FalehSec شركة سعودية للأمن السيبراني في الرياض، بسجل موثّق في اكتشاف ثغرات حرجة في أنظمة إنتاجية لشركات عالمية. متاحة لاختبارات تطبيقات الويب والشبكات وواجهات البرمجة والسحابة.
بدأت FalehSec في دعم تقنيات المؤسسات — كنّا نصلح الأنظمة ونتساءل كيف تعرّضت للاختراق أصلاً. هذا الفضول تحوّل إلى شركة متخصصة في الأمن الهجومي تخدم عملاء في الرياض وحول العالم.
يمتلك متخصصو FalehSec خمس شهادات مهنية معتمدة — من بينها CPTS وeWPTXv2 — ويواصلون نشاطهم في برامج المكافآت الأمنية. اكتشف الفريق ثغرات حرجة وحقيقية في أنظمة إنتاجية لشركات عالمية، ووثقت بهم شركات في الرياض.
هذا التزام مهني بدوام كامل وليس مشروعاً جانبياً. نكتب التقارير للبشر وليس للمطورين فقط: كل نتيجة تشمل الأثر التجاري وخطوات إعادة الإنتاج وإصلاحات يستطيع فريقك تطبيقها فعلياً. التسليم بالعربية والإنجليزية، تحت اتفاقية سرية (NDA)، وبعرض سعر وموعد محددين.
تقييمات أمنية منظّمة تُقدَّم بتقارير واضحة قابلة للتنفيذ. تشمل كل اتفاقية إعادة اختبار للتأكد من فعالية الإصلاحات.
✦ عرض سعر وموعد مؤكدان قبل بدء أي عمل.
اختبارات متوافقة مع OWASP Top 10:2025 وNIST SP 800-115، ومرتبطة بمتطلبات الامتثال في إطار الأمن السيبراني لدى SAMA والضوابط الأساسية لدى الهيئة الوطنية للأمن السيبراني (NCA ECC) — مثالية للمؤسسات السعودية الخاضعة للتنظيم.
اختبار يدوي شامل لتطبيقات الويب بحثاً عن ثغرات OWASP Top 10 — IDOR وXSS وتجاوز المصادقة وعيوب المنطق التجاري وغيرها. يشمل توثيقاً كاملاً لإثبات المفهوم.
تقييمات داخلية وخارجية تستهدف سوء الإعدادات وضعف بيانات الدخول ومسارات الحركة الجانبية وفرص تصعيد الصلاحيات عبر بنيتك التحتية.
مراجعة يدوية لبيئات السحابة (AWS وAzure) بحثاً عن الأخطاء — دلاء S3 المكشوفة والأدوار ذات الصلاحيات الزائدة والتخزين غير الآمن وضوابط الوصول الضعيفة، قبل أن يكتشفها المهاجمون.
فحص منهجي ومراجعة يدوية لبيئتك لتحديد وتصنيف وترتيب أولويات نقاط الضعف الأمنية — مثالي كخطوة أولى قبل عقد اختبار اختراق كامل.
اختبار متعمق لواجهات REST وGraphQL بحثاً عن BOLA/IDOR وضعف المصادقة والتعرض المفرط للبيانات والتعيين الشامل — بما في ذلك استغلال عيوب المنطق التجاري الخاصة بتصميم واجهاتك.
بعد أن يعالج فريقك نتائج اختبار الاختراق، نعيد اختبار كل ثغرة للتأكد من فعالية الإصلاح وعدم ظهور ثغرات جديدة أثناء العملية.
تتبع كل اتفاقية منهجية معتمدة، وتُربط النتائج بالإطار الذي ينطبق على منشأتك — ليكون لدى تدقيقك أو تفتيشك الدليل الذي يقبله من أول مرة.
الحد الأدنى من الضوابط الملزمة للجهات الحكومية والقطاعات المنظّمة في المملكة.
ضوابط معزّزة لمشغّلي البنية التحتية الوطنية الحرجة والأنظمة عالية التأثير.
ضوابط للبيئات والخدمات السحابية العاملة داخل المملكة.
ضوابط الهيئة الوطنية للأمن السيبراني للتقنيات التشغيلية والأنظمة الصناعية.
اختبارات متوافقة مع إطار البنك المركزي السعودي، بما يشمل متطلب اختبار الاختراق السنوي.
اختبارات تكشف المخاطر التي تهدد البيانات الشخصية التي تعالجها أنظمتك، وأدلة للضوابط التقنية التي يتطلبها النظام.
اختبار اختراق وأدلة لبيئات التعامل مع بطاقات الدفع.
اختبارات وتقارير تغذّي نظام إدارة أمن المعلومات ومعالجة المخاطر وأدلة الاعتماد.
اختبار اختراق للمؤسسات الأكثر خضوعاً لرقابة الجهات التنظيمية — بأدلة يمكن للمدقق استخدامها.
