النشرة الأسبوعية للتهديدات — أحدث الثغرات المُستغلة، كل يوم اثنين. احصل على النشرة
خدمات أمن هجومي

اكتشاف الثغرات قبل المهاجمين

FalehSec شركة سعودية للأمن السيبراني في الرياض، بسجل موثّق في اكتشاف ثغرات حرجة في أنظمة إنتاجية لشركات عالمية. متاحة لاختبارات تطبيقات الويب والشبكات وواجهات البرمجة والسحابة.

باتفاقية عدم إفصاح تقارير بالعربية والإنجليزية مكالمة تحديد نطاق مجانية
20+
نتائج حرجة/عالية لعملاء من المؤسسات
8+
ثغرات واقعية اكتُشفت في أقل من أسبوع
5
5 شهادات مهنية معتمدة منها CPTS وeWPTXv2
4
شركات عالمية اكتُشفت فيها ثغرات أمنية مؤكدة
FS

نجد الثغرات لتسمع عنها في التقرير — لا في الأخبار.

بدأت FalehSec في دعم تقنيات المؤسسات — كنّا نصلح الأنظمة ونتساءل كيف تعرّضت للاختراق أصلاً. هذا الفضول تحوّل إلى شركة متخصصة في الأمن الهجومي تخدم عملاء في الرياض وحول العالم.

يمتلك متخصصو FalehSec خمس شهادات مهنية معتمدة — من بينها CPTS وeWPTXv2 — ويواصلون نشاطهم في برامج المكافآت الأمنية. اكتشف الفريق ثغرات حرجة وحقيقية في أنظمة إنتاجية لشركات عالمية، ووثقت بهم شركات في الرياض.

هذا التزام مهني بدوام كامل وليس مشروعاً جانبياً. نكتب التقارير للبشر وليس للمطورين فقط: كل نتيجة تشمل الأثر التجاري وخطوات إعادة الإنتاج وإصلاحات يستطيع فريقك تطبيقها فعلياً. التسليم بالعربية والإنجليزية، تحت اتفاقية سرية (NDA)، وبعرض سعر وموعد محددين.

تقديم بالإنجليزية والعربية التزامات سرية بالكامل (NDA) الشهادات: CPTS · eWPTXv2 · eCPPT · eJPT · Security+
الشهادات: HTB CPTS eWPTXv2 eCPPT eJPT CompTIA Security+

خدمات اختبار الاختراق

تقييمات أمنية منظّمة تُقدَّم بتقارير واضحة قابلة للتنفيذ. تشمل كل اتفاقية إعادة اختبار للتأكد من فعالية الإصلاحات.

✦ عرض سعر وموعد مؤكدان قبل بدء أي عمل.

اختبارات متوافقة مع OWASP Top 10:2025 وNIST SP 800-115، ومرتبطة بمتطلبات الامتثال في إطار الأمن السيبراني لدى SAMA والضوابط الأساسية لدى الهيئة الوطنية للأمن السيبراني (NCA ECC) — مثالية للمؤسسات السعودية الخاضعة للتنظيم.

OWASP Top 10:2025 NIST SP 800-115 SAMA CSF NCA ECC ISO 27001:2022

اختبار اختراق تطبيقات الويب

اختبار يدوي شامل لتطبيقات الويب بحثاً عن ثغرات OWASP Top 10 — IDOR وXSS وتجاوز المصادقة وعيوب المنطق التجاري وغيرها. يشمل توثيقاً كاملاً لإثبات المفهوم.

غالباً 4–7 أيام عمل
ماذا تشمل الخدمة؟

اختبار اختراق الشبكات

تقييمات داخلية وخارجية تستهدف سوء الإعدادات وضعف بيانات الدخول ومسارات الحركة الجانبية وفرص تصعيد الصلاحيات عبر بنيتك التحتية.

غالباً 5–10 أيام عمل

مراجعة أمن السحابة والبنية التحتية

مراجعة يدوية لبيئات السحابة (AWS وAzure) بحثاً عن الأخطاء — دلاء S3 المكشوفة والأدوار ذات الصلاحيات الزائدة والتخزين غير الآمن وضوابط الوصول الضعيفة، قبل أن يكتشفها المهاجمون.

