الانتقال إلى المحتوى الرئيسي

عرض توضيحي أمني مجاني لمدة 30 دقيقة احجز الآن

DAST

الاختبار الديناميكي
لأمن التطبيقات

اختبر تطبيقات الويب وواجهات API الحية لديك كما يفعل المهاجم. يزحف Offensive360 DAST عبر تطبيقك بمتصفح بلا واجهة، ويكتشف نقاط النهاية، ويشغّل أكثر من 40 فحصاً نشطاً للاستغلال و19 محللاً سلبياً، للحقن والمصادقة والتحكم في الوصول وعيوب واجهات API، ويؤكد كل نتيجة بالطلب والاستجابة الحقيقيين.

آخر تحديث: سبتمبر 2026

ما الذي يختبره Offensive360 DAST

محاولات استغلال حقيقية ضد تطبيقك قيد التشغيل: أكثر من 40 فحصاً نشطاً و19 محللاً سلبياً، لا مجرد فحص للترويسات.

حرج

هجمات الحقن

حقن SQL (القائم على الأخطاء والمنطقي والزمني) وأوامر نظام التشغيل وLDAP وXPath وNoSQL ولغات التعبير والقوالب من جانب الخادم وSSI: حمولات حقيقية ضد نقاطك، لا مطابقة توقيعات.

عالٍ

البرمجة النصية عبر المواقع

XSS المنعكس والمخزّن والقائم على DOM وحقن القوالب من جانب العميل، إضافة إلى XSS الأعمى المؤكد خارج النطاق عندما تنطلق الحمولة في مكان لا تراه.

حرج

المصادقة والجلسات

مصادقة مكسورة وتثبيت الجلسة وسوء إعداد JWT وإعادة التشغيل وتسميم إعادة تعيين كلمة المرور وبيانات الاعتماد الافتراضية وغياب تحديد معدل تسجيل الدخول.

عالٍ

التحكم في الوصول

IDOR / التصريح المكسور على مستوى الكائن (BOLA) وغياب التصريح على مستوى الوظيفة (BFLA) والإسناد الجماعي المختبر مقابل قاموس من 18 حقلاً للسمات المميزة في النماذج وأجسام JSON.

حرج

طلبات الخادم والتحليل

SSRF وXXE وإلغاء التسلسل غير الآمن (Java وPHP و.NET وPython) واجتياز المسارات ورفع الملفات غير المقيد، مع تأكيد الحالات العمياء عبر خدمة استدعاء OAST مستضافة ذاتياً.

عالٍ

البروتوكول والبنية التحتية

تهريب طلبات HTTP وتسميم ذاكرة التخزين المؤقت للويب وحقن ترويسة المضيف وCRLF وترويسات البريد وتلويث معاملات HTTP وتلويث النموذج الأولي وإعادة التوجيه المفتوحة وTLS الضعيف.

متوسط

سوء إعداد الخادم

لوحات الإدارة والملفات والشيفرة المصدرية المكشوفة وسرد المجلدات والأخطاء المفصلة وغياب ترويسات الأمان وCORS وأعلام ملفات تعريف الارتباط وخرائط المصدر المكشوفة والاستيلاء على النطاقات الفرعية عبر سجلات DNS المعلقة.

عالٍ

أمن واجهات API

REST وGraphQL: كشف الاستبطان وBOLA والإسناد الجماعي وغياب حدود استهلاك الموارد واكتشاف مواصفات API المكشوفة وجردها.

عالٍ

ثغرات CVE المعروفة والمكونات

بصمة التقنيات مع مطابقة CVE المعروفة لـ WordPress وJoomla وDrupal ولأطر عمل مثل Django وLaravel وNext.js وRails وSpring وStruts، إضافة إلى مكونات جانب العميل المعرضة للثغرات أو القديمة.

كيف يعمل الفحص

01

الهدف

أدخل عنوان تطبيقك. ويمكنك اختيارياً تقديم بيانات اعتماد لاختبار أعمق خلف صفحات تسجيل الدخول، أو البدء من الأصول التي اكتشفها ASM.

