ابزارهای رایگان · ارزیابی آسیب‌پذیری

اسکن امنیت سرور رایگان: ارزیابی آسیب پذیری توسط کارشناس

اسکن امنیت سرور در کانفیگ سرور کار یک کارشناس است و ابزار آنلاین خودکار نیست. کارشناس با مجوز کتبی شما و روش‌های غیرمخرب، پورت‌های باز، نرم‌افزارهای قدیمی، گواهی SSL و تنظیمات پرخطر سرور یا وب‌سایت را پیدا می‌کند و گزارش ارزیابی آسیب‌پذیری را رایگان تحویل می‌دهد.

غیرمخرب، بدون تست نفوذ فقط با مجوز کتبی مالک Linux · Windows Server · وب‌سایت گزارش بر اساس شدت خطر
آنچه بررسی می‌شود

در تست امنیت سرور چه چیزهایی بررسی می‌شود؟

اسکن امنیتی همان چیزی را می‌بیند که مهاجم از بیرون می‌بیند: سرویس‌های در معرض اینترنت، نسخه‌های آسیب‌پذیر و تنظیمات ضعیف. بررسی داخلی سرور اختیاری است و فقط با خروجی دستورات فقط‌خواندنی انجام می‌شود.

اسکن پورت‌های باز و سرویس‌ها

هر پورت باز یک راه ورود به سرور است و فهرست آن‌ها نقطه شروع بررسی است.

  • پورت‌های رایج TCP و سرویسی که پشت هر پورت اجرا می‌شود
  • دیتابیس‌هایی مثل MySQL و Redis که نباید عمومی باشند
  • پنل‌هایی مثل phpMyAdmin که از اینترنت در دسترس‌اند
  • دسترسی SSH و RDP باز روی کل اینترنت

نسخه‌های آسیب‌پذیر (CVE)

نرم‌افزار قدیمی رایج‌ترین مسیر نفوذ به سرورهای کوچک و متوسط است.

  • نسخه وب‌سرور، PHP، OpenSSH و کنترل‌پنل تا جایی که از بیرون قابل تشخیص است
  • تطبیق نسخه‌ها با آسیب‌پذیری‌های عمومی CVE، درجه‌بندی شدت و جدا کردن یافته‌های قطعی از موارد نیازمند تأیید (مثبت کاذب)

SSL/TLS و رمزنگاری

علاوه بر اعتبار گواهی، پروتکل‌ها و رمزهای فعال هم بررسی می‌شوند.

  • تاریخ انقضا و کامل بودن زنجیره گواهی
  • فعال بودن پروتکل‌های قدیمی TLS 1.0 و 1.1 و رمزهای ضعیف
  • انتقال HTTP به HTTPS و وجود HSTS

بررسی امنیت سایت و وردپرس

تست امنیت سایت روی همان دامنه‌ای انجام می‌شود که در مجوز آمده است.

  • هدرهای امنیتی HTTP و نمایش اطلاعات نسخه در پاسخ سرور
  • مسیرهای حساس در دسترس، مثل پوشه ‎.git، فایل ‎.env یا فایل‌های بکاپ
  • نسخه وردپرس و افزونه‌هایی که از بیرون قابل تشخیص‌اند

ایمیل و DNS دامنه

تنظیمات نادرست DNS راه جعل ایمیل سازمان شما را باز می‌گذارد.

  • وجود و درستی رکوردهای SPF، DKIM و DMARC
  • باز بودن انتقال zone در سرور DNS
  • بنر سرویس ایمیل و اطلاعاتی که بی‌دلیل نمایش داده می‌شود

بررسی داخلی اختیاری

اگر بخواهید، وضعیت داخل سرور هم با خروجی دستورات فقط‌خواندنی بررسی می‌شود.