غالباً 4–8 أيام عمل

تقييم الثغرات

فحص منهجي ومراجعة يدوية لبيئتك لتحديد وتصنيف وترتيب أولويات نقاط الضعف الأمنية — مثالي كخطوة أولى قبل عقد اختبار اختراق كامل.

غالباً 2–4 أيام عمل

اختبار أمن واجهات البرمجة

اختبار متعمق لواجهات REST وGraphQL بحثاً عن BOLA/IDOR وضعف المصادقة والتعرض المفرط للبيانات والتعيين الشامل — بما في ذلك استغلال عيوب المنطق التجاري الخاصة بتصميم واجهاتك.

غالباً 3–6 أيام عمل
ماذا تشمل الخدمة؟

إعادة الاختبار والتحقق من المعالجة

بعد أن يعالج فريقك نتائج اختبار الاختراق، نعيد اختبار كل ثغرة للتأكد من فعالية الإصلاح وعدم ظهور ثغرات جديدة أثناء العملية.

تبدأ بعد إصلاحاتك

مرتبطون بالأُطر التي تحكم منشأتك

تتبع كل اتفاقية منهجية معتمدة، وتُربط النتائج بالإطار الذي ينطبق على منشأتك — ليكون لدى تدقيقك أو تفتيشك الدليل الذي يقبله من أول مرة.

NCA ECC

الضوابط الأساسية للأمن السيبراني

الحد الأدنى من الضوابط الملزمة للجهات الحكومية والقطاعات المنظّمة في المملكة.

NCA CSCC

ضوابط الأمن السيبراني للأنظمة الحرجة

ضوابط معزّزة لمشغّلي البنية التحتية الوطنية الحرجة والأنظمة عالية التأثير.

NCA CCC

ضوابط الأمن السيبراني للحوسبة السحابية

ضوابط للبيئات والخدمات السحابية العاملة داخل المملكة.

NCA OTCC

ضوابط أمن التقنيات التشغيلية

ضوابط الهيئة الوطنية للأمن السيبراني للتقنيات التشغيلية والأنظمة الصناعية.

SAMA CSF

إطار الأمن السيبراني لدى البنك المركزي السعودي

اختبارات متوافقة مع إطار البنك المركزي السعودي، بما يشمل متطلب اختبار الاختراق السنوي.

PDPL

نظام حماية البيانات الشخصية السعودي

اختبارات تكشف المخاطر التي تهدد البيانات الشخصية التي تعالجها أنظمتك، وأدلة للضوابط التقنية التي يتطلبها النظام.

PCI DSS

معيار PCI DSS v4.0

اختبار اختراق وأدلة لبيئات التعامل مع بطاقات الدفع.

ISO 27001

ISO/IEC 27001:2022

اختبارات وتقارير تغذّي نظام إدارة أمن المعلومات ومعالجة المخاطر وأدلة الاعتماد.

معايير الاختبار OWASP Top 10:2025 OWASP ASVS NIST SP 800-115 PTES MITRE ATT&CK تقارير بالإنجليزية والعربية

مصمّمة للقطاعات الأكثر حساسية

اختبار اختراق للمؤسسات الأكثر خضوعاً لرقابة الجهات التنظيمية — بأدلة يمكن للمدقق استخدامها.

القطاع الحكومي والعام

الجهات الخاضعة لضوابط الهيئة الوطنية للأمن السيبراني والمتطلبات الوطنية.

الخدمات المالية والتقنية المالية

البنوك وشركات التأمين والتقنية المالية العاملة تحت إطار البنك المركزي السعودي.

الطاقة والبنية التحتية الحرجة

بيئات التقنيات التشغيلية والأنظمة الصناعية حيث تكون الاستمرارية أمراً حاسماً.

الرعاية الصحية والتقنية الصحية

بيانات المرضى والأنظمة السريرية المحمية بنظام حماية البيانات الشخصية وأنظمة القطاع.

التجارة الإلكترونية والبرمجيات كخدمة والتقنية

المنصات التي تواجه العملاء وواجهات API والبنية السحابية.

الخدمات المهنية والمؤسسية

المؤسسات التي تتعامل مع بيانات العملاء والبيانات الشخصية على نطاق واسع.

كيف نعمل

عملية واضحة وسهلة من أول محادثة وحتى تأكيد الإصلاح. تعرف دائماً ما الخطوة التالية — وماذا ستكلفك.

