forumفتح موضوع جديد
فتح موضوع جديد

طلبوا اختار اختراق (pentest) للمناقصة: ما هو بالضبط ومتى يستحق ذلك؟

İİbrahim Y***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
كيمياء
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
ديسمبر 2022
رسالة
239
#1

نطور برمجيات لمتابعة المواعيد والوثائق للبلديات والشركات العامة مع فريقنا المكون من 7 أفراد في برشلونة. الأسبوع الماضي بدأنا التحضير للتقدم لمناقصة البنية التحتية الرقمية بميزانية 55.000 EUR لإحدى البلديات في منطقة كاتالونيا. ولكن تم وضع شرط في المواصفات الفنية يتطلب "تقرير pentest" حديث ومُعتمد من شركة أمن سيبراني مستقلة.

لم نمر بأي تدقيق من هذا النوع من قبل. كنا نجري اختبارات البرمجيات التقليدية داخلياً ونعتقد أن نظامنا آمن. أول عرضين حصلنا عليهما من الخارج يترواحان بين 4.500 EUR و 7.000 EUR وهذا يعني تدفقاً نقدياً كبيراً جداً بالنسبة لشركة برمجيات صغيرة مثل شركتنا.

ما الذي يغطيه الـ Pentest بالضبط وما فائدته؟ هل هو مجرد فحص برمجيات آلي أم يتضمن تدخلاً يدوياً؟ هل من المنطقي حقاً إنفاق هذا المبلغ في مرحلة لا نضمن فيها الفوز بالمناقصة، أم أن هذا متطلب قياسي في المناقصات الحكومية؟

OