رخنهکاو | پلتفرم تست و پایش امنیت وبسایت
🛡️ توسعهیافته توسط تیم فنی سورسا
رخنهکاو پلتفرم تخصصی سورسا برای بررسی، پایش و مدیریت امنیت وبسایتها با تمرکز ویژه بر وردپرس و ووکامرس است. این سرویس به مدیران سایت کمک میکند پیش از آنکه یک ضعف امنیتی به یک مشکل جدی تبدیل شود، نقاط قابل بررسی سایت خود را شناسایی کنند، گزارش فارسی دریافت کنند و در صورت نیاز فرایند رفع آسیبپذیری را بهصورت شفاف دنبال کنند.
برخلاف ابزارهایی که تنها مجموعهای از هشدارهای فنی نمایش میدهند، رخنهکاو تلاش میکند نتیجه بررسی را به یک مسیر قابل اجرا تبدیل کند؛ یعنی مشخص شود چه مشکلی شناسایی شده، اهمیت آن چقدر است، با چه سطح اطمینانی گزارش شده و برای برطرف کردن آن چه اقدامی لازم است.
برای شروع نیز نیازی به خرید سرویس نیست. کاربران میتوانند ابتدا از
تست امنیت سایت
استفاده کنند و اسکن ساده سایت خود را بهصورت رایگان انجام دهند.
🔍 رخنهکاو چیست؟
رخنهکاو یک مرکز عملیات امنیت وب با تمرکز بر سایتهای وردپرسی است که برای شناسایی ضعفهای قابل مشاهده، بررسی وضعیت امنیتی، تولید گزارش و مدیریت فرایند ایمنسازی طراحی شده است.
یکی از مهمترین اصول این پروژه، بررسی مجاز وبسایتهاست. رخنهکاو قبل از اجرای اسکن از کاربر میخواهد مالکیت دامنه خود را تأیید کند. به این ترتیب امکان استفاده از پلتفرم برای بررسی بدون مجوز سایت دیگران محدود میشود.
اسکنها نیز بهصورت کنترلشده و غیرمخرب طراحی شدهاند؛ به این معنی که رخنهکاو برای انجام اسکن، رمز عبور آزمایش نمیکند، فایلی را تغییر نمیدهد و عملیاتی مانند Brute Force روی سایت اجرا نمیکند.
⚙️ رخنهکاو چه چیزهایی را بررسی میکند؟
بخشی از مشکلات امنیتی یک سایت ممکن است بدون هیچ نشانه ظاهری برای مدت طولانی وجود داشته باشند. رخنهکاو مجموعهای از شاخصهای قابل بررسی را تحلیل میکند تا تصویری روشنتر از وضعیت فعلی سایت ایجاد شود.
- وضعیت HTTPS و گواهی TLS
- هدرهای امنیتی وبسایت
- تنظیمات امنیتی Cookie و Session
- نشانههای نسخه وردپرس
- فایلهای حساس قابل دسترسی
- افشای نام کاربری مدیران وردپرس
- وضعیت XML-RPC
- بررسی برخی مسیرهای عمومی REST API
- شناسایی افزونهها و قالبهای قابل تشخیص
- بررسی نسخه افزونهها در اسکن پیشرفته
- تنظیمات امنیتی قابل مشاهده وبسرور
- برخی ملاحظات ویژه سایتهای ووکامرسی
این بررسیها با هدف کاهش ریسک انجام میشوند و رخنهکاو ادعای «امنیت صددرصدی» ندارد؛ زیرا امنیت یک وضعیت ثابت نیست و با تغییر کد، افزونهها، سرور و تهدیدهای جدید باید بهصورت مستمر مدیریت شود.
🆓 اسکن ساده رایگان
یکی از ویژگیهای مهم رخنهکاو این است که مدیر سایت برای مشاهده وضعیت اولیه وبسایت مجبور به خرید سرویس نیست.
در اسکن ساده، پس از تأیید مالکیت دامنه، مجموعهای از شاخصهای امنیتی بررسی شده و نتیجه در قالب یک گزارش فارسی در اختیار کاربر قرار میگیرد.
گزارش تنها شامل نام مشکلات نیست؛ یافتهها بر اساس اهمیت دستهبندی میشوند و توضیحاتی برای درک بهتر وضعیت سایت ارائه میشود.
← شروع تست رایگان امنیت سایت در رخنهکاو
🚀 اسکن پیشرفته برای بررسی عمیقتر
اگر پس از بررسی اولیه نیاز به اطلاعات بیشتری وجود داشته باشد، رخنهکاو امکان اجرای اسکن پیشرفته را نیز فراهم کرده است.
در این سطح، علاوه بر بررسیهای پایه، اطلاعات بیشتری درباره ساختار وردپرس، افزونههای قابل شناسایی، قالب، فایلهای حساس، REST API و بخشهای مرتبط با امنیت وردپرس بررسی میشود.
اسکن پیشرفته در حال حاضر با هزینه مشخص ارائه میشود و پیش از خرید نیز کاربر میتواند تفاوت آن با اسکن رایگان را مشاهده کند.
🌐 تمرکز تخصصی روی امنیت وردپرس
بخش مهمی از رخنهکاو بر امنیت WordPress متمرکز شده است؛ زیرا در بسیاری از سایتهای وردپرسی، فقط خود هسته وردپرس تعیینکننده امنیت نیست و افزونهها، قالب، حسابهای مدیریتی، تنظیمات سرور و فایلهای باقیمانده نیز میتوانند در سطح حمله نقش داشته باشند.
رخنهکاو در
بررسی امنیت وردپرس
به مواردی مانند هسته، افزونهها، قالبها، XML-RPC، REST API، افشای کاربران و فایلهای حساس توجه میکند.
این بخش برای مدیران سایت، توسعهدهندگان وردپرس، طراحان وب و شرکتهایی که چندین سایت وردپرسی مدیریت میکنند کاربردی است.
🛒 امنیت فروشگاههای ووکامرسی
در یک فروشگاه اینترنتی، مشکل امنیتی تنها به فایلهای سایت محدود نمیشود. حساب کاربران، اطلاعات مشتریان، مدیریت سفارشها و فرایندهای مرتبط با پرداخت نیز اهمیت دارند.
به همین دلیل رخنهکاو برای سایتهای WooCommerce نیز بررسیهای مخصوصی در نظر گرفته است.
این بررسیها بدون ایجاد سفارش آزمایشی و بدون تغییر اطلاعات محصولات یا کاربران انجام میشوند.
👁️ Sentinel؛ دیدبان وردپرس رخنهکاو
اسکن خارجی نمیتواند تمام اتفاقاتی را که در داخل یک سایت وردپرسی رخ میدهد مشاهده کند. به همین دلیل در کنار سامانه اصلی، ابزار Sentinel نیز برای پایش بهتر وضعیت وردپرس توسعه داده شده است.
Sentinel یک دیدبان فقطخواندنی است که میتواند اطلاعاتی درباره وضعیت واقعی افزونهها و برخی تغییرات مهم فایلهای وردپرس در اختیار رخنهکاو قرار دهد.
این ابزار برای تغییر سایت طراحی نشده و هدف آن افزایش قابلیت مشاهده وضعیت امنیتی است.
📊 گزارش امنیتی قابل فهم برای مدیر سایت
یکی از چالشهای ابزارهای امنیتی این است که خروجی آنها اغلب برای مدیر غیرمتخصص قابل استفاده نیست. نمایش عباراتی مانند HSTS، CSP، REST API Exposure یا XML-RPC بدون توضیح کافی، الزاماً به تصمیمگیری بهتر کمک نمیکند.
در رخنهکاو تلاش شده هر یافته علاوه بر بخش فنی، توضیح قابل فهمی نیز داشته باشد تا هم مدیر سایت و هم توسعهدهنده بتوانند از یک گزارش مشترک استفاده کنند.
از جمله اطلاعاتی که در گزارش رخنهکاو قابل مشاهده است میتوان به امتیاز امنیت، شدت یافتهها، سطح اطمینان، توضیح مشکل و پیشنهاد اقدام بعدی اشاره کرد.
پیش از انجام اسکن نیز میتوانید
نمونه گزارش امنیتی رخنهکاو
را مشاهده کنید.
⏱️ شمارش معکوس رخنه
یکی از قابلیتهای متفاوت رخنهکاو، «شمارش معکوس رخنه» است.
این قابلیت بر اساس اطلاعات همان اسکن تلاش میکند یک برآورد تحلیلی از مسیر رسیدن یک مهاجم فرضی به یک نقطه قابل سوءاستفاده ارائه کند.
این عدد یک پیشبینی قطعی برای زمان هک شدن سایت نیست و رخنهکاو نیز آن را به این شکل معرفی نمیکند. هدف از این قابلیت کمک به اولویتبندی مشکلات و درک بهتر اهمیت ترکیب چند ضعف امنیتی است.
🗺️ نقشه رخنه؛ دیدن زنجیره مشکل بهجای یک هشدار تنها
یک مشکل امنیتی همیشه بهتنهایی خطرناک نیست. گاهی چند ضعف کوچک در کنار یکدیگر میتوانند یک مسیر بزرگتر ایجاد کنند.
