تخطَّ إلى المحتوى
سفينةSAFINA
ماسح أمني للتطبيقات يعمل دون اتصال

اكشف ما يمكن استغلاله فعلًا.
وأثبت أن شيئًا لم يغادر جهازك.

يزحف راصد إلى الهدف، ويرسم سطح هجومه، ويختبره فعليًا على تسعة عشر صنفًا من الثغرات. كل طلب وكل نتيجة وكل تقرير تبقى على الجهاز الذي نفّذ الفحص — دون اتصال خارجي، ودون تتبّع، وبلا حساب سحابي.

  • يعمل محليًا دون اتصال
  • فحص أهداف متعددة
  • دليل استغلال جاهز
  • إرشاد المعالجة
  • فحص مجدول
  • أربعة ملفات فحص
اطلب عرضًا
صنف ثغرات
١٩صنف ثغرات
ملفات فحص
٤ملفات فحص
درجات ثقة
٢درجات ثقة
اتصال خارجي
٠اتصال خارجي
٠١

يرسم سطح الهجوم قبل أن يختبره

يزحف راصد إلى الهدف، فيتتبع الروابط والنماذج وواجهات API، ويستخرج نقاط النهاية والمعاملات القابلة للحقن. ومن هذا الجرد يُبنى ما سيُختبر فعلًا — لا ما يُفترض وجوده في قائمة معدّة سلفًا.

Scans
2
Running now
1
Findings
53
Endpoints
40
Active scansAll scans →
  • RUNNINGlocalhost:3001Full scan · 27%6
  • SUCCEEDEDlocalhost:3001Full scan · 2m 01s47
Severity distribution
  • Critical7
  • High6
  • Medium20
  • Low20
الجرد — نقاط النهاية والمعاملات المكتشفة
٠٢

يختبر فعليًا، ولا يستنتج من البصمات

لا يُستدلّ على الثغرة من رقم إصدار أو ترويسة؛ تُرسَل الحمولة وتُقرأ الاستجابة. وما يصلك هو ما ثبت فعليًا على هدفك، مصنفًا حسب مستوى الخطورة والصنف، لا قائمة احتمالات مبنية على ما قد يكون مثبَّتًا.

Distribution
  • CRITICAL4
  • HIGH3
  • MEDIUM20
  • LOW20
  • INFO0
TOTAL FINDINGS47
SEVERITYTYPEFINDING
▮ CRITICALCommand Injectioncmd_injection — body "host"
▮ CRITICALSQL Injectionsqli — query "id"
▮ CRITICALSQL Injectionsqli — body "password"
▮ HIGHPath Traversalpath_traversal — query "path"
▮ HIGHReflected XSSxss_reflected — query "q"
▮ MEDIUMCORS Misconfigurationcors_misconfig — /api/comments
▮ LOWSecurity Headersmissing_header — x-content-type-options
النتائج — ٤٧ نتيجة في تقييم واحد
٠٣

كل نتيجة تحمل ما يثبتها

تُعرض مع كل نتيجة الحمولة التي أرسلها، والطلب بنصّه الكامل، ونقطة الحقن، والمخرَج المنعكس الذي يثبت التنفيذ، ودرجة ثقة تميّز المؤكد عمّا يحتاج إلى مراجعة. يستطيع المراجع إعادة إنتاجها من التقرير وحده.

Command Injection
cmd_injection — body "host"
▮ CRITICAL
CMD_INJECTIONfirm
TYPECommand Injection
ENDPOINTPOST http://localhost:3001/api/debug/ping
PARAMETERhost (body)
SEVERITYCritical
CONFIDENCEFirm
EVIDENCE · 2
PAYLOAD ⧉ Copy
& set /a 28001*29033
REQUEST ⧉ Copy
POST http://localhost:3001/api/debug/ping [body:host]

parameter "host" was concatenated into a server-side shell command; the injected command executed and its output 812953033 was reflected — OS command injection

◎ GENERAL GUIDANCE

Avoid shells; pass arguments as an argv array to a fixed executable and validate input strictly.

تفاصيل النتيجة — الحمولة والطلب والدليل
٠٤

«لا توجد ثغرات» حكمٌ لا يُمنح إلا باستحقاق

الفحص الذي بلغ حدّ التغطية، أو فقد قدرةً بسبب خطوة فاشلة، أو أُلغي في منتصفه، يُذكر على حقيقته. ولا يصدر راصد حكمًا بالسلامة إلا بعد اكتمال التشغيل وتغطية نطاق هدفه — فغياب النتائج في فحصٍ توقّف عن البحث ليس نتيجة نظيفة.

localhost:3001SUCCEEDED
WORKFLOW
full_scan
CAPABILITIES
19 / 19 executed
COVERAGE
complete · 20 endpoints
FINDINGS
0

◉ VERDICT ISSUEDThe run finished and covered its target, so an empty result means what it says.

staging.internalTRUNCATED
WORKFLOW
full_scan
CAPABILITIES
14 / 19 executed
COVERAGE
budget reached · 11 of 34
FINDINGS
3

◉ VERDICT WITHHELDFive capabilities never ran and most of the surface went untested. No clean result is claimed.