02

الزحف

يصيّر زاحف Chromium بلا واجهة تطبيقك، بما فيه تطبيقات الصفحة الواحدة كثيفة JavaScript، ويكتشف الصفحات والنماذج واستدعاءات API والعناصر التفاعلية.

03

الهجوم

تُختبر كل نقطة نهاية مكتشفة بحمولات استغلال حقيقية من أكثر من 40 فحصاً نشطاً، مضبوطة على حزمة التقنيات التي تكتشفها البصمة.

04

الإثبات والتقرير

تعيد المدققات فحص كل نتيجة، ويُبلَّغ عنها مع أدلة الطلب والاستجابة والخطورة وربط CWE وOWASP وخطوات المعالجة.

الفحص المصادق عليه

يقع معظم سطح هجوم تطبيقك خلف صفحة تسجيل الدخول. يدعم Offensive360 DAST الفحص المصادق عليه: يسجّل الدخول كمستخدم حقيقي ويختبر جميع الصفحات وواجهات API وسير العمل التي لا تستطيع أدوات الفحص المجهولة الوصول إليها.

  • مصادقة عبر النماذج
  • إدارة الجلسات بالرموز وملفات تعريف الارتباط
  • تدفقات تسجيل دخول متعددة الخطوات
  • اختبار قائم على الأدوار عبر مستويات صلاحيات مختلفة
  • فحوصات التحكم في الوصول بين المصادق عليه والمجهول على كل نقطة نهاية

مقارنة تغطية الفحص

دون مصادقة ~20% من سطح الهجوم
مع مصادقة ~90% من سطح الهجوم
انضباط صفر إنذارات كاذبة

إثبات، لا احتمال

أداة الفحص التي تطلق إنذارات كاذبة يتم تجاهلها. على كل نتيجة في Offensive360 DAST أن تستحق مكانها.

أدلة مع كل نتيجة

لا تُؤكَّد النتيجة إلا عندما تنجح حمولة حقيقية بشكل ملموس. تحصل على الطلب الذي أُرسل بالضبط والاستجابة التي عادت، قابلة لإعادة الإنتاج من فريقك.

مدققات وفرز مدعوم بالذكاء الاصطناعي

تعيد المدققات بعد الفحص اختبار كل نتيجة قبل الإبلاغ عنها، وتعلّم مرحلة فرز مدعومة بالذكاء الاصطناعي أي شيء ما زال يبدو إنذاراً كاذباً، ليركز المراجعون على الخطر الحقيقي.

بوابة إصدار على أهداف نظيفة

يجب أن يُنتج كل إصدار من المحرك صفر نتائج مقابل تطبيقات تحكم نظيفة قبل إطلاقه. ولا تنطلق فحوصات الترويسات واختطاف النقرات إلا على الاستجابات التي التقطها المحرك فعلاً.

الوضع الآمن مفعّل افتراضياً: حمولات التحقق غير مدمرة، وتقنيات الحرمان من الخدمة معطّلة قسراً في كل الأوضاع.

أمن تطبيقات الذكاء الاصطناعي

اختبر تطبيقات الذكاء الاصطناعي والنماذج اللغوية لديك

أصبحت روبوتات الدردشة وواجهات API المدعومة بالنماذج اللغوية وخطوط RAG جزءاً من سطح هجومك، وهي تفشل بطرق لا تبحث عنها أدوات الفحص التقليدية. يختبر Offensive360 DAST التطبيقات المدعومة بالذكاء الاصطناعي مقابل OWASP Top 10 for LLM Applications (2025)، بنفس التقارير المدعومة بالأدلة ككل نتيجة أخرى.

