار مؤثر بود. آن‌ها کمک کردند تا به‌سرعت نقاط ضعف سیستم را شناسایی و رفع کنیم و در نتیجه امنیت سیستم‌مان به‌شکل قابل‌توجهی افزایش یافت.

بهزاد چاوشیمدیر مجموعه ارگانیک مایندد
JOIN THEM

به جمع مشتریان راضی
پی‌هانتر بپیوندید

همکاری را با یک جلسه‌ی مشاوره‌ی رایگان شروع کنید. اسکوپ و قیمت را با هم مشخص می‌کنیم و گزارشی دریافت می‌کنید که واقعاً قابل اجراست.