حالة التشغيل — التغطية معلنة مع كل فحص

ما يختبره راصد

تسعة عشر صنفًا من الثغرات

كل صنفٍ قدرةٌ قائمة بذاتها ترسل حمولاتها وتتحقّق من أثرها، ويمكن تشغيلها ضمن الملف الكامل أو وحدها على نقطة نهاية بعينها.

  • SQL injection
  • Reflected XSS
  • Command injection
  • Path traversal
  • SSRF
  • Template injection (SSTI)
  • XML entities (XXE)
  • LDAP injection
  • XPath injection
  • NoSQL injection
  • CRLF injection
  • SSI injection
  • Open redirect
  • CORS misconfiguration
  • Host header injection
  • JWT weaknesses
  • Security headers
  • Error disclosure
  • Secret exposure

كيف تُصنَّف النتائج

أربعة مستويات للخطورة، ومستويان للثقة

حرجة

تنفيذ على الخادم أو وصول مباشر إلى البيانات: حقن SQL، وحقن أوامر النظام. مسار استغلال مثبَت بالأثر المنعكس.

عالية

قراءة ملفات خارج النطاق أو تنفيذ في متصفح الضحية: اجتياز المسار، وXSS المنعكس.

متوسطة

ضعف في الإعداد يفتح الباب لهجوم مركّب: سوء إعداد CORS، وSSRF، وحقن ترويسة المضيف.

منخفضة

قصور في التحصين تزيد أثر ثغرة أخرى: غياب الترويسات الأمنية، وإفصاح عن الأخطاء.

وإلى جانب الخطورة تحمل كل نتيجة درجة ثقة: «مؤكدة» حين يثبت الأثر التنفيذ، و«مبدئية» عندما يدل السلوك على وجود الثغرة دون إثباتها بشكل قاطع. ولا تُخلط الدرجتان في القائمة نفسها.

ملفات الفحص

من تمريرة سريعة إلى فحص شامل

فحص شامل

زحف كامل ثم تشغيل القدرات التسع عشرة على كل نقطة نهاية ومعامل مكتشف. الملف المعتمد في التقييم الرسمي.

تمريرة سريعة

زحفٌ محدود العمق، وتشغيل القدرات الأعلى مردودًا فقط، لرصد الأخطاء الجسيمة قبل الإصدار.

استطلاع فقط

رسم سطح الهجوم دون إرسال أي حمولة — جرد لنقاط النهاية والمعاملات يُتفق على نطاقه قبل الاختبار.

قدرة واحدة

صنف واحد على نقطة نهاية بعينها، للتحقّق من إصلاح أو لتتبّع أثر بعد تغيير.

وتوزّع مجموعات الفحص الملف نفسه على أهداف متعددة وتدمج ما يخرج منها في تقرير واحد للمنظومة بأكملها. وأي ملف منها يمكن جدولته ليعمل من تلقاء نفسه على فترات منتظمة، فيبقى الحكم محدَّثًا بلا تشغيل يدوي في كل مرة.

ما يخرج من الفحص

خمس صيغ من الفحص نفسه

التقرير ليس ملخّصًا مبتورًا: كل نتيجة تخرج بحمولتها وطلبها ودليلها ودرجتها، وكل تصدير يذكر تغطيته بنفسه — فإن كان الفحص غير مكتمل، صرّح التقرير بذلك، بالألفاظ نفسها التي تستخدمها لوحة التحكم.

pdf

المستند الذي يُحفظ

ملف PDF يُطبع من المستند نفسه المعروض على الشاشة، والخط العربي مضمّن فيه فيُفتح كما صُمِّم في أي مكان.

html

تقرير يُرسَل كما هو

صفحة HTML قائمة بذاتها، بلا موارد خارجية، تُفتح على أي جهاز دون اتصال.

json

النتيجة كاملة

JSON يحمل كل نتيجة بحمولتها وطلبها ودليلها، مع إعداد التشغيل الفعليّ — لاستخدامها في أدواتك ولوحاتك.

sarif

داخل منصّتك

SARIF 2.1.0 يُرفع إلى فحص الشفرة في GitHub أو GitLab، فتظهر النتائج حيث يعمل الفريق.

csv

للجداول

CSV بترميز UTF-8 مع علامة ترتيب البايتات (BOM)، فتفتح العربية مباشرة في Excel بدل أن تصل مشوّهة.

طريقة العمل

  1. ١

    حدّد الهدف والنطاق

    عنوان واحد أو مجموعة عناوين، مع بيانات جلسة إذا كان الفحص مُصادَقًا عليه، وحدود لا يتجاوزها الزحف.

  2. ٢

    شغّل الملف المناسب

    زحفٌ يرسم سطح الهجوم، ثم قدرات تختبره حمولةً تلو الأخرى، وكل خطوة مسجّلة على الجهاز.

  3. ٣

    استلم نتائج قابلة لإعادة الإنتاج

    كل نتيجة بدليلها ودرجتها، والتقرير يذكر ما غطّاه التشغيل وما لم يغطّه.

شغّل راصدًا على هدف واحد

راسلنا ونرتّب لك عرضًا حيًّا على بيئتك، أو نسخة تجربة تعمل على جهازك دون اتصال.

sales@safina.sa

راصد — ماسح أمني للتطبيقات · تطوير سفينة، جدة