مراجعة أمان الويب والتطبيق
بالنسبة لفرق السعودية، يُبقي سياق الجاهزية الأمنية الموجّهة وفق NCA ECC المعتمد مراجعة أمن الويب والتطبيق مركّزة على فجوات الأولوية الموثقة واتجاه المعالجة المكتوب. يقيّم أسطح الويب أو API أو الجوال المتفق عليها ويقدّم ملاحظات مكتوبة بحسب الشدة مع اتجاه معالجة ذي أولوية. يبقى العمل ضمن النطاق المتفق عليه، ولا يشهد على الامتثال، ولا يصدر موافقة، ولا يضمن نتيجة.
من 32٬600٫00 ر.س. SAR
معلوماتي
يُؤكد النطاق النهائي وأي ضرائب سارية وتكاليف الطرف الثالث والشروط التجارية في عرض مكتوب. إتمام الشراء والدفع غير متاحين.
كيف نُسلّم
تُسلَّم من خلال سير عمل مراجعة بقيادة كبار المختصين. تُقدَّم النتائج وتصنيفات الشدة وأولويات المعالجة كتابةً ضمن عملية تضع السرية أولاً. لا توفر هذه المراجعة شهادة أو موافقة امتثال أو كشفاً مضموناً للثغرات.
مناسبة جيدة إذا
- ✓لديك أصول web أو جوال مواجهة للإنتاج تحتاج إلى ملاحظات أمنية موثّقة
- ✓تحتاج إلى نتائج ذات الأولوية لدعم مناقشات العملاء أو المشتريات أو الحوكمة
- ✓أنت تستعد لاختبار أعمق أو تقوية أمنية أو أعمال الاستعداد للامتثال
- ✓تريد خط أساس مكتوب قبل اتخاذ قرار بشأن الخطوات الأمنية التالية
ليس مناسبا إذا
- –تحتاج إلى تنفيذ معالجة فورية بدلا من التقييم
- –تحتاج إلى مراقبة على مدار الساعة طوال أيام الأسبوع، أو خدمات SOC، أو MDR
- –تحتاج إلى شهادة أو موافقة امتثال أو رأي تدقيق رسمي
- –أنت تتوقع القضاء المضمون على جميع مشاكل الأمن
مثالي ل
- أنت تجهّز منتج web أو منتجاً مدعوماً بـ API أو منتجاً محمولاً للإطلاق أو لإصدار كبير أو لمراجعة خارجية
- أنت تتعامل مع المدفوعات أو البيانات الشخصية أو المصادقة أو غيرها من سير العمل الرقمي الحساس
- تحتاج إلى مراجعة مستقلة لأمن التطبيقات قبل المشتريات أو مراجعة العملاء أو التوسع
- تحتاج إلى نتائج أمنية مكتوبة ذات أولوية لنطاق تطبيق متفق عليه
ما ستحصل عليه
بعد أن تطلب هذه الخدمة
عندما تختار مستوى الحزمة، ترسل طلباً. نراجع النطاق كتابةً قبل أي خطوة تجارية لاحقة. لا تقبل هذه الصفحة الدفع، ولا تفتح الاستلام، ولا تبدأ العمل.
أسعار النطاق المعلوماتي
Starter
32٬600٫00 ر.س. SAR
معلوماتي
سطح تطبيق واحد متفق عليه، مثل تطبيق web، أو تدفق منتج متصل بـ API، أو منصة جوال واحدة. مراجعة أمنية مركزة وإرشادات معالجة ذات أولوية.
طلب اقتراح مكتوبStandard
61٬500٫00 ر.س. SAR
معلوماتي
نطاق تطبيق معقد واحد أو تدفق تطبيق متصل متفق عليه، مثل الويب أو الجوال مع مراجعة API داعمة. تحليل أمني أعمق، وإرشادات معالجة، وإعادة اختبار واحدة.
طلب اقتراح مكتوبPremium
123٬000٫00 ر.س. SAR
معلوماتي
نطاق تطبيق أوسع متفق عليه عبر أسطح متصلة متعددة أو تدفقات منتجات معقدة. مراجعة موسعة وخارطة طريق ذات أولوية ودورة تحقق ثانية.
طلب اقتراح مكتوبنطاقات اختبار الاختراق المتاحة
يتم تأكيد نطاق الاختبار الصحيح قبل بدء العمل. يمكن مراجعة النطاقات التي تركز على التطبيق ضمن هذه الخدمة عند الاتفاق على الحزمة المحددة. تتطلب البنية التحتية الأوسع نطاقا والبيئات المتخصصة نطاقا منفصلا وتفويضا واقتباسا.
نطاقات التطبيق لهذه المراجعة
يمكن تقييم هذه النطاقات التي تركز على التطبيق داخل هذه الخدمة عند الاتفاق عليها للمستوى المحدد وتأكيدها كتابة قبل بدء العمل.
