SERVICES
خدمات امنیت سایت پیهانتر
از یک بررسی سریع تا تامین امنیت مستمر — متناسب با اندازه و ریسک کسبوکار شما.
«امنیت سایت» در پیهانتر یک خدمت مشخص است، نه یک شعار: ارزیابی وضعیت موجود سایت شما و بستن شکافهایی که بیشترین ریسک را با کمترین کار میبندند. این خدمت سبکتر و سریعتر از تست نفوذ وب است و برای سایتهایی طراحی شده که هنوز به یک ارزیابی عمیقِ چندهفتهای نیاز ندارند — یا میخواهند پیش از آن، موارد بدیهی را از سر راه بردارند.
صادقانه بگوییم تفاوت کجاست: در این خدمت، ما پیکربندی، سطح در معرض، وابستگیها، هدرهای امنیتی، احراز هویت و بهداشت عمومی سایت را بررسی میکنیم و آزمون دستی هدفمند روی نقاط پرریسک انجام میدهیم. آنچه انجام نمیشود، پوشش کامل و سیستماتیک همهی دستههای OWASP WSTG v4.2 و ساخت زنجیرههای حملهی چندمرحلهای است؛ آن کار، تست نفوذ نام دارد و زمان و بودجهی جداگانه میخواهد. اگر سایت شما پرداخت آنلاین دارد، دادهی هویتی نگه میدارد یا چند نقش کاربری دارد، از همان ابتدا تست نفوذ گزینهی درست است.
01 · ASSESSبررسی و ارزیابی امنیت سایت
ترکیبی از اسکن خودکار و بازبینی دستی: کشف زیردامنهها و سرویسهای فراموششده، فایلهای پشتیبان و رهاشده روی وبروت، رابطهای مدیریتی در معرض، فهرستشدن دایرکتوریها، پیامهای خطای پرجزئیات و متدهای HTTP غیرضروری.
سپس آزمون دستی روی نقاط پرریسک: فرمهای ورود و بازیابی رمز، آپلود فایل، پارامترهایی که شناسهی رکورد میگیرند و هر جایی که ورودی کاربر به یک پرسوجو یا خروجی HTML میرسد — یعنی تزریق SQL، XSS و IDOR.
خروجی، گزارشی اولویتبندیشده با شمارهی CWE، دستهی OWASP Top 10:2025 و شدت بر پایهی CVSS است.
02 · HARDENامنسازی و رفع آسیبپذیری
رفع یافتهها در کنار تیم توسعهی شما یا مستقیم توسط ما: بهروزرسانی نرمافزار و وابستگیها، پیکربندی امن سرور، اصلاح تنظیمات TLS و انتقال کامل به HTTPS با HSTS، و مقاومسازی پنل مدیریت CMS.
هدرهای امنیتی هم تنظیم میشوند، اما با واقعبینی: یک سیاست CSP مبتنی بر فهرست دامنههای مجاز در عمل بهسادگی دور زده میشود و اگر «unsafe-inline» در آن باشد عملاً هیچ محافظتی در برابر XSS ندارد. رویکرد درست، nonce بههمراه strict-dynamic است — و CSP در هر حال مکمل رفع آسیبپذیری است، نه جایگزین آن.
03 · RECOVERپاکسازی سایت هک شده
اگر کار از پیشگیری گذشته: حذف بدافزار و درهای پشتی، بستن مسیر نفوذ، بازگرداندن سایت به نتایج سالم گوگل و ایمنسازی در برابر حملهی مجدد. جزئیات خدمات پاکسازی ←
04 · MAINTAINتامین امنیت مستمر
امنیت رویداد نیست، فرایند است: پایش و اسکن دورهای، رصد آسیبپذیریهای تازهی اعلامشده برای اجزایی که واقعاً استفاده میکنید، اعمال بهروزرسانیها ابتدا در محیط تست، و تست نفوذ سالانه.
این بخش مستقیماً به A03:2025 Software Supply Chain Failures پاسخ میدهد: نگهداشتن فهرست بهروز اجزا و منابعشان، دریافت آنها فقط از مخازن رسمی و پایش پیوستهی هشدارهای امنیتی.
05 · REVIEWبازبینی معماری و پیکربندی
مرور تنظیمات هاست و سرور وب، جداسازی محیط توسعه از عملیاتی، مدیریت اسرار و کلیدهای API، سطح دسترسی فایلها و کاربران، و بررسی اینکه کدام سرویسها اصلاً نباید روی اینترنت دیده شوند.
پیکربندی نادرست در OWASP Top 10:2025 به رتبهی دوم رسیده است — و برخلاف باگهای کد، معمولاً در چند ساعت قابل رفع است.
06 · RESPONDآمادگی برای حادثه
راستیآزمایی پشتیبانها با یک بازگردانی واقعی (پشتیبانی که تست نشده، پشتیبان نیست)، بررسی اینکه چه رخدادهایی اصلاً ثبت میشوند و چه مدت نگه داشته میشوند، و تعیین اینکه در ساعت اول یک حادثه چه کسی چه کاری میکند.
نبود لاگ کافی همان چیزی است که در OWASP Top 10:2025 زیر A09 دستهبندی میشود و دلیل شمارهیک ناتوانی در یافتن مسیر نفوذ پس از هک است.