قوانین و ساختار وب‌سایت سکیور (SECYOUR)

سکیور به‌عنوان یک سامانه پیشرو در حوزه امنیت سایبری در ایران، با هدف ساده‌سازی فرایند ارزیابی امنیتی سایت‌ها و سرورها، مجموعه‌ای از قوانین و ساختار منسجم را برای ارائه خدمات خود تدوین کرده است. این سامانه تلاش می‌کند تا با تکیه بر اصول امنیت، شفافیت، خودکارسازی و تجربه کاربری آسان، خدماتی جامع و حرفه‌ای در زمینه اسکن و تحلیل آسیب‌پذیری ارائه دهد.

اصل اول: امنیت، نه یک مزیت بلکه یک ضرورت است.

SECYOUR خود را متعهد می‌داند که امنیت سایت و اطلاعات کاربران را نه به‌عنوان یک گزینه، بلکه به‌عنوان پیش‌فرض و اولویت نخست در نظر بگیرد. همه فعالیت‌ها در بستر سکیور بر پایه حفاظت حداکثری از داده‌ها و جلوگیری از نفوذ طراحی شده‌اند.

اصل دوم: شفافیت در گزارش‌دهی و تحلیل

تمام مراحل اسکن، تحلیل، و گزارش‌گیری با دقت و شفافیت کامل انجام می‌پذیرد. کاربر می‌تواند در هر زمان به اطلاعات اسکن‌شده دسترسی داشته و فایل گزارش را به‌صورت قابل دریافت مشاهده نماید.

اصل سوم: خودکارسازی همراه با کنترل انسانی

SECYOUR ابزارهایی پیشرفته برای اسکن خودکار ارائه می‌دهد اما همزمان به کاربر این امکان را می‌دهد که کنترل کامل بر فرایند تحلیل، انتخاب نوع اسکن، و زمان‌بندی آن داشته باشد.

اصل چهارم: ساختار ماژولار خدمات

SECYOUR خدمات خود را در قالب ماژول‌های تخصصی بر اساس دسته‌بندی ابزارهای بین‌المللی امنیت سایبری ارائه می‌دهد. هر ماژول معادل یک شاخه از ابزارهای مطرح مانند Burp Suite، Nessus، SonarQube و ... طراحی شده است:

ماژول اسکن وب‌سایت

در این ماژول، آسیب‌پذیری‌هایی مانند تزریق SQL، XSS، فایل اینکلود و دسترسی‌های ناامن شناسایی می‌شود. کاربران می‌توانند اسکن را به‌صورت دستی یا زمان‌بندی‌شده انجام دهند و نتایج را در قالب گزارش‌های جامع دریافت نمایند.

ماژول اسکن شبکه و سرور

این بخش آسیب‌پذیری‌های سطح شبکه را مانند پورت‌های باز، سرویس‌های ناامن و اشتباهات پیکربندی بررسی می‌کند. همچنین امکان شناسایی سیستم‌عامل سرور، فایروال، و سرویس‌های مخفی نیز وجود دارد.

ماژول اسکن امنیت زیرساخت ابری

کاربران می‌توانند با اتصال حساب‌های ابری (AWS، Azure، GCP) به سامانه، اسکن‌هایی مانند تنظیمات دسترسی، کنترل IAM و امنیت APIها را انجام دهند.

ماژول تحلیل کد منبع و وابستگی‌های متن‌باز

SECYOUR با اتصال به مخازن گیت (GitHub/GitLab)، کد پروژه را از نظر آسیب‌پذیری بررسی می‌کند و همچنین آسیب‌پذیری‌های کتابخانه‌های متن‌باز را شناسایی می‌نماید.

ماژول تحلیل پویا (DAST) و تعاملی (IAST)

این بخش با بررسی رفتار برنامه در زمان اجرا، آسیب‌پذیری‌هایی را که فقط در اجرا ظاهر می‌شوند، شناسایی می‌کند. کاربر می‌تواند اسکن را در حالت زنده روی اپلیکیشن اجرا کند و الگوهای جریان داده را تحلیل نماید.