- اختبار أمن تطبيقات Web — يفحص تطبيقات web المواجهة للعملاء بحثاً عن مواطن ضعف في المصادقة والجلسات والنماذج وضوابط الوصول ومعالجة البيانات ومسارات الهجوم الشائعة على التطبيقات.
- اختبار الأمن API — في النطاق المؤكد الذي يركز على API، يمكن للمراجعة فحص واجهات REST وGraphQL وWebSocket والخدمة إلى الخدمة حيثما وُجدت، بما في ذلك المصادقة والتفويض ومسارات إساءة استخدام منطق الأعمال وتقييد المعدل وحدود الرمز المميز (token) والجلسة وعزل المستأجرين وتعرض البيانات وسلوك نقاط النهاية ومخاطر التكامل. تُرتَّب النتائج المدعومة بالأدلة حسب الشدة مع إرشادات المعالجة؛ ويقتصر أي إعادة اختبار مضمَّنة على النتائج المتفق على معالجتها، ويبقى التنفيذ بنطاق منفصل.
- اختبار أمن التطبيقات المحمولة — يفحص أسطح التطبيقات المتفق عليها على iOS أو Android، ومعالجة بيانات التطبيق، وتدفقات المصادقة، وتفاعل API، وسلوك التطبيق ذا الصلة بالأمن.
خيارات الاختبار الموسعة - نطاقها بشكل منفصل
هذه المجالات متاحة فقط بعد تأكيد النطاق بشكل منفصل والتفويض المكتوب وعرض السعر. لا تُضمَّن تلقائياً في أسعار Starter أو Standard أو Premium الحالية لهذه الخدمة.
- اختبار أمن تطبيقات سطح المكتب — مراجعة تطبيق سطح مكتب متفق عليه — كيف يتعامل مع مدخلات المستخدم، ويخزن البيانات على الجهاز، ويتواصل مع خدمات backend، ويحمي مسارات العمل الحساسة بعد تثبيته على محطة عمل.
- اختبار أمن الشبكة الخارجية — مراجعة الأنظمة المواجهة للإنترنت من منظور خارجي لتحديد الخدمات المكشوفة والتكوينات الضعيفة والمسارات التي قد يحاول طرف خارجي استخدامها ضد المنظمة.
- اختبار أمن الشبكة الداخلية — مراجعة بيئة الشبكة الداخلية من موقع مسموح به داخل المنظمة، والنظر في كيفية إساءة استخدام الأنظمة والحسابات والخدمات إذا وصل مهاجم إلى الشبكة الداخلية.
- اختبار أمن الشبكة اللاسلكية — مراجعة الشبكات اللاسلكية ونقاط الوصول المتفق عليها — كيف يتصل المستخدمون، وكيف تُقسَّم البيئة اللاسلكية عن الأنظمة الحساسة، وأين يمكن إساءة استخدام التكوينات الضعيفة.
- اختبار أمن VoIP — مراجعة مكونات الاتصال الهاتفي عبر بروتوكول الإنترنت المتفق عليها - توجيه المكالمات والمصادقة والخدمات المكشوفة ومسارات إساءة الاستخدام التي يمكن أن تؤثر على سلامة الاتصالات أو تكاليف المكالمات.
القبول المتخصص فقط
- اختبار الأمن OT / SCADA / ICS — يتطلب قبولا فنيا متخصصا وتفويضا كتابيا وقيود السلامة المتفق عليها وعرض أسعار منفصل قبل تأكيد أي عمل. لا يتم وضعه على أنه متاح تلقائيا للشراء المباشر عبر الإنترنت.
لا تتضمن أي حزمة تلقائياً كل نطاق اختبار مذكور أعلاه. تُؤكد الأهداف النهائية والبيئات ومتطلبات الوصول والتفويض وشروط الاختبار وأي دعم لإعادة الاختبار أو المعالجة قبل بدء العمل.
- لا يتم تضمين تنفيذ المعالجة تلقائيا.
- لا يُدرج اختبار الاختراق الكامل تلقائيًا ما لم يُتفق عليه بشكل منفصل.
- لا يمنح الاختبار شهادة للأمان.
- لا يضمن الاختبار أن كل نقطة ضعف سيتم تحديدها.
- اختبار مقاومة DDoS، وتمارين Red Team، وThreat Hunting هي ارتباطات منفصلة محددة النطاق ومتاحة بالفعل عبر مسار الارتباط المتخصص.