«نقشه رخنه» برای نمایش همین ارتباط طراحی شده است؛ یعنی کاربر بتواند مشاهده کند چگونه یک یافته میتواند به یافته بعدی متصل شود و در نهایت چه اثری روی امنیت سایت داشته باشد.
این قابلیت بدون ارائه کد سوءاستفاده یا اجرای حمله، مسیر ریسک را به شکل قابل درکتری نمایش میدهد.
🔧 فقط پیدا کردن مشکل کافی نیست
هدف نهایی رخنهکاو صرفاً تولید یک لیست طولانی از ایرادات نیست.
پس از اسکن، در صورت وجود مشکلات قابل رفع، کاربر میتواند پیشنهاد ایمنسازی سایت خود را دریافت کند. هزینه بر اساس یافتههای واقعی همان سایت محاسبه میشود و جزئیات خدمات مورد نیاز قابل مشاهده است.
خدمات تخصصی رفع آسیبپذیری رخنهکاو از ۵٬۰۰۰٬۰۰۰ تومان آغاز میشود و مبلغ نهایی بسته به نوع سایت، تعداد و شدت یافتهها، ساختار وردپرس یا ووکامرس، نیاز به تغییرات سرور و پیچیدگی عملیات متفاوت خواهد بود.
🧰 اتاق عملیات اختصاصی
اگر کاربر انجام فرایند ایمنسازی را به رخنهکاو بسپارد، پرونده کار در «اتاق عملیات» ایجاد میشود.
از این بخش میتوان وضعیت پروژه، فعالیتهای انجامشده، پیامها و مراحل باقیمانده را مشاهده کرد.
اطلاعات دسترسی مورد نیاز برای انجام کار نیز از طریق سازوکار اختصاصی نگهداری دسترسیها دریافت میشود و هدف این است که اطلاعات حساس در ایمیل یا پیامهای پراکنده ارسال نشوند.
📈 گزارش قبل و بعد از ایمنسازی
یکی از مشکلات رایج در خدمات امنیتی این است که پس از پایان کار، مدیر سایت نمیداند دقیقاً چه چیزی تغییر کرده است.
در رخنهکاو پس از انجام فرایند رفع، اسکن مجدد انجام میشود تا وضعیت قبل و بعد قابل مقایسه باشد.
به این ترتیب خروجی کار تنها جمله «مشکل برطرف شد» نیست و کاربر میتواند تغییر وضعیت یافتههای شناساییشده را مشاهده کند.
🔐 چرا رخنهکاو فقط سایت تأییدشده را اسکن میکند؟
تیم سورسا در توسعه رخنهکاو از ابتدا یک اصل مهم را در نظر گرفته است: ابزار امنیتی نباید به وسیلهای برای بررسی بدون اجازه سایت دیگران تبدیل شود.
به همین دلیل پیش از اجرای اسکن، مالکیت دامنه باید از طریق یکی از روشهای در نظر گرفتهشده تأیید شود.
تنها پس از تأیید مالکیت، بررسی سایت آغاز میشود.
این محدودیت شاید فرایند شروع اسکن را یک مرحله طولانیتر کند، اما برای حفظ استفاده مسئولانه و قانونی از سرویس ضروری است.
🎯 رخنهکاو برای چه کسانی مناسب است؟
رخنهکاو بهطور ویژه برای مدیران سایتهای وردپرسی و ووکامرسی، فروشگاههای اینترنتی، طراحان وب، توسعهدهندگان، آژانسهای طراحی سایت و کسبوکارهایی طراحی شده که امنیت وبسایت برای فعالیت روزمره آنها اهمیت دارد.
طراح سایت نیز میتواند پیش از تحویل پروژه به مشتری، وضعیت عمومی امنیت سایت را بررسی کند و مدیر یک فروشگاه اینترنتی میتواند بدون انجام آزمایشهای مخرب، تصویر روشنتری از وضعیت فروشگاه خود به دست آورد.
💡 چرا سورسا رخنهکاو را توسعه داد؟
سورسا سالهاست در حوزه طراحی وب، وردپرس، برنامهنویسی و توسعه ابزارهای آنلاین فعالیت میکند. در همین مسیر، یکی از مشکلات تکرارشوندهای که در پروژههای مختلف مشاهده میشد، نبود یک مسیر ساده و فارسی برای بررسی امنیت سایت و سپس مدیریت فرایند رفع مشکلات بود.
