forumفتح موضوع جديد
فتح موضوع جديد

سيتم إجراء اختبار اختراق لموقعنا الحي — كيف نكتب خطة فحص لتجنب مخاطر التوقف؟

CCaner B***مشارك
المسمى الوظيفي
محلل البيانات
قطاع
عقارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2025
رسالة
39
#1

نستقبل يومياً ما معدله 750 طلباً عبر موقع التجارة الإلكترونية الموجه للمستهلكين (B2C)، ويعتمد جزء كبير من إيراداتنا السنوية على استمرارية العمل دون انقطاع. بناءً على لوائح التدقيق في قطاعنا وشروط مزود البنية التحتية للمدفوعات، يتوجب علينا إجراء اختبار اختراق خارجي لنظامنا. وبما أن بيئة الاختبار (staging) لا تطابق قاعدة البيانات الحية والتكاملات الخارجية بدقة، اشترط المدقق إجراء الفحص مباشرة على البيئة الحية.

لكننا كإدارة قلقون للغاية؛ نخشى أن تؤدي عمليات الفحص التلقائي للثغرات أو محاولات الاستغلال إلى تجميد قاعدة البيانات، أو استنزاف المخزون بالخطأ، أو حدوث انقطاع أثناء دفع العملاء. في العام الماضي انهار نظام سلة المشتريات بالكامل لدى أحد معارفنا في المجال أثناء فحص حي.

كيف نعد خطة فحص لتنفيذ اختبار اختراق للويب على النظام الحي دون التسبب في انقطاع أو تلف للبيانات؟ وكيف نحدد في العقد ساعات الفحص، والمناطق المستثناة من النطاق، وشرط الإيقاف الطارئ؟

OOkan I***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
260
الأكثر إفادة#2

باختصار: لتجنب خطر التوقف أثناء اختبار اختراق موقع حي، يجب أن تستثني خطة الاختبار فحوصات DoS و DDoS، وتحدد أوقات الفحص المكثف في ساعات انخفاض الحركة، وتضع آلية إيقاف طارئ تقطع الفحص بتعليمة واحدة. كما يجب إلزامهم باستخدام ترويسة HTTP مخصصة لتمييز حركة الاختبار عن حركة العملاء الحقيقيين.

يجب أن تتضمن وثيقة شروط الاختبار التي ستعدها هذه البنود الأربعة الأساسية:

1) تقييد التوقيت ومعدل الطلبات: يجب حصر عمل أدوات الفحص التلقائية التي ترسل حزم بيانات مكثفة بين الساعة 01:00 و 05:00 ليلاً فقط، وهو وقت وصول الزيارات لأدنى مستوياتها. أما ساعات النهار فتُخصص للاختبارات اليدوية والفحوصات منخفضة التردد التي لا تتجاوز عدداً محدداً من الطلبات في الثانية.

2) النطاقات المستثناة ومنطق العمل: يجب استبعاد العمليات التي قد تؤدي لقفل قاعدة البيانات مثل حلقات ملء السلة، والنماذج التي ترسل SMS ورسائل بريد إلكتروني، وبنية الدفع الحية. يجب تعيين بوابة دفع وهمية أو وضع تجريبي لخطوات الدفع.

3) ترويسة HTTP مخصصة وتحديد الـ IP: يجب تحديد عناوين IP الخارجية الثابتة للفريق المختبر على الجدار الناري، وإلزامهم بإضافة ترويسة مخصصة مثل 'X-Security-Test: CompanyName' في كل طلب. بهذا تضمن عدم اختلاط حركة الاختبار بحركة العملاء الفعلية في السجلات.

4) شرط الإيقاف الطارئ: إذا تجاوز استهلاك معالج الخادم نسبة سبعين بالمئة أثناء الفحص أو ظهر بطء واضح في استجابة النظام، يجب أن يتمكن مدير النظام المناوب من إيقاف الفحص فوراً بمكالمة هاتفية واحدة.

EEbru K***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
113
#3

انتبهوا لميزة ملء النماذج في أدوات فحص الثغرات التلقائية. إذا بدأوا بفحص النشرة البريدية أو نموذج التواصل، قد يرسلون 20 ألف إيميل وهمي في غضون 10 دقائق وتدخل خوادم بريدكم في القوائم السوداء. استثنوا هذه النماذج من الفحص.

AAycan Ş***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2026
رسالة
259
#4

أنشئوا حساب مستخدم تجريبي خاص لفريق الفحص وحددوا له رصيداً. إياكم والسماح لهم بتجربة الحذف أو حجز المنتجات ذات المخزون الفعلي التي يراها العملاء، وإلا سيعلق المخزون ويتجمد.