  • به‌روزرسانی‌های امنیتی معوق سیستم‌عامل
  • قوانین فایروال در iptables، nftables، CSF یا Windows Firewall
  • کاربران با دسترسی مدیریتی
  • ورود رمزی SSH و کلیدهای ناشناخته
راهنمای کامل

راهنمای اسکن امنیت سرور: محدوده، مجوز و خواندن گزارش

اسکن امنیت سرور نشان می‌دهد سرور از بیرون چه شکلی دارد: کدام سرویس‌ها از اینترنت در دسترس‌اند، کدام نسخه‌ها آسیب‌پذیری عمومی دارند و کدام تنظیمات کار مهاجم را آسان می‌کنند. این کار ارزیابی آسیب‌پذیری است و از ضعف‌ها سوءاستفاده نمی‌کند، پس نشان نمی‌دهد نفوذ واقعاً تا کجا پیش می‌رود. برای سروری که تازه راه‌اندازی شده، سروری که مدت‌ها بازبینی نشده یا سازمانی که پیش از امن‌سازی می‌خواهد اولویت‌ها را بداند، نقطه شروع مناسبی است. توضیحات زیر محدوده اسکن، شرایط مجوز و روش خواندن گزارش را روشن می‌کند.

اسکن امنیت، تست نفوذ و امن‌سازی چه تفاوتی دارند؟

اسکن امنیت ضعف‌های قابل مشاهده را پیدا و درجه‌بندی می‌کند و در سرور تغییری نمی‌دهد. تست نفوذ پروژه‌ای قراردادی است که در آن کارشناس به‌طور کنترل‌شده تلاش می‌کند از ضعف‌ها عبور کند تا اثر واقعی آن‌ها ثابت شود. همین تلاش ممکن است سرویس را مختل کند و باید زمان‌بندی شود. تست نفوذ جزو این خدمت نیست. امن‌سازی کار دیگری است: ضعف‌هایی را که اسکن پیدا کرده روی خود سرور می‌بندد و در خدمت امن‌سازی سرور انجام می‌شود.

مجوز کتبی و محدوده اسکن

اسکن فقط روی IPها و دامنه‌هایی انجام می‌شود که مالک یا مسئول مجاز سرور کتبی تأیید کرده است، آن هم در بازه زمانی مشخص. سروری که مالک یا مسئولش نیستید، حتی با نیت خیر، اسکن نمی‌شود. اگر سرور روی سرویس ابری یا دیتاسنتر است، قوانین همان ارائه‌دهنده درباره اسکن را هم بخوانید، چون بعضی ارائه‌دهنده‌ها ترافیک اسکن را مشکوک می‌دانند. اگر سیستم تشخیص نفوذ یا فایروالی دارید که اسکن را مسدود می‌کند، زمان اسکن را از قبل با مسئول آن هماهنگ کنید تا هشدارها بی‌دلیل پیگیری نشوند.

نسخه رایگان یک نوبت اسکن برای یک سرور یا یک دامنه است. بخش بیرونی پورت‌ها، سرویس‌ها، نسخه‌ها، SSL و وب‌سایت را پوشش می‌دهد و به هیچ رمزی نیاز ندارد. بخش داخلی اختیاری است: دستورات فقط‌خواندنی را خودتان اجرا می‌کنید و خروجی را می‌فرستید، یا کاربر موقت و محدودی می‌سازید که پس از گزارش حذف می‌شود. در این بخش به‌روزرسانی‌های امنیتی معوق، قوانین فایروال در iptables، nftables، CSF یا Windows Firewall و کاربران با دسترسی مدیریتی مرور می‌شوند.

در اسکن غیرمخرب چه اتفاقی می‌افتد؟

اسکن با ابزارهایی مانند Nmap و با سرعت کنترل‌شده انجام می‌شود تا ترافیک آن سرویس را کند نکند. هیچ آسیب‌پذیری‌ای اجرا نمی‌شود، هیچ رمزی امتحان نمی‌شود و تست بار هم انجام نمی‌شود. نسخه نرم‌افزارها تا جایی که از بیرون دیده می‌شود تشخیص داده و با آسیب‌پذیری‌های عمومی CVE تطبیق داده می‌شود. بعد کارشناس نتایج را دستی بررسی می‌کند، چون خروجی خودکار ابزارها مثبت کاذب زیادی دارد.

