حرجة
تنفيذ على الخادم أو وصول مباشر إلى البيانات: حقن SQL، وحقن أوامر النظام. مسار استغلال مثبَت بالأثر المنعكس.
يزحف راصد إلى الهدف، ويرسم سطح هجومه، ويختبره فعليًا على تسعة عشر صنفًا من الثغرات. كل طلب وكل نتيجة وكل تقرير تبقى على الجهاز الذي نفّذ الفحص — دون اتصال خارجي، ودون تتبّع، وبلا حساب سحابي.
يزحف راصد إلى الهدف، فيتتبع الروابط والنماذج وواجهات API، ويستخرج نقاط النهاية والمعاملات القابلة للحقن. ومن هذا الجرد يُبنى ما سيُختبر فعلًا — لا ما يُفترض وجوده في قائمة معدّة سلفًا.
لا يُستدلّ على الثغرة من رقم إصدار أو ترويسة؛ تُرسَل الحمولة وتُقرأ الاستجابة. وما يصلك هو ما ثبت فعليًا على هدفك، مصنفًا حسب مستوى الخطورة والصنف، لا قائمة احتمالات مبنية على ما قد يكون مثبَّتًا.
تُعرض مع كل نتيجة الحمولة التي أرسلها، والطلب بنصّه الكامل، ونقطة الحقن، والمخرَج المنعكس الذي يثبت التنفيذ، ودرجة ثقة تميّز المؤكد عمّا يحتاج إلى مراجعة. يستطيع المراجع إعادة إنتاجها من التقرير وحده.
& set /a 28001*29033POST http://localhost:3001/api/debug/ping [body:host]parameter "host" was concatenated into a server-side shell command; the injected command executed and its output 812953033 was reflected — OS command injection
Avoid shells; pass arguments as an argv array to a fixed executable and validate input strictly.
الفحص الذي بلغ حدّ التغطية، أو فقد قدرةً بسبب خطوة فاشلة، أو أُلغي في منتصفه، يُذكر على حقيقته. ولا يصدر راصد حكمًا بالسلامة إلا بعد اكتمال التشغيل وتغطية نطاق هدفه — فغياب النتائج في فحصٍ توقّف عن البحث ليس نتيجة نظيفة.
◉ VERDICT ISSUEDThe run finished and covered its target, so an empty result means what it says.
◉ VERDICT WITHHELDFive capabilities never ran and most of the surface went untested. No clean result is claimed.
كل صنفٍ قدرةٌ قائمة بذاتها ترسل حمولاتها وتتحقّق من أثرها، ويمكن تشغيلها ضمن الملف الكامل أو وحدها على نقطة نهاية بعينها.
تنفيذ على الخادم أو وصول مباشر إلى البيانات: حقن SQL، وحقن أوامر النظام. مسار استغلال مثبَت بالأثر المنعكس.
قراءة ملفات خارج النطاق أو تنفيذ في متصفح الضحية: اجتياز المسار، وXSS المنعكس.
ضعف في الإعداد يفتح الباب لهجوم مركّب: سوء إعداد CORS، وSSRF، وحقن ترويسة المضيف.
قصور في التحصين تزيد أثر ثغرة أخرى: غياب الترويسات الأمنية، وإفصاح عن الأخطاء.
وإلى جانب الخطورة تحمل كل نتيجة درجة ثقة: «مؤكدة» حين يثبت الأثر التنفيذ، و«مبدئية» عندما يدل السلوك على وجود الثغرة دون إثباتها بشكل قاطع. ولا تُخلط الدرجتان في القائمة نفسها.
زحف كامل ثم تشغيل القدرات التسع عشرة على كل نقطة نهاية ومعامل مكتشف. الملف المعتمد في التقييم الرسمي.
زحفٌ محدود العمق، وتشغيل القدرات الأعلى مردودًا فقط، لرصد الأخطاء الجسيمة قبل الإصدار.
رسم سطح الهجوم دون إرسال أي حمولة — جرد لنقاط النهاية والمعاملات يُتفق على نطاقه قبل الاختبار.
صنف واحد على نقطة نهاية بعينها، للتحقّق من إصلاح أو لتتبّع أثر بعد تغيير.
وتوزّع مجموعات الفحص الملف نفسه على أهداف متعددة وتدمج ما يخرج منها في تقرير واحد للمنظومة بأكملها. وأي ملف منها يمكن جدولته ليعمل من تلقاء نفسه على فترات منتظمة، فيبقى الحكم محدَّثًا بلا تشغيل يدوي في كل مرة.
التقرير ليس ملخّصًا مبتورًا: كل نتيجة تخرج بحمولتها وطلبها ودليلها ودرجتها، وكل تصدير يذكر تغطيته بنفسه — فإن كان الفحص غير مكتمل، صرّح التقرير بذلك، بالألفاظ نفسها التي تستخدمها لوحة التحكم.
ملف PDF يُطبع من المستند نفسه المعروض على الشاشة، والخط العربي مضمّن فيه فيُفتح كما صُمِّم في أي مكان.
صفحة HTML قائمة بذاتها، بلا موارد خارجية، تُفتح على أي جهاز دون اتصال.
JSON يحمل كل نتيجة بحمولتها وطلبها ودليلها، مع إعداد التشغيل الفعليّ — لاستخدامها في أدواتك ولوحاتك.
SARIF 2.1.0 يُرفع إلى فحص الشفرة في GitHub أو GitLab، فتظهر النتائج حيث يعمل الفريق.
CSV بترميز UTF-8 مع علامة ترتيب البايتات (BOM)، فتفتح العربية مباشرة في Excel بدل أن تصل مشوّهة.
عنوان واحد أو مجموعة عناوين، مع بيانات جلسة إذا كان الفحص مُصادَقًا عليه، وحدود لا يتجاوزها الزحف.
زحفٌ يرسم سطح الهجوم، ثم قدرات تختبره حمولةً تلو الأخرى، وكل خطوة مسجّلة على الجهاز.
كل نتيجة بدليلها ودرجتها، والتقرير يذكر ما غطّاه التشغيل وما لم يغطّه.
راسلنا ونرتّب لك عرضًا حيًّا على بيئتك، أو نسخة تجربة تعمل على جهازك دون اتصال.
sales@safina.saراصد — ماسح أمني للتطبيقات · تطوير سفينة، جدة