ماژول امنیت کانتینر و DevOps

تصاویر Docker و سیستم‌های Kubernetes در این ماژول بررسی می‌شوند. سکیور وضعیت امنیت فایل‌های Dockerfile، تنظیمات کلاستر، و Policyهای امنیتی را تحلیل می‌کند.

ماژول امنیت اپلیکیشن‌های موبایل

فایل‌های APK و IPA (اندروید و iOS) در این بخش بررسی می‌شوند. تحلیل ایستا و پویا، دسترسی‌های مشکوک، و مشکلات امنیتی در اپلیکیشن مشخص می‌شود.

ماژول تست نفوذ و ابزارهای هکری قانونی (فقط برای کاربران حرفه‌ای)

این بخش به کاربران متخصص امکان استفاده از ابزارهایی مانند Metasploit، BeEF و Cobalt Strike را برای ارزیابی عملی امنیت سامانه‌ها فراهم می‌کند.

ماژول بررسی تطابق و پیکربندی امنیتی

این ماژول به بررسی مطابقت سامانه‌ها با استانداردهای امنیتی بین‌المللی مانند CIS، ISO 27001 و قوانین ملی ایران می‌پردازد. امکان تولید چک‌لیست، گزارش تطابق، و بررسی اشتباهات پیکربندی فراهم است.

🛡 کلیه کدنویسی‌ها مطابق با راهنمای OWASP انجام خواهد شد.

قوانین کاربران در سکیور (SECYOUR)

۱. پذیرش قوانین و مقررات

با ثبت‌نام و استفاده از خدمات سک‌یور، کاربر تأیید می‌نماید که کلیه قوانین، شرایط استفاده و سیاست‌های حریم خصوصی این سامانه را مطالعه و پذیرفته است. عدم رعایت هر یک از مفاد این قوانین ممکن است منجر به مسدودسازی حساب کاربر یا پیگیری قانونی گردد.

۲. ممنوعیت استفاده غیرقانونی یا غیراخلاقی

کاربران تحت هیچ شرایطی مجاز به استفاده از خدمات سکیور برای موارد زیر نیستند:

  • انجام اسکن یا نفوذ به سایت‌ها، سرورها یا سیستم‌هایی که مالک قانونی آن نیستند یا بدون مجوز رسمی مالک اصلی هستند.
  • استفاده از ابزارهای اسکن برای حملات سایبری (مانند DDoS، Brute-force، یا Exploit فعال).
  • اشتراک‌گذاری یا فروش دسترسی به پنل کاربری خود به افراد دیگر یا سازمان‌های ثالث.
  • بارگذاری یا انتقال هرگونه فایل مخرب، ویروس، یا بدافزار در سیستم سکیور یا از طریق آن.
  • استفاده از اطلاعات به‌دست‌آمده از طریق سکیور برای آسیب رساندن به اشخاص، شرکت‌ها، یا سازمان‌ها.

۳. مسئولیت صحت اطلاعات ثبت‌شده

کاربر موظف است در هنگام ثبت‌نام، اطلاعات صحیح و معتبر ارائه نماید. هرگونه جعل هویت، ارائه اطلاعات نادرست، یا استفاده از هویت افراد دیگر ممنوع بوده و در صورت کشف، منجر به مسدودسازی دائمی حساب خواهد شد.

۴. محدودیت دسترسی به ابزارهای حساس

دسترسی به ابزارهای حرفه‌ای مانند تست نفوذ (Penetration Testing)، شبیه‌ساز حمله، یا اسکن تعاملی (IAST)، تنها برای کاربران احراز هویت‌شده در سطح سازمانی یا متخصصین دارای مجوز امکان‌پذیر است. سکیور می‌تواند بنا به صلاحدید خود، از کاربر مدارک معتبر جهت صدور دسترسی درخواست نماید.

