WEBSITE SECURITY

امنیت سایت و وب‌سایت: خدمات، تست و تامین امنیت وب حرفه‌ای

وب‌سایت شما ویترین و درِ ورودی کسب‌وکار شماست — و هر روز توسط ربات‌ها و مهاجمان اسکن می‌شود. پی‌هانتر امنیت سایت شما را می‌سنجد، حفره‌ها را می‌بندد و امن نگهش می‌دارد.

SERVICES

خدمات امنیت سایت پی‌هانتر

از یک بررسی سریع تا تامین امنیت مستمر — متناسب با اندازه و ریسک کسب‌وکار شما.

«امنیت سایت» در پی‌هانتر یک خدمت مشخص است، نه یک شعار: ارزیابی وضعیت موجود سایت شما و بستن شکاف‌هایی که بیشترین ریسک را با کمترین کار می‌بندند. این خدمت سبک‌تر و سریع‌تر از تست نفوذ وب است و برای سایت‌هایی طراحی شده که هنوز به یک ارزیابی عمیقِ چندهفته‌ای نیاز ندارند — یا می‌خواهند پیش از آن، موارد بدیهی را از سر راه بردارند.

صادقانه بگوییم تفاوت کجاست: در این خدمت، ما پیکربندی، سطح در معرض، وابستگی‌ها، هدرهای امنیتی، احراز هویت و بهداشت عمومی سایت را بررسی می‌کنیم و آزمون دستی هدفمند روی نقاط پرریسک انجام می‌دهیم. آنچه انجام نمی‌شود، پوشش کامل و سیستماتیک همه‌ی دسته‌های OWASP WSTG v4.2 و ساخت زنجیره‌های حمله‌ی چندمرحله‌ای است؛ آن کار، تست نفوذ نام دارد و زمان و بودجه‌ی جداگانه می‌خواهد. اگر سایت شما پرداخت آنلاین دارد، داده‌ی هویتی نگه می‌دارد یا چند نقش کاربری دارد، از همان ابتدا تست نفوذ گزینه‌ی درست است.

01 · ASSESS

بررسی و ارزیابی امنیت سایت

ترکیبی از اسکن خودکار و بازبینی دستی: کشف زیردامنه‌ها و سرویس‌های فراموش‌شده، فایل‌های پشتیبان و رهاشده روی وب‌روت، رابط‌های مدیریتی در معرض، فهرست‌شدن دایرکتوری‌ها، پیام‌های خطای پرجزئیات و متدهای HTTP غیرضروری.

سپس آزمون دستی روی نقاط پرریسک: فرم‌های ورود و بازیابی رمز، آپلود فایل، پارامترهایی که شناسه‌ی رکورد می‌گیرند و هر جایی که ورودی کاربر به یک پرس‌وجو یا خروجی HTML می‌رسد — یعنی تزریق SQL، XSS و IDOR.

خروجی، گزارشی اولویت‌بندی‌شده با شماره‌ی CWE، دسته‌ی OWASP Top 10:2025 و شدت بر پایه‌ی CVSS است.

02 · HARDEN

امن‌سازی و رفع آسیب‌پذیری

رفع یافته‌ها در کنار تیم توسعه‌ی شما یا مستقیم توسط ما: به‌روزرسانی نرم‌افزار و وابستگی‌ها، پیکربندی امن سرور، اصلاح تنظیمات TLS و انتقال کامل به HTTPS با HSTS، و مقاوم‌سازی پنل مدیریت CMS.

هدرهای امنیتی هم تنظیم می‌شوند، اما با واقع‌بینی: یک سیاست CSP مبتنی بر فهرست دامنه‌های مجاز در عمل به‌سادگی دور زده می‌شود و اگر «unsafe-inline» در آن باشد عملاً هیچ محافظتی در برابر XSS ندارد. رویکرد درست، nonce به‌همراه strict-dynamic است — و CSP در هر حال مکمل رفع آسیب‌پذیری است، نه جایگزین آن.

