لا تنظر فحوصاتنا إلا إلى ما يستطيع أي شخص رؤيته من الإنترنت — وهو بالضبط ما ينظر إليه المهاجم أولًا. لا حساب، ولا شيء للتثبيت، ولا يُفرض أي شيء: الفحوصات غير اقتحامية.
نتتبّع الروابط الأولى في الرسالة حتى وجهتها الحقيقية. نفحص بنية كل رابط (مختصرات الروابط، الأحرف المتشابهة، الكلمات الخادعة)، وما إذا كان ينتحل إحدى 47 علامة تجارية — مصلحة الضرائب، التأمين الصحي، البنوك، شركات الشحن، PayPal وAmazon وMicrosoft… —، وعمر النطاق، ووجوده في قائمة المواقع الخبيثة المعروفة، وما تطلبه صفحة الوصول: كلمة مرور، أو بطاقة مصرفية، أو عبارة استرداد.
في البريد الإلكتروني نقرأ أيضًا فحوصات المرسِل التي سجّلها الخادم المستقبِل (SPF وDKIM وDMARC)، وعنوان الرد المختلف عن المرسِل، والمرفقات — التي لا تُفتح ولا تُشغَّل أبدًا: أسماء ملفات مموّهة، برامج مخفية خلف مستند، وحدات ماكرو، ملفات PDF تطلق إجراءات.
للحكم 4 مستويات (سليم، مشبوه، خطير، خطير جدًا) ويحدده أسوأ مؤشر نجده. وعندما يقود الرابط فعلًا إلى الموقع الرسمي للعلامة، نتجاهل المؤشرات الثانوية — دون إنذارات كاذبة.
نحو 138 فحصًا (204 قواعد) في 19 فئة تقيس مدى التزام الموقع وبريده بالممارسات الجيدة والالتزامات: النطاق وDNS، مصادقة البريد وتسليمه، الشهادة والتشفير، ترويسات الأمان وملفات تعريف الارتباط، البرامج المنتهي دعمها، بلد الاستضافة والولاية القضائية، البيانات القانونية، اللائحة العامة لحماية البيانات. من 90 فما فوق متين؛ وما دون 50 خطير جدًا.
تبدأ من 100 وتخسر نقاطًا عن كل سيناريو إساءة استخدام نجده — 15 في المجموع، إضافة إلى 3 مكمّلات: أسرار منسية على الإنترنت (ملفات .env، مستودعات .git، نسخ احتياطية)، قاعدة بيانات مفتوحة على الإنترنت، نطاق فرعي مهجور يمكن لغيرك الاستيلاء عليه، نطاق على وشك الانتهاء، لوحات إدارة مكشوفة، برامج قديمة، تشفير ضعيف، إعادة توجيه مفتوحة… كلما ارتفعت الدرجة، صمد الموقع أكثر.
التغطية المقدَّرة: من 60 إلى 80%. هذا ليس اختبار اختراق: لا تخمين بالقوة، ولا استغلال ثغرات، ولا حقن.
لا نجرّب أي كلمة مرور ولا نحاكي أي هجوم. نحكم على قِدم البرامج وفق تواريخ انتهاء الدعم لدى الشركات المصنّعة. ولا تُجرى الفحوصات الأعمق (منافذ ومسارات حساسة أكثر) إلا بعد أن تثبت ملكيتك للنطاق.
يشير التقرير إلى البيانات القانونية الإلزامية في فرنسا (LCEN)، واللائحة العامة لحماية البيانات، وقانون CLOUD Act الأمريكي. وتساعد فحوصاتنا أيضًا على الالتزام بجزء من المادة 32 من اللائحة العامة، وتوصيات CNIL بشأن ملفات تعريف الارتباط، والمادة 21 من NIS2، ومتطلبات Gmail وYahoo للمرسلين، وPCI DSS 4.0 — إنها تساعد، ولا تمنح شهادة امتثال.