بسیاری از ابزارهای موجود یا صرفاً خروجی فنی ارائه میکنند، یا برای کاربر ایرانی پیچیدهاند، یا پس از شناسایی مشکل هیچ مسیر مشخصی برای مرحله بعد ارائه نمیدهند.
رخنهکاو با هدف اتصال این مراحل به یکدیگر توسعه داده شد:
بررسی → گزارش → اولویتبندی → پیشنهاد رفع → اجرای عملیات → اسکن مجدد → گزارش نهایی
به همین دلیل رخنهکاو را صرفاً یک اسکنر امنیتی نمیدانیم؛ هدف پروژه ایجاد یک فرایند مشخص برای مدیریت امنیت وبسایت است.
✅ از تست رایگان شروع کنید
اگر سایت وردپرسی یا ووکامرسی دارید و مدت زیادی است وضعیت امنیت آن را بررسی نکردهاید، لازم نیست برای شروع هزینهای پرداخت کنید.
دامنه خود را در رخنهکاو ثبت کنید، مالکیت آن را تأیید کنید و اسکن ساده رایگان را اجرا کنید. پس از مشاهده گزارش میتوانید بر اساس یافتههای واقعی سایت درباره قدم بعدی تصمیم بگیرید.
🛡️ شروع تست رایگان امنیت سایت در رخنهکاو
🌐 وبسایت رسمی پروژه:
Rekhnekav.ir
سخن پایانی سورسا
رخنهکاو یکی از پروژههای توسعهیافته توسط تیم فنی سورساست و مسیر توسعه آن ادامه خواهد داشت. هدف ما این است که مدیر سایت بتواند بدون نیاز به دانش عمیق امنیتی، وضعیت فعلی وبسایت خود را بهتر درک کند و در صورت وجود مشکل، مسیر مشخصی برای برطرف کردن آن داشته باشد.
اگر از رخنهکاو استفاده کردید، پیشنهادها و بازخوردهای خود را با ما در میان بگذارید. بازخورد مدیران سایت و توسعهدهندگان مستقیماً در توسعه قابلیتهای بعدی این پروژه تأثیر خواهد داشت.
دیگر محصولات سورسا:

رخنهکاو | پلتفرم تست و بررسی امنیت وبسایت
رخنهکاو پلتفرم تخصصی امنیت وب توسعهیافته توسط تیم سورساست که برای تست امنیت سایت، بررسی وردپرس و ووکامرس، شناسایی ضعفهای امنیتی و ارائه گزارش فارسی طراحی شده است. کاربران میتوانند ابتدا اسکن ساده رایگان انجام دهند و در صورت نیاز از اسکن پیشرفته و خدمات رفع آسیبپذیری استفاده کنند.

WP ARCHIVER | دسترسی به مخزن افزونه های وردپرسی در اینترنت داخلی
سایت WP ARCHIVER که توسط تیم توسعه سورسا طراحی و پیادهسازی شده، یک بایگانی و آینه (Mirror) کامل از مخزن رسمی افزونههای وردپرس است. تفاوت اصلی و برگ برنده این سرویس این است که به صورت ۱۰۰ درصدی روی سرورهای داخل کشور و بستر اینترنت ملی میزبانی میشود. این…

Pynox | ابزار تست دسترسی کاربران از طریق کلودفلر
Pynox یک ابزار تحت وب است برای بررسی لحظهای کیفیت و وضعیت دسترسی کاربران به وبسایتهایی که از شبکه CDN کلودفلر…

SLenz | لنز پیشرفته سورسا
Slenz یک ابزار آنلاین، رایگان و قدرتمند برای تحلیل جامع عملکرد وبسایت است که به طور ویژه برای توسعهدهندگان، متخصصان سئو و مدیران وبسایتهای ایرانی طراحی …

اینترنت اسکمرز، اولین و برترین پلتفرم معرفی کننده کلاهبرداران اینترنتی
اینترنت اسکمرز یک پلتفرم منحصر به فرد است که به منظور معرفی کلاهبرداران اینترنتی و جلوگیری از کلاهبرداریهای آینده تاسیس شده است. این سایت، اولین و تنها سایتی است که این اقدام را در حوزه امنیت آنلاین انجام داده است.

استاکس، اولین و برترین اسکریپت رزرو خودرو آنلاین
استاکس یک اسکریپت وب با زبان PHP و دیتابیس MYSQL میباشد، که با استفاده از PWA&TWA به عنوان یک وب اپلیکیشن پویا و مانند هر برنامه دیگری قابل نصب برروی دستگاه های اندروید، IOS، ویندوز، مکینت….