۵. مسئولیت محتوای اسکن شده

مسئولیت کامل در قبال هرگونه هدف اسکن‌شده، بر عهده کاربر می‌باشد. سکیور هیچ‌گونه مسئولیتی در قبال عواقب قانونی یا فنی ناشی از اسکن سایت‌ها یا سرورهایی که کاربر به‌صورت غیرقانونی هدف قرار دهد، نخواهد داشت.

۶. سیاست محدودسازی و نرخ استفاده (Rate Limiting)

برای حفظ پایداری سامانه و جلوگیری از سوءاستفاده، کاربران دارای محدودیت مشخص در تعداد اسکن‌های روزانه، اندازه هدف، زمان اجرای هر اسکن و حجم گزارش خواهند بود. در صورت نیاز به ارتقاء، کاربر می‌تواند پلن حرفه‌ای تهیه نماید.

۷. ممنوعیت مهندسی معکوس یا نفوذ به سکیور

هرگونه تلاش برای دستکاری، نفوذ، مهندسی معکوس، یا استفاده از باگ‌های احتمالی در سکیور ممنوع است. در صورت شناسایی چنین فعالیت‌هایی، سامانه حق دارد دسترسی فرد را بدون اخطار قبلی مسدود کرده و اقدامات قانونی را از طریق مراجع قضایی پیگیری نماید.

۸. محرمانگی گزارش‌ها و داده‌ها

گزارش‌ها و اطلاعات تولیدشده توسط سکیور محرمانه تلقی می‌شوند و تنها برای استفاده شخصی یا سازمانی کاربر مربوطه معتبرند. کاربر نباید این اطلاعات را بدون رضایت صریح سک‌یور، در اختیار شخص یا نهاد ثالثی قرار دهد.

۹. مسئولیت استفاده از گزارش‌ها

گزارش‌های ارائه‌شده توسط سکیور به‌منظور تحلیل امنیتی و رفع آسیب‌پذیری ارائه می‌شوند و هیچ‌گونه کاربرد قانونی یا حقوقی به‌تنهایی ندارند. کاربر نباید این گزارش‌ها را به‌عنوان مستند حقوقی یا قضایی بدون تأیید کارشناس رسمی مورد استفاده قرار دهد.

۱۰. قوانین امنیت داخلی

  • تمام کاربران باید ورود دو مرحله‌ای (2FA) داشته باشند.
  • نقش‌های کاربران در سامانه محدود و تعریف‌شده است (RBAC).
  • فعالیت کاربران به‌صورت کامل ثبت و مانیتور می‌شود.
  • ارتباطات رمزنگاری‌شده (SSL/TLS) و ذخیره‌سازی اطلاعات به‌صورت رمزنگاری‌شده انجام می‌پذیرد.

۱۱. موارد تخلف و پیگیری حقوقی

در صورت نقض هر یک از این قوانین، سکیور این حق را دارد که:

  • حساب کاربر را مسدود یا حذف نماید.
  • دسترسی کاربر به بخش‌های خاص را محدود نماید.
  • گزارش تخلف را به مراجع قضایی یا نهادهای ذی‌صلاح ارسال کند.
  • خسارات وارده را از کاربر خاطی مطالبه نماید.

۱۲. همکاری با مراجع قانونی

سکیور متعهد به همکاری با مراجع ذی‌صلاح، پلیس فتا و سازمان‌های ناظر قانونی در صورت نیاز به بررسی فعالیت‌های مشکوک کاربران و موارد تخلف می‌باشد.

۱۳. به‌روزرسانی قوانین

سکیور ممکن است در هر زمان، نسبت به به‌روزرسانی این قوانین اقدام نماید. نسخه جدید از طریق وب‌سایت اطلاع‌رسانی خواهد شد و ادامه استفاده کاربر به‌منزله پذیرش نسخه جدید قوانین است.