  • حقن الأوامر وكسر القيود: الخطر الأول في تطبيقات النماذج اللغوية
  • تسريب أوامر النظام وكشف المعلومات الحساسة
  • سوء معالجة المخرجات خلف استجابات النماذج اللغوية
  • الصلاحيات المفرطة في الوكلاء الذين يستخدمون الأدوات وكشف بيانات RAG

لماذا تحتاج تطبيقات الذكاء الاصطناعي إلى اختبار ديناميكي

تتصرف ميزة النموذج اللغوي بشكل مختلف في كل طلب؛ تكمن ثغراتها في كيفية تعامل النظام قيد التشغيل مع المدخلات العدائية، لا في سطر شيفرة واحد. وهذا يجعل الاختبار الديناميكي القائم على الحمولات الأداة المناسبة: نفحص نقاط الذكاء الاصطناعي الحية لديك بهجمات حقن وتسريب حقيقية ونعرض لك النص الكامل عندما تنجح إحداها.

مع SAST لشيفرتك المولّدة بالذكاء الاصطناعي وأوضاع المهام أدناه، تحصل على تغطية أمنية للذكاء الاصطناعي من الشيفرة التي يكتبها مساعدوك إلى ميزات الذكاء الاصطناعي التي تطلقها.

التقارير ولوحات التحكم والتكاملات

تصل النتائج إلى حيث تعمل فرقك أصلاً. التقارير مصممة للجمهور الذي يقرؤها، وتخبرك لوحة التحكم بلمحة ما إذا كان الخطر قادماً من شيفرتك أو مما تعرّضه.

  • أربعة قوالب تقارير وخمس صيغ تصدير مع تصفية بحسب الخطورة
  • أنواع نتائج مقروءة وربط CWE وOWASP وخطوات المعالجة
  • تفصل لوحة التحكم مؤشر مخاطر الفحص (المرجّح بالنتائج) عن مخاطر التعرض الخارجي (ASM)
  • إعادة توجيه Syslog إلى منصات SIEM، متحقق منها من طرف إلى طرف مع FortiSIEM
  • REST API لخطوط الأنابيب والأتمتة؛ وSAST وDAST مترابطان في وحدة تحكم واحدة

انشر وفق شروطك

يُشحن DAST داخل الجهاز الافتراضي نفسه مع SAST وMAST وASM، كملف OVA لمركز بياناتك أو صورة Azure VHD لمستأجر السحابة الخاص بك، ويعمل دون اتصال بالكامل في الشبكات المعزولة. لا تغادر الأهداف والنتائج والأدلة بيئتك أبداً.

تفضّل الخدمة المدارة؟ المحرك نفسه متاح كخدمة سحابية. استكشف المنصة ←

محرك واحد، ثلاثة أوضاع

يشغّل المحرك المتحقق منه نفسه فحصاً في لحظة زمنية، ومهمة ذكاء اصطناعي مقيّدة بالتصريح، وفريقاً أحمر آلياً مستمراً، تغذيها الأصول التي يكتشفها ASM.

فحص DAST

فحص في لحظة زمنية

اختبار حتمي قابل للتكرار لهدف مع أكثر من 40 فحصاً نشطاً و19 محللاً سلبياً. خط الأساس الذي تُبنى عليه كل الأوضاع الأخرى.

مختبر الاختراق بالذكاء الاصطناعي

مهمة مقيّدة بالتصريح

مهمة PTES كاملة على المحرك نفسه: استطلاع وفحص حقيقي واستغلال بموافقة بشرية وتقارير OWASP WSTG وMITRE ATT&CK، مقيّدة بسجل تصريح موقّع ومفتاح إيقاف ظاهر.

اعرف المزيد ←
الفريق الأحمر الآلي

محاكاة مستمرة للخصوم

يخطط مسارات هجومه بنفسه ويسلسل النتائج ويثبت قابلية الاستغلال داخل حارس نطاق مُلزِم: آمن افتراضياً، وهجمات الحرمان من الخدمة معطّلة قسراً، ويمكن إيقافه بنقرة واحدة، مع استدلال ذكاء اصطناعي يعمل دون اتصال.