YYusuf Ç***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
419
#5

قبل سنتين عملنا فحص على الموقع الحي، وأثناء بحث خبير الاختبار عن SQL Injection أرسل استعلاماً يحتوي على أمر انتظار (sleep). خلال 3 دقائق استُنزف تجمع اتصالات قاعدة البيانات بالكامل وتوقفت شاشات الدفع عن العمل وأعطت أخطاء لمدة 20 دقيقة. وجود مهندس devops مناوب أمر لا بد منه.

İİlker P***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
تدريب
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
نوفمبر 2022
رسالة
162
#6

نحن جعلنا الفحص بين 02:00 و 06:00 فجراً. في موقع يستقبل 1000 طلب يومياً تنخفض الطلبات ليلاً إلى 15 طلباً فقط. وفي حال حدوث أي تجمد تكون تكلفة خسارة العملاء شبه معدومة، إياك أن تجري فحصاً حياً أثناء ساعات العمل الرسمية.

FFatih G***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2024
رسالة
31
#7

كيف سيختبرون بوابة الدفع؟ هل سيقومون بعمليات سحب بقيم صغيرة جداً عبر نقطة البيع الحية أم ستنشئون بوابة وهمية؟ إذا لم يتم توضيح هذا في العقد فستحدث فوضى في الحسابات المالية.

UUğur Y***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
38
#8

لازم تحطوا رقم جوال وحيد للمسؤول بخطة الفحص وأول ما تحسوا بشي غريب يتصل الشخص اللي عم يعمل الـ pentest على هالرقم ومباشرة يوقف الأدوات مع أمر التوقف.

VVildan A***مشارك
المسمى الوظيفي
مدير الأنظمة
قطاع
مستحضرات تجميل
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
يناير 2023
رسالة
32
#9

عدم القدرة على مطابقة بيئة الـ live مع الـ staging وعمل pentest ع الـ live وكأنه stress test هي مغامرة عجيبة خاصة بمجالنا. على الأقل خذوا نسخة احتياطية كاملة قبل الفحص بساعة عشان ما تصحوا الصبح على كارثة.

BBarış C***عضو جديد
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
سياحة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2026
رسالة
249
#10

يجب تحديد مسؤوليات الأطراف بوضوح في عقد الفحص المزمع إعداده، والنص صراحة على أن الشركة المنفذة تتحمل المسؤولية عن أي خسائر تجارية تنشأ في حال خروج فريق الفحص عن الخطة والمواعيد المعتمدة.

HHüsniye E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
260
#11

عشنا تقريباً نفس التجربة العام الماضي. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

مثبت بالتجربة.

BBurhanمشارك
المسمى الوظيفي
مهندس متقاعد
تاريخ الانضمام
أغسطس 2024
رسالة
132
#12

هناك ثلاثة أمور يجب مراعاتها أثناء القيام بذلك. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

فعل الجميع لشيء ما لا يعني أنه صحيح. لو كنت مكانك، لسلك هذا المسار.

OOkan U***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
تجارة تجزئة
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2022
رسالة
84
#13

أوافق.

TTolga M***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
الرياضة واللياقة
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أبريل 2024
رسالة
66
#14

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. يعني إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

صححوا لي إن أخطأت.

RReyhan K***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
كهرباء وإلكترونيات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2023
رسالة
93
#15

أتابع الموضوع.

İİbrahim K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2026
رسالة
4
#16

هناك ثلاثة أمور يجب مراعاتها أثناء القيام بذلك. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

GGürkan K***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
خدمات تموين
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2024
رسالة
157
#17

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. محاولة فعل هذا بمفردك هي أغلى الطرق.

KKübra Ö***محارب قديمعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
317
#18

عشنا تقريباً نفس التجربة العام الماضي. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

أتمنى أن يفيدك هذا.

FFiliz P***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يونيو 2025
رسالة
166
#19

قضيت وقتًا طويلاً في هذا المجال. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

دعني أتركها كملاحظة، قد تكون مفيدة.

LLevent E***مشارك
المسمى الوظيفي
مسؤول المستودع
قطاع
الخدمات الصحية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يوليو 2024
رسالة
108
#20

شكراً لكتابة هذا، فهو صحيح تماماً. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

الخطأ المرتكب من جانب خطة اختبار اختراق الويب قابل للإصلاح عادةً، لكنه مكلف... اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

اكتب رداً