03 · RECOVER

پاکسازی سایت هک شده

اگر کار از پیشگیری گذشته: حذف بدافزار و درهای پشتی، بستن مسیر نفوذ، بازگرداندن سایت به نتایج سالم گوگل و ایمن‌سازی در برابر حمله‌ی مجدد. جزئیات خدمات پاکسازی ←

04 · MAINTAIN

تامین امنیت مستمر

امنیت رویداد نیست، فرایند است: پایش و اسکن دوره‌ای، رصد آسیب‌پذیری‌های تازه‌ی اعلام‌شده برای اجزایی که واقعاً استفاده می‌کنید، اعمال به‌روزرسانی‌ها ابتدا در محیط تست، و تست نفوذ سالانه.

این بخش مستقیماً به A03:2025 Software Supply Chain Failures پاسخ می‌دهد: نگه‌داشتن فهرست به‌روز اجزا و منابعشان، دریافت آن‌ها فقط از مخازن رسمی و پایش پیوسته‌ی هشدارهای امنیتی.

05 · REVIEW

بازبینی معماری و پیکربندی

مرور تنظیمات هاست و سرور وب، جداسازی محیط توسعه از عملیاتی، مدیریت اسرار و کلیدهای API، سطح دسترسی فایل‌ها و کاربران، و بررسی اینکه کدام سرویس‌ها اصلاً نباید روی اینترنت دیده شوند.

پیکربندی نادرست در OWASP Top 10:2025 به رتبه‌ی دوم رسیده است — و برخلاف باگ‌های کد، معمولاً در چند ساعت قابل رفع است.

06 · RESPOND

آمادگی برای حادثه

راستی‌آزمایی پشتیبان‌ها با یک بازگردانی واقعی (پشتیبانی که تست نشده، پشتیبان نیست)، بررسی اینکه چه رخدادهایی اصلاً ثبت می‌شوند و چه مدت نگه داشته می‌شوند، و تعیین اینکه در ساعت اول یک حادثه چه کسی چه کاری می‌کند.

نبود لاگ کافی همان چیزی است که در OWASP Top 10:2025 زیر A09 دسته‌بندی می‌شود و دلیل شماره‌یک ناتوانی در یافتن مسیر نفوذ پس از هک است.

PROCESS

بررسی امنیت سایت: فرایند کار چگونه است؟

شش گام مشخص، از اولین تماس تا تحویل و راستی‌آزمایی. هیچ آزمونی پیش از دریافت مجوز کتبی مالک دارایی شروع نمی‌شود.

  1. مشاوره و شناختدر یک جلسه‌ی رایگان، دارایی‌ها، نگرانی‌ها و سطح ریسک شما را می‌شناسیم و محدوده‌ی کار مشخص می‌شود: دامنه‌ها و زیردامنه‌ها، فناوری سایت، نقش‌های کاربری و اینکه چه چیزی نباید لمس شود.
  2. مجوز کتبی و محرمانگیمجوز صریح مالک دارایی و توافق‌نامه‌ی عدم افشا پیش از هر آزمونی امضا می‌شود؛ همچنین IPهای مبدأ ما و پنجره‌ی زمانی مجاز مشخص می‌شود تا با فایروال و محدودیت نرخ شما تداخل نکند.
  3. ارزیابی و تستکارشناسان ما با دید مهاجم واقعی سایت را آزمایش می‌کنند — بدون اختلال در سرویس‌دهی. آزمون‌های اختلال‌زا مانند DoS و تست بار خارج از محدوده‌اند و بهره‌برداری فقط تا حد اثبات تأثیر پیش می‌رود.
  4. گزارش و اولویت‌بندیگزارش دو‌سطحی: خلاصه‌ی مدیریتی برای تصمیم‌گیری + جزئیات فنی، گام‌های بازتولید و راهکار رفع برای تیم توسعه. هر یافته با شماره‌ی CWE، دسته‌ی OWASP و شدت آن ثبت می‌شود.
  5. امن‌سازیاعمال اصلاحات — یا در کنار تیم شما یا مستقیم توسط ما — با ترتیب درست: اول مواردی که بیشترین کاهش ریسک را با کمترین ریسک تغییر می‌دهند.
  6. تست مجدد و تحویلپس از اعمال اصلاحات، همه‌ی یافته‌ها دوباره آزمایش و وضعیت هرکدام «رفع‌شده»، «تا حدی رفع‌شده» یا «باز» ثبت می‌شود. اگر یافته‌ها نشان دهند سایت به ارزیابی عمیق‌تری نیاز دارد، صریح می‌گوییم.
CHECKLIST