اعرف المزيد ←

تكتشف إدارة سطح الهجوم النطاقات الفرعية والخدمات والشهادات وبيانات الاعتماد المسرّبة التي تعرّضها، وتسلمها لأي وضع لاختبار مصرّح به.

الأسئلة الشائعة

ما الفرق بين DAST وSAST؟

يحلل SAST (الاختبار الساكن لأمن التطبيقات) شيفرتك المصدرية دون تشغيلها، فيكتشف الثغرات مبكراً على مستوى الشيفرة. أما DAST (الاختبار الديناميكي لأمن التطبيقات) فيختبر تطبيقك قيد التشغيل من الخارج كما يفعل المهاجم الحقيقي، فيكتشف مشكلات وقت التشغيل مثل إعدادات الخادم الخاطئة وعيوب المصادقة ونقاط الحقن القابلة للاستغلال التي لا تظهر إلا في بيئة حية. تجمع Offensive360 الاثنين في منصة واحدة، فتغطي الشيفرة ووقت التشغيل دون شراء أداتين.

ما الثغرات التي يختبرها Offensive360 DAST؟

يشغّل المحرك أكثر من 40 فحصاً نشطاً للاستغلال و19 محللاً سلبياً في كل فحص. تغطي الفحوصات النشطة حقن SQL (القائم على الأخطاء والمنطقي والزمني)، وXSS المنعكس والمخزّن والقائم على DOM والأعمى، وSSRF وXXE وحقن أوامر نظام التشغيل واجتياز المسارات وحقن القوالب من جانب الخادم والعميل وSSI وحقن LDAP وXPath وNoSQL ولغات التعبير، وحقن CRLF وترويسات البريد، وحقن ترويسة المضيف، وتلويث معاملات HTTP، وتلويث النموذج الأولي، وإلغاء التسلسل غير الآمن، وتهريب طلبات HTTP، وتسميم ذاكرة التخزين المؤقت للويب، وCSRF، وسوء إعداد JWT وإعادة التشغيل، وتثبيت الجلسة، ورفع الملفات غير المقيد، والملفات والشيفرة المصدرية المكشوفة، وبيانات الاعتماد الافتراضية، وتسميم إعادة تعيين كلمة المرور، وإعادة التوجيه المفتوحة، وTLS الضعيف، واستبطان GraphQL، وIDOR/BOLA، وغياب التصريح على مستوى الوظيفة (BFLA)، والإسناد الجماعي، ونقاط ضعف جرد واجهات API واستهلاك الموارد. وتغطي المحللات السلبية CORS وترويسات الأمان وأعلام ملفات تعريف الارتباط واختطاف النقرات والأسرار في الاستجابات والعناوين وكشف الإصدارات والتحكم في التخزين المؤقت والاستيلاء على النطاقات الفرعية ورموز مكافحة CSRF وتسرب الأخطاء وسرد المجلدات والمحتوى المختلط وخرائط المصدر المكشوفة وعشوائية رموز الجلسة وغياب تحديد معدل تسجيل الدخول وأمن النماذج والمكونات المعرضة للثغرات أو القديمة. وتضيف حزم البصمات مطابقة CVE المعروفة لـ WordPress وJoomla وDrupal وأطر العمل الشائعة.

هل يعمل DAST خلف صفحات تسجيل الدخول؟

نعم. يدعم Offensive360 DAST الفحص المصادق عليه: تسجيل الدخول عبر النماذج، وجلسات الرموز وملفات تعريف الارتباط، وتدفقات تسجيل الدخول متعددة الخطوات، والاختبار القائم على الأدوار عبر مستويات الصلاحيات. وبما أن معظم سطح هجوم التطبيق يقع خلف المصادقة، يرفع ذلك التغطية عادةً من نحو 20% إلى 90% من التطبيق.