یک نمونه رایج مثبت کاذب، نسخه OpenSSH است. توزیع‌هایی مثل Debian، Ubuntu و AlmaLinux وصله امنیتی را روی همان شماره نسخه اعمال می‌کنند، پس بنری که نسخه قدیمی نشان می‌دهد لزوماً آسیب‌پذیر نیست. چنین یافته‌ای در گزارش در دسته موارد نیازمند تأیید با شماره بسته توزیع می‌آید و تا تأیید، آسیب‌پذیری قطعی حساب نمی‌شود.

گزارش را چطور بخوانید و از کجا شروع کنید؟

گزارش هر یافته را با شدت، شواهد و راه رفع می‌آورد و یافته‌ها در چهار سطح بحرانی، بالا، متوسط و کم دسته‌بندی می‌شوند. از یافته‌هایی شروع کنید که هم شدت بالایی دارند و هم رفعشان ساده است. دیتابیسی که از کل اینترنت در دسترس است یا پوشه ‎.git که در ریشه سایت قابل دانلود است، معمولاً با یک قاعده فایروال یا یک تغییر تنظیمات بسته می‌شود. بستن پورت‌ها و محدود کردن دسترسی به IPهای مشخص در مدیریت فایروال ادامه پیدا می‌کند.

بخش «محدودیت‌های بررسی» را هم بخوانید. این بخش صریحاً می‌گوید چه چیزی بررسی نشده، مثلاً منطق برنامه یا صفحاتی که بعد از ورود کاربر در دسترس‌اند. گزارشی که ایرادی پیدا نکرده، فقط درباره همان محدوده بررسی‌شده حرف می‌زند. اسکن هم وضعیت همان روز را نشان می‌دهد و پورتی که بعداً باز شود یا نرم‌افزاری که بعداً نصب شود، در آن دیده نمی‌شود.

رمز root، Administrator یا کنترل‌پنل را در تلگرام نفرستید. بخش بیرونی اسکن به هیچ رمزی نیاز ندارد و برای بخش داخلی، خروجی دستورات فقط‌خواندنی کافی است.

بعد از گزارش: رفع یافته‌ها و بررسی‌های دیگر

گزارش طوری نوشته می‌شود که تیم خودتان بتواند بر اساس آن اقدام کند و تعهدی برای خرید ایجاد نمی‌کند. اگر سرور نشانه آلودگی دارد، مثل فایل ناشناس در ریشه سایت یا کاربر مدیری که هیچ‌کس نساخته، اسکن جای پاک‌سازی را نمی‌گیرد و باید سراغ رفع هک و مالور رفت. اسکن امنیت یکی از ارزیابی‌های رایگان کانفیگ سرور است. اگر نگرانی شما این است که بکاپ در روز حادثه برمی‌گردد یا نه، بررسی وضعیت بکاپ سرور به همان پرسش جواب می‌دهد.

نمونه ساختار گزارش اسکن امنیت سرور

گزارش هر یافته را با شدت، شواهد و راه رفع می‌آورد و صریحاً می‌گوید چه چیزی بررسی نشده است. یافته‌های جدول فقط برای نمایش قالب گزارش‌اند.

ساختار گزارش ارزیابی آسیب‌پذیری با یافته‌های نمونه
بخش گزارشچه چیزی در آن می‌آیدنمونه یافته
خلاصه مدیریتیتعداد یافته‌ها در چهار سطح بحرانی، بالا، متوسط و کمیک یافته بحرانی و دو یافته با شدت بالا
سطح در معرض اینترنتپورت‌ها و سرویس‌های باز و ضرورت هر کدامپورت ۳۳۰۶ دیتابیس MySQL از کل اینترنت در دسترس است
نسخه‌ها و CVEنرم‌افزارهای قدیمی و آسیب‌پذیری‌های عمومی مرتبطنسخه OpenSSH قدیمی است؛ باید با شماره بسته توزیع تأیید شود
SSL و وب‌سایتتنظیمات رمزنگاری، هدرها و مسیرهای حساسپوشه ‎.git در ریشه سایت قابل دانلود است
پیشنهاد رفعاقدام مشخص برای هر یافته به ترتیب اولویتبستن پورت دیتابیس در فایروال و محدود کردن آن به IP برنامه
محدودیت‌های بررسیمواردی که در این اسکن پوشش داده نشده‌اندمنطق برنامه و صفحات پس از ورود کاربر بررسی نشده است
تفاوت خدمات امنیتی