1

مكالمة تمهيدية مجانية

مكالمة مدتها 30 دقيقة لفهم بيئتك وأهدافك وأي أمور محظورة. تحصل على عرض سعر ثابت وجدول زمني قبل بدء أي عمل.

2

مرحلة الاختبار

اختبارات يدوية ومنظمة تستهدف النطاق المتفق عليه، مع تحديثات مستمرة أثناء العمل — لا صندوق أسود صامت أبداً.

3

التقرير وترتيب الأولويات

تقرير واضح مرتب حسب المخاطر التجارية، مع خطوات إعادة الإنتاج وأدلة إثبات المفهوم وإرشادات معالجة عملية يستطيع فريقك تنفيذها.

4

إعادة الاختبار والإغلاق

بعد تطبيق فريقك للإصلاحات، نعيد اختبار كل نتيجة للتأكد من حلها — ومن عدم إدخال تراجعات جديدة.

تبدأ كل اتفاقية بمكالمة تمهيدية مجانية دون أي التزام.

احجز مكالمتك التمهيدية المجانية

نتائج أمنية موثّقة

ثغرات حقيقية اكتُشفت وأُبلغ عنها بشكل مسؤول في أنظمة إنتاجية لشركات عالمية عبر برامج مكافآت الاختراق.

Coupang · HackerOne حرجة

الاستيلاء على أصل S3 عبر CloudFront

حاوية S3 مملوكة لطرف ثالث مُقدَّمة عبر CloudFront على نطاق HSTS، ما يتيح السيطرة الكاملة على الأصول المُقدَّمة. تلا ذلك أصل S3 قابل للكتابة عالمياً أدى إلى ثغرة XSS مخزَّنة عبر حقن مقطع JavaScript.

الأثر التجاري: استطاع المهاجمون استبدال المحتوى المُقدَّم لجميع زوار نطاق HSTS — ما يقوّض الثقة الكاملة في الموقع.
Wallet in Telegram · HackerOne حرجة

BOLA/IDOR — كشف بيانات مالية

غياب فحوص الملكية في نقطة نهاية عروض P2P كشف التفاصيل المصرفية والدفعية لـ81 مستخدماً عبر 118 عرضاً. لم يتطلب الأمر تجاوز مصادقة — إنه فشل هيكلي في التفويض.

الأثر التجاري: كشف تفاصيل مصرفية ودفعية لـ81 مستخدماً — مخاطرة مالية وتنظيمية مباشرة.
Wallet in Telegram · HackerOne عالية

تجاوز القيود الجغرافية

ادعاء رمز البلد المُضمَّن داخل JWT لم يُعَد التحقق منه مع كل طلب، ما سمح بالوصول إلى واجهة السحب المالي من أي عنوان IP وبتجاوز الضوابط المالية على مستوى الدولة بالكامل.

الأثر التجاري: تجاوز الضوابط المالية الجغرافية، ما مكّن من عمليات سحب من مناطق مقيدة.
23andMe · HackerOne حرجة

سلسلة استيلاء كاملة على الحسابات

غياب إعادة المصادقة على نقاط تغيير البريد الإلكتروني وكلمة المرور والمصادقة الثنائية مكّن من الاستيلاء الكامل على أي حساب من جلسة واحدة صالحة. وُجدت ضوابط إضافية في نقاط أخرى، ما يؤكد خطأً متعمداً في التطبيق.

الأثر التجاري: استيلاء كامل على أي حساب بما في ذلك البيانات الشخصية الحساسة — قابل للاستغلال على نطاق واسع وبمهارة قليلة.
Wallet in Telegram · HackerOne عالية

تفويض مكسور — إصدار مفاتيح API تجارية

استطاع المستخدمون غير التجاريون على مستوى LEVEL_0 إصدار مفاتيح API تجارية صالحة تقبلها نقاط نهاية المتجر في بيئة الإنتاج، ما يمنح فعلياً وصولاً تجارياً غير مصرح به.

الأثر التجاري: أي مستخدم يستطيع الحصول على وصول API تجاري، ما يكشف عمليات جانب الدفع.
flynas · BugBounty.sa حرجة

اختطاف OTP والتلاعب بـJSON

تحديد ثلاث ثغرات حرجة تشمل اختطاف رموز OTP واستغلال التلاعب بـJSON ومسار هجوم إغراق البريد الإلكتروني. حصل الإفصاح المسؤول على تقدير فريق أمن flynas.

الأثر التجاري: تجاوز رموز المرور أحادية الاستخدام — شبكة الأمان الأخيرة لحسابات العملاء.

الشهادات

شهادات عملية من هيئات أمن هجومي معترف بها — وليست مجرد معرفة نظرية.

CPTS
أخصائي اختبار اختراق معتمد
Hack The Box · 2026
eWPTXv2
مختبِر اختراق تطبيقات الويب المتقدم
INE Security · 2024
eCPPT
مختبِر اختراق محترف معتمد
INE Security · 2023
eJPT
مختبِر اختراق مبتدئ
INE Security · 2022
Sec+
CompTIA Security+ (CE)
CompTIA · 2022

ابنِ نطاق اتفاقيتك

أربعة اختيارات سريعة ونُعدّ لك ملخص نطاق جاهزاً للإرسال. يُحدَّد السعر الثابت بعد مكالمة تمهيدية قصيرة — لأن النطاق هو ما يحدّد التكلفة، ولا نسعّر عشوائياً.

تقرير مفصّل أدلة إثبات المفهوم إعادة اختبار مشمولة ربط بالأطر التنظيمية
ملخص نطاقك
    الأطر التي يدعمها هذا الدليل

    المدة التقديرية: 4–7 days

    يعتمد السعر النهائي على النطاق ومتطلبات الوصول وتعقيد الاختبارات.

    أرسِل عبر

    الأسئلة الشائعة

    إجابات مباشرة عن الأسئلة التي يطرحها العملاء غالباً قبل بدء أي اتفاقية.

    ماذا أحصل عليه بالضبط في النهاية؟
    تقرير مفصّل يرتب كل نتيجة حسب المخاطر التجارية، مع خطوات إعادة الإنتاج وأدلة إثبات المفهوم، إضافة إلى إرشادات معالجة عملية لفريقك. تشمل الاتفاقية إعادة اختبار للتأكد من نجاح الإصلاحات.
    كم تستغرق مدة الاختبار؟
    تُنجز معظم التقييمات خلال 4–10 أيام عمل حسب النطاق. تحصل على جدول زمني مؤكد خلال المكالمة التمهيدية، قبل أي التزام.
    هل العملية سرية؟ هل توقّع على اتفاقية عدم إفصاح (NDA)؟
    نعم. تُوقَّع اتفاقية عدم الإفصاح قبل بدء الاختبار، وتُسلَّم النتائج لك وحدك. لا يتم الإفصاح العام عن أي ثغرة دون موافقتك الكتابية.
    هل تختبر أنظمتنا الإنتاجية بأمان؟
    نعم. قبل البدء نتفق على وثيقة قواعد الاشتباك التي تحدد النطاق وفترات الاختبار والتقنيات المسموحة وأي أنظمة أو إجراءات محظورة تماماً.
    هل يساعد هذا في متطلبات الامتثال لدينا؟
    نعم. تتبع الاختبارات منهجيات OWASP Top 10:2025 وNIST SP 800-115، ويمكن ربط التقارير بإطار الأمن السيبراني لدى SAMA أو الضوابط الأساسية لدى الهيئة الوطنية للأمن السيبراني (NCA ECC) أو ISO 27001:2022 أو أطر أخرى تحتاجها، كأدلة امتثال.
    ماذا لو لم نستطع إصلاح كل شيء فوراً؟
    هذا طبيعي. تحصل على قائمة مرتبة بالأولوية ليبدأ فريقك بأعلى المخاطر أولاً، وتبقى إعادة الاختبار متاحة خلال 3 أشهر.

    اطلب اختبار اختراق

    أخبرنا عن بيئتك وما تحتاج اختباره. سنرد خلال 24 ساعة بنطاق وجدول زمني وتسعير واضحين.

    حمّل: «ما الذي تُحضّره» لمكالمة التخطيط

    مقيم في الرياض، المملكة العربية السعودية — متاح عن بُعد وحضورياً

    يفتح تطبيق بريدك الإلكتروني مع الطلب جاهزاً للإرسال إلى bookings@falehsec.dev.

    الرد خلال 24 ساعة · سرّية مضمونة · تقارير بالعربية والإنجليزية.

    👋 أنا مساعد FalehSec — اسألني أي شيء عن اختبار الاختراق.