چگونه امنیت سایت را بالا ببریم؟

چک‌لیست پایه‌ای که هر مدیر سایتی — با هر سطح فنی — باید رعایت کند:

این‌ها همان مواردی هستند که در ارزیابی‌ها بیش از همه باز مانده‌اند. نسخه‌ی کامل‌تر را در چک‌لیست امنیتی و راهنمای بررسی امنیت سایت آورده‌ایم.

  • گواهی SSL معتبر و انتقال کامل به HTTPS
  • به‌روزرسانی منظم CMS، افزونه‌ها و کتابخانه‌ها
  • رمزهای یکتا و احراز هویت دومرحله‌ای برای همه‌ی مدیران
  • محدودسازی تلاش‌های ورود و تغییر آدرس صفحه‌ی مدیریت
  • فعال بودن HSTS و ریدایرکت اجباری HTTP به HTTPS
  • غیرفعال کردن فهرست‌شدن دایرکتوری و پیام‌های خطای پرجزئیات
  • حذف فایل‌های پشتیبان، آرشیو و نسخه‌های قدیمی از مسیر عمومی سایت
  • پشتیبان‌گیری خودکار روزانه، خارج از هاست اصلی
  • فایروال برنامه (WAF) و پایش فایل‌های تغییرکرده
  • حذف افزونه‌ها و حساب‌های بلااستفاده
  • ارزیابی امنیتی دوره‌ای توسط متخصص
  • راستی‌آزمایی پشتیبان با یک بازگردانی واقعی، نه فقط دیدن فایل
  • ثبت و نگهداری لاگ دسترسی و خطا برای دست‌کم چند ماه
  • بستن رابط‌های مدیریتی و محیط تست در برابر دسترسی عمومی
FAQ

سؤالات پرتکرار

پاسخ پرسش‌هایی که مدیران سایت پیش از سفارش این خدمت می‌پرسند.

امنیت سایت چیست؟

مجموعه اقداماتی که وب‌سایت را در برابر نفوذ، سرقت داده، بدافزار و از دسترس خارج شدن محافظت می‌کند — از پیکربندی امن سرور و SSL تا رفع آسیب‌پذیری‌های کد و پایش مستمر. هدف نهایی، حفظ داده‌ی کاربران، اعتبار برند و تداوم کسب‌وکار است.

هزینه امنیت سایت چقدر است؟

بر اساس مقدار کار تعیین می‌شود، نه یک تعرفه‌ی ثابت. یک بررسی امنیتی پایه روی سایت معرفی یا فروشگاه کوچک چند روز کاری زمان می‌برد؛ سایتی با چند نقش کاربری، پرداخت آنلاین و API به ارزیابی چندبرابر بزرگ‌تر — یا مستقیماً به تست نفوذ کامل — نیاز دارد. در جلسه‌ی مشاوره‌ی رایگان برآورد شفاف و بدون تعهد می‌گیرید؛ عوامل مؤثر بر هزینه را هم در هزینه‌ی امنیت سایت باز کرده‌ایم.

فرق این خدمت با تست نفوذ چیست؟

عمق و پوشش. بررسی امنیت سایت، وضعیت موجود را می‌سنجد و شکاف‌های آشکار را می‌بندد: پیکربندی، TLS، هدرها، به‌روزرسانی‌ها، دسترسی‌ها، پشتیبان‌گیری و آزمون دستی هدفمند روی نقاط پرریسک. تست نفوذ اما پوشش سیستماتیک همه‌ی دسته‌های OWASP WSTG v4.2 را می‌دهد، همه‌ی نقش‌های کاربری را در برابر هم می‌سنجد، منطق کسب‌وکار را می‌آزماید و زنجیره‌های حمله‌ی چندمرحله‌ای می‌سازد. اگر داده‌ی حساس یا پول جابه‌جا می‌کنید، تست نفوذ گزینه‌ی درست است.