اسکن امنیت، تست نفوذ یا امن‌سازی سرور؟

این سه کار اغلب با هم اشتباه گرفته می‌شوند. اسکن رایگان نقطه شروع است و جای تست نفوذ را نمی‌گیرد.

مقایسه اسکن امنیت سرور، تست نفوذ و امن‌سازی سرور
موضوعاسکن امنیت رایگانتست نفوذامن‌سازی سرور
هدفپیدا کردن نقاط ضعف قابل مشاهدهاثبات اینکه ضعف‌ها واقعاً قابل سوءاستفاده‌اندرفع ضعف‌ها و مقاوم‌سازی تنظیمات
روشبررسی غیرمخرب، بدون بهره‌برداریتلاش کنترل‌شده برای نفوذ طبق قرارداداعمال تغییر روی خود سرور
اثر روی سرویسناچیز؛ بدون بار سنگین و امتحان رمزممکن است اختلال ایجاد کند و باید زمان‌بندی شوددر پنجره زمانی توافق‌شده و پس از بکاپ
خروجیگزارش یافته‌ها بر اساس شدتگزارش سناریوهای نفوذ و شواهدسرور امن‌شده و گزارش تغییرات
هزینهرایگانپروژه مستقلامن‌سازی سرور با استعلام قیمت
نحوه درخواست

درخواست اسکن امنیتی سرور در چهار گام

ارسال درخواست در تلگرام

IP سرور یا دامنه سایت، سیستم‌عامل، نوع میزبانی و سرویس‌های اصلی مثل سایت، ایمیل یا دیتابیس را برای پشتیبانی کانفیگ سرور بفرستید.

مجوز کتبی و تعیین محدوده

مالک یا مسئول مجاز سرور، فهرست دقیق IPها و دامنه‌ها و بازه زمانی اسکن را کتبی تأیید می‌کند. هیچ هدفی خارج از این فهرست بررسی نمی‌شود.

اسکن غیرمخرب و بررسی دستی

اسکن با ابزارهایی مانند Nmap و با سرعت کنترل‌شده انجام می‌شود و کارشناس نتایج را دستی بررسی می‌کند تا مثبت‌های کاذب وارد گزارش نشوند.

تحویل گزارش و توضیح یافته‌ها

گزارش را دریافت می‌کنید و پرسش‌هایتان پاسخ داده می‌شود. رفع یافته‌ها را خودتان انجام می‌دهید یا برای آن استعلام می‌گیرید و تعهدی ایجاد نمی‌شود.

اسکن رایگان شامل چه چیزی است و چه چیزی نیست؟

شامل این خدمت

  • یک نوبت اسکن امنیت برای یک سرور یا یک دامنه
  • بررسی بیرونی پورت‌ها، سرویس‌ها، نسخه‌ها، SSL و وب‌سایت
  • بررسی داخلی اختیاری با دستورات فقط‌خواندنی
  • گزارش مکتوب با درجه‌بندی شدت و پیشنهاد رفع

خارج از این خدمت

مجوز و حریم خصوصی

اسکن امنیت سرور فقط با مجوز و بدون اختلال در سرویس

این اسکن بخشی از ابزارهای رایگان سرور کانفیگ سرور است. سروری که مالک یا مسئول آن نیستید، حتی با نیت خیر، اسکن نمی‌شود.

01

فقط اهداف مجاز

فقط IPها و دامنه‌هایی بررسی می‌شوند که در مجوز کتبی آمده‌اند. اگر سرور شما روی سرویس ابری یا دیتاسنتر است، قوانین آن ارائه‌دهنده درباره اسکن را هم رعایت کنید.