هل يمكن لـ Offensive360 DAST اختبار تطبيقات الصفحة الواحدة وواجهات GraphQL؟

نعم. يصيّر زاحف Chromium بلا واجهة تطبيقات الصفحة الواحدة كثيفة JavaScript لاكتشاف المسارات والنماذج واستدعاءات API التي لا يراها عنكبوت HTTP البسيط أبداً. وتُفحص نقاط GraphQL لكشف الاستبطان، وتُختبر واجهات REST وGraphQL للحقن والتصريح المكسور على مستوى الكائن والإسناد الجماعي وغياب ضوابط استهلاك الموارد. وتُؤكَّد الثغرات العمياء وخارج النطاق، مثل SSRF وXXE وXSS الأعمى، عبر خدمة استدعاء خارج النطاق (OAST) مستضافة ذاتياً، فلا يشارك أي خادم متعاون من طرف ثالث.

هل يمكن لـ Offensive360 DAST اختبار التطبيقات المدعومة بالذكاء الاصطناعي والنماذج اللغوية؟

نعم. للتطبيقات التي تضم روبوتات دردشة أو واجهات API مدعومة بالنماذج اللغوية أو ميزات RAG سطح هجوم جديد تفوّته أدوات الفحص التقليدية. يختبر Offensive360 التطبيقات المدعومة بالذكاء الاصطناعي مقابل OWASP Top 10 for LLM Applications (2025): حقن الأوامر (الخطر الأول) وكسر القيود وتسريب أوامر النظام وسوء معالجة المخرجات وكشف المعلومات الحساسة، إلى جانب فئات ثغرات الويب وواجهات API الكلاسيكية.

هل نتائج DAST متحقق منها أم سأحصل على إنذارات كاذبة؟

تُتحقق النتائج بحمولات استغلال حقيقية ويُبلَّغ عنها مع أدلة الطلب والاستجابة التي تثبتها، فترى بالضبط ما أُرسل وما عاد. تعيد المدققات بعد الفحص التحقق من كل نتيجة، وتعلّم مرحلة فرز مدعومة بالذكاء الاصطناعي أي شيء يبدو إنذاراً كاذباً، ويجب أن يُنتج كل إصدار من المحرك صفر نتائج مقابل تطبيقات تحكم نظيفة قبل إطلاقه. والوضع الآمن مفعّل افتراضياً، فلا يُلحق التحقق ضرراً بالهدف أبداً.

ما علاقة DAST بمختبر الاختراق بالذكاء الاصطناعي والفريق الأحمر الآلي وASM؟

تتشارك محركاً واحداً. فحص DAST هو الاختبار الحتمي لهدف في لحظة زمنية. ويشغّل مختبر الاختراق بالذكاء الاصطناعي مهمة كاملة مقيّدة بالتصريح فوقه، بموافقة بشرية قبل الاستغلال. ويعمل الفريق الأحمر الآلي باستمرار داخل حارس نطاق مُلزِم ويثبت قابلية الاستغلال بإثبات غير مدمر. وتكتشف إدارة سطح الهجوم (ASM) الأصول الخارجية، النطاقات الفرعية والخدمات والشهادات وبيانات الاعتماد المسرّبة، التي يمكن تسليمها بعد ذلك لأي من الثلاثة لاختبار مصرّح به. كل ذلك في لوحة تحكم واحدة تفصل مؤشر مخاطر الفحص المرجّح بالنتائج عن مخاطر التعرض الخارجي المشتقة من ASM.

هل يمكن تشغيل Offensive360 DAST داخل المقر أو في بيئة معزولة؟

نعم. يُشحن DAST داخل الجهاز الافتراضي نفسه مع SAST وMAST وASM، كملف OVA لمركز بياناتك أو صورة Azure VHD لمستأجر السحابة الخاص بك، ويعمل دون اتصال بالكامل في الشبكات المعزولة. لا تغادر الأهداف والنتائج والأدلة بيئتك أبداً.

اختبر تطبيق الويب الخاص بك الآن

أدخل عنوانك واكتشف الثغرات قبل أن يكتشفها المهاجمون.