متضمن
- سطح تطبيق واحد متفق عليه لمستوى Starter
- مراجعة مركزة لنطاق تطبيق web أو API أو الهاتف المؤكد
- مراجعة المصادقة والإذن عند الاقتضاء
- مراجعة التعامل مع البيانات الحساسة، عند الاقتضاء
- ملاحظات API أو التكامل حيث تكون مشمولة في النطاق المؤكد
- نتائج مكتوبة وإرشادات معالجة ذات أولوية
- إعادة اختبار / تحقق تناسب المستوى حيث سبق اعتمادها
مستبعدة
- إصلاحات التعليمات البرمجية العملية (متوفرة كإضافة)
- اختبار الاختراق الكامل (نطاق مخصص)
- المراقبة المستمرة
- المساعدة في إرسال متجر التطبيقات (انظر خدمات التطبيقات)
إضافات متاحة
- +سطح تطبيق إضافي متفق عليه
- +مراجعة API أو تكامل مُوسعة
- +دعم عملي للمعالجة
- +التحقق من صحة المتابعة خارج نطاق المستوى المتضمن
كيف يعمل
الشراء والاستلام
يؤكد العميل نطاق التطبيق المتفق عليه وطريقة الوصول المصرح به والسياق الفني ذي الصلة.
تقييم الأمن
تدرس المراجعة سطح التطبيق المتفق عليه والتدفقات ذات الصلة بالأمن.
تقرير وتحليل
يتم تقديم النتائج المكتوبة وأولويات المعالجة.
التسليم والتوجيه
يتقدم التسليم والتحقق المضمَّن وفق المستوى المحدد.
خط زمني: يُؤكد أثناء الاستقبال بناءً على النطاق ومستوى الحزمة. تُقدَّم الأطر الزمنية النموذجية للتسليم بعد اكتمال الاستقبال.
رسم توضيحي للمنهجية
توضيح آمن للخصوصية لكيفية توثيق نطاق تطبيق جوال واحد داخل هذه الخدمة، بما في ذلك سجل النتائج المرجعية إلى OWASP وخارطة طريق المعالجة ذات الأولوية.
سيناريو توضيحي: تطبيق جوال يستعد لإصدار داخلي ومراجعة مخاطر. يغطي نطاق المثال سطح تطبيق جوال واحد مع مراجعة API داعمة لبيان كيف يمكن توثيق ملاحظات المصادقة والتفويض والتعامل مع البيانات الحساسة.
- مستوى قياسي — سطح تطبيق جوّال واحد متفق عليه مع مراجعة API مساندة
- مراجعة تركز على الأمن للمصادقة المتفق عليها وتدفقات التعامل مع البيانات الحساسة
- ملاحظات داعمة لأمن API والتكامل ضمن النطاق المؤكد
- نتائج ذات أولوية وإرشادات معالجة
- إعادة اختبار واحدة مشمولة للنتائج المتفق على معالجتها
يوضح هذا المثال المنهجي كيف يمكن توثيق النتائج عبر نطاقات الشدة مع خريطة طريق معالجة ذات أولوية ونتيجة تحقق واحدة للنتائج المعالجة المتفق عليها. يوضح نطاقاً متفقاً عليه محتملاً واحداً ضمن خدمة مراجعة أمن التطبيقات الأوسع؛ ويختلف النطاق والنتائج والمخرجات حسب المهمة.
مراجعة أمان التطبيق - سجل النتائج (توضيح نطاق الهاتف المحمول)
- ملخص تنفيذي لوضع أمان التطبيق لنطاق الهاتف المحمول المتفق عليه
- سجل نتائج مُصنَّف حسب الشدة مع مراجع OWASP Mobile ذات الصلة لهذا التوضيح ضمن نطاق الهاتف
- ملاحظات داعمة لأمن API ضمن النطاق المؤكد
- مراجعة التعامل مع البيانات الحساسة
- تحليل المصادقة والتفويض
- خارطة طريق معالجة ذات أولوية ونتيجة التحقق
هيكل وثيقة توضيحي. تتلقى المشاركة المؤكدة وثائق مناسبة لنطاقها المتفق عليه، سواء كان تطبيق web أو تطبيقاً مدعوماً بـ API أو تطبيقاً محمولاً.
سياق ملف الأمان
كيف يندرج هذا التسليم في ملف الأمن
يوضح هذا التسليم التمثيلي نوع الأدلة والأولويات وملاحظات المتابعة التي يمكن أن تجلس داخل ملف أمان BilgeQor العملي بعد التسليم.
ملف الأمان هو أداة مساعدة في اتخاذ القرار، وليس شهادة، أو حكم امتثال، أو ضمان أمان مثالي، أو تقدير خسارة لكل شركة.
الأسئلة المتكررة
مقالات ذات صلة
خدمات الأمن
شرح مراجعة أمان التطبيق
هل أنت مستعد للبدء؟
اختر مستوى الحزمة أو تحدث إلينا حول النطاق المخصص