02

روش غیرمخرب

هیچ آسیب‌پذیری‌ای بهره‌برداری نمی‌شود، هیچ رمزی امتحان نمی‌شود و ترافیک اسکن محدود است تا سرویس شما کند نشود.

03

محرمانگی یافته‌ها

گزارش فقط برای درخواست‌دهنده ارسال می‌شود و هرگز از شما رمز root یا Administrator در تلگرام خواسته نمی‌شود.

سوالات متداول

پرسش‌های رایج درباره اسکن امنیت سرور

آیا اسکن امنیت سرور واقعاً رایگان است؟

بله، یک نوبت اسکن و گزارش آن هزینه‌ای ندارد و تعهدی برای خرید خدمت ایجاد نمی‌کند. اگر برای رفع یافته‌ها به کمک نیاز داشتید، محدوده کار و استعلام قیمت جداگانه ارائه می‌شود.

تفاوت ارزیابی آسیب‌پذیری و تست نفوذ چیست؟

ارزیابی آسیب‌پذیری ضعف‌ها را پیدا و درجه‌بندی می‌کند، اما از آن‌ها سوءاستفاده نمی‌کند. تست نفوذ یک پروژه قراردادی است که در آن کارشناس به‌طور کنترل‌شده تلاش می‌کند از ضعف‌ها عبور کند تا اثر واقعی آن‌ها ثابت شود. اسکن رایگان ما از نوع اول است.

آیا اسکن امنیتی باعث کندی یا قطعی سرور می‌شود؟

در روش غیرمخرب احتمال آن بسیار کم است، چون ترافیک اسکن محدود می‌شود، رمزی امتحان نمی‌شود و آسیب‌پذیری‌ای اجرا نمی‌شود. با این حال زمان اسکن با شما هماهنگ می‌شود تا اگر سیستم تشخیص نفوذ یا فایروال دارید، از قبل در جریان باشید.

اسکن پورت‌های باز چیست و چرا مهم است؟

اسکن پورت مشخص می‌کند کدام سرویس‌های سرور از اینترنت قابل دسترسی‌اند. هر سرویسی که بی‌دلیل باز باشد، مثل دیتابیس یا پنل مدیریت، هدف حملات خودکار می‌شود و بستن یا محدود کردن آن از ساده‌ترین قدم‌های امنیتی است.

ابزارهای تست امنیت سایت آنلاین کافی نیستند؟

برای نگاه اولیه کافی‌اند، اما تصویر کاملی نمی‌دهند. این ابزارها معمولاً فقط وب‌سایت و گواهی SSL را می‌بینند، مثبت کاذب زیادی دارند و نتیجه را اولویت‌بندی نمی‌کنند. در اسکن کارشناس، همه سرویس‌های در معرض اینترنت بررسی می‌شوند و هر یافته دستی تأیید می‌شود.

برای اسکن امنیت چه دسترسی یا مجوزی لازم است؟

برای بخش بیرونی فقط IP یا دامنه و مجوز کتبی مالک کافی است و هیچ رمزی لازم نیست. برای بررسی داخلی اختیاری، دستورات فقط‌خواندنی را خودتان اجرا می‌کنید یا کاربر موقت و محدودی می‌سازید که پس از گزارش حذف می‌شود.

بعد از گزارش، آسیب‌پذیری‌ها را چه کسی رفع می‌کند؟

انتخاب با شماست. گزارش طوری نوشته می‌شود که تیم خودتان بتواند بر اساس آن اقدام کند. اگر ترجیح می‌دهید رفع یافته‌ها و مقاوم‌سازی سرور به متخصص سپرده شود، خدمت امن‌سازی سرور برای همین مرحله است.

درخواست اسکن رایگان امنیت سرور در تلگرام

IP یا دامنه، سیستم‌عامل و سرویس‌های اصلی سرور را در تلگرام بفرستید تا کارشناس کانفیگ سرور مجوز و محدوده را هماهنگ کند و گزارش اسکن امنیت سرور شما را آماده کند.