در پایان چه چیزی تحویل می‌گیرم؟

گزارش دوسطحی (خلاصه‌ی مدیریتی + بخش فنی)، فهرست یافته‌ها با شماره‌ی CWE، دسته‌ی OWASP Top 10:2025 و شدت هرکدام، گام‌های بازتولید و راهکار رفع اولویت‌بندی‌شده، فهرست تغییرات امن‌سازی اعمال‌شده، و یک گزارش تست مجدد که وضعیت هر یافته را پس از رفع ثبت می‌کند. ساختار گزارش را در راهنمای گزارش توضیح داده‌ایم.

افزونه‌ی امنیتی یا فایروال (WAF) دارم؛ باز هم لازم است؟

بله. WAF یک لایه‌ی کاهش ریسک است، نه رفع آسیب‌پذیری. WAF نسبت به نقص کنترل دسترسی نابیناست — چون درخواست از نظر آن کاملاً معتبر است — و منطق کسب‌وکار و بیشتر XSSهای مبتنی بر DOM را هم نمی‌بیند. ضمن اینکه قابل دور زدن است؛ رایج‌ترین راه، یافتن IP اصلی سرور و زدن مستقیم آن است.

این خدمت به چه کسانی می‌خورد؟

سایت‌های معرفی و شرکتی، وبلاگ‌ها و پرتال‌های محتوایی، فروشگاه‌های کوچک و متوسط، سایت‌های وردپرسی که فقط می‌خواهند بهداشت امنیتی پایه را برقرار کنند، و تیم‌هایی که پیش از سفارش تست نفوذ می‌خواهند موارد بدیهی را از سر راه بردارند. اگر سایت وردپرسی دارید، خدمت اختصاصی امنیت وردپرس نقطه‌ی شروع بهتری است.

هر چند وقت یک‌بار باید تکرار شود؟

بررسی سبک را دست‌کم سالی یک‌بار و پس از هر تغییر مهم — تغییر قالب، افزودن درگاه پرداخت، مهاجرت هاست یا اضافه شدن یک ماژول جدید — تکرار کنید. باور غلط رایج: «ISO 27001 تست سالانه را اجباری کرده است.» این استاندارد هیچ دوره‌ای تعیین نمی‌کند؛ کنترل‌های A.8.8 و A.8.29 فقط یک فرایند مستند و مبتنی بر ریسک می‌خواهند. در مقابل PCI DSS v4.0.1 برای مجموعه‌های مشمول، آزمون سالانه و پس از تغییر بااهمیت را الزامی کرده است.

سایت من کوچک است؛ واقعاً هدف حمله قرار می‌گیرد؟

بله — بیشتر حملات هدفمند نیستند. ربات‌ها شبانه‌روز کل وب را برای سایت‌های آسیب‌پذیر اسکن می‌کنند و اندازه‌ی کسب‌وکار برایشان بی‌معناست. سایت وصله‌نشده دیر یا زود پیدا می‌شود. انگیزه هم لزوماً داده‌ی شما نیست: بسیاری از سایت‌های آلوده صرفاً برای ارسال اسپم، میزبانی صفحات فیشینگ یا تزریق لینک به سایت‌های دیگر استفاده می‌شوند — و هزینه‌اش را دامنه و اعتبار شما می‌پردازد. نشانه‌های هک شدن سایت را ببینید.

گواهی امنیتی سایت من مشکل دارد؛ یعنی هک شده‌ام؟

نه لزوماً — خطای «گواهی امنیتی این سایت مشکل دارد» معمولاً یعنی گواهی SSL منقضی یا اشتباه نصب شده است. اما این خطا اعتماد کاربر و رتبه‌ی گوگل را از بین می‌برد و باید فوری رفع شود؛ اگر همراه با ریدایرکت یا محتوای عجیب است، احتمال آلودگی را با راهنمای سایت هک‌شده بررسی کنید.

SECURE YOUR SITE

امنیت سایت‌تان را به حدس
واگذار نکنید

در یک جلسه‌ی رایگان، وضعیت امنیتی سایت شما را بررسی و مسیر امن‌سازی را مشخص می‌کنیم.

درخواست مشاورهایمیل