الجهات الخاضعة لضوابط الهيئة الوطنية للأمن السيبراني والمتطلبات الوطنية.
البنوك وشركات التأمين والتقنية المالية العاملة تحت إطار البنك المركزي السعودي.
بيئات التقنيات التشغيلية والأنظمة الصناعية حيث تكون الاستمرارية أمراً حاسماً.
بيانات المرضى والأنظمة السريرية المحمية بنظام حماية البيانات الشخصية وأنظمة القطاع.
المنصات التي تواجه العملاء وواجهات API والبنية السحابية.
المؤسسات التي تتعامل مع بيانات العملاء والبيانات الشخصية على نطاق واسع.
عملية واضحة وسهلة من أول محادثة وحتى تأكيد الإصلاح. تعرف دائماً ما الخطوة التالية — وماذا ستكلفك.
مكالمة مدتها 30 دقيقة لفهم بيئتك وأهدافك وأي أمور محظورة. تحصل على عرض سعر ثابت وجدول زمني قبل بدء أي عمل.
اختبارات يدوية ومنظمة تستهدف النطاق المتفق عليه، مع تحديثات مستمرة أثناء العمل — لا صندوق أسود صامت أبداً.
تقرير واضح مرتب حسب المخاطر التجارية، مع خطوات إعادة الإنتاج وأدلة إثبات المفهوم وإرشادات معالجة عملية يستطيع فريقك تنفيذها.
بعد تطبيق فريقك للإصلاحات، نعيد اختبار كل نتيجة للتأكد من حلها — ومن عدم إدخال تراجعات جديدة.
تبدأ كل اتفاقية بمكالمة تمهيدية مجانية دون أي التزام.
احجز مكالمتك التمهيدية المجانيةثغرات حقيقية اكتُشفت وأُبلغ عنها بشكل مسؤول في أنظمة إنتاجية لشركات عالمية عبر برامج مكافآت الاختراق.
حاوية S3 مملوكة لطرف ثالث مُقدَّمة عبر CloudFront على نطاق HSTS، ما يتيح السيطرة الكاملة على الأصول المُقدَّمة. تلا ذلك أصل S3 قابل للكتابة عالمياً أدى إلى ثغرة XSS مخزَّنة عبر حقن مقطع JavaScript.
غياب فحوص الملكية في نقطة نهاية عروض P2P كشف التفاصيل المصرفية والدفعية لـ81 مستخدماً عبر 118 عرضاً. لم يتطلب الأمر تجاوز مصادقة — إنه فشل هيكلي في التفويض.
ادعاء رمز البلد المُضمَّن داخل JWT لم يُعَد التحقق منه مع كل طلب، ما سمح بالوصول إلى واجهة السحب المالي من أي عنوان IP وبتجاوز الضوابط المالية على مستوى الدولة بالكامل.
غياب إعادة المصادقة على نقاط تغيير البريد الإلكتروني وكلمة المرور والمصادقة الثنائية مكّن من الاستيلاء الكامل على أي حساب من جلسة واحدة صالحة. وُجدت ضوابط إضافية في نقاط أخرى، ما يؤكد خطأً متعمداً في التطبيق.
استطاع المستخدمون غير التجاريون على مستوى LEVEL_0 إصدار مفاتيح API تجارية صالحة تقبلها نقاط نهاية المتجر في بيئة الإنتاج، ما يمنح فعلياً وصولاً تجارياً غير مصرح به.
تحديد ثلاث ثغرات حرجة تشمل اختطاف رموز OTP واستغلال التلاعب بـJSON ومسار هجوم إغراق البريد الإلكتروني. حصل الإفصاح المسؤول على تقدير فريق أمن flynas.
شهادات عملية من هيئات أمن هجومي معترف بها — وليست مجرد معرفة نظرية.
أربعة اختيارات سريعة ونُعدّ لك ملخص نطاق جاهزاً للإرسال. يُحدَّد السعر الثابت بعد مكالمة تمهيدية قصيرة — لأن النطاق هو ما يحدّد التكلفة، ولا نسعّر عشوائياً.
المدة التقديرية: 4–7 days
يعتمد السعر النهائي على النطاق ومتطلبات الوصول وتعقيد الاختبارات.
إجابات مباشرة عن الأسئلة التي يطرحها العملاء غالباً قبل بدء أي اتفاقية.
أخبرنا عن بيئتك وما تحتاج اختباره. سنرد خلال 24 ساعة بنطاق وجدول زمني وتسعير واضحين.
حمّل: «ما الذي تُحضّره» لمكالمة التخطيط
هل تريد أن نوصي بالتقييم المناسب لبنيتك؟ 30 ثانية.
👋 أنا مساعد FalehSec — اسألني أي شيء عن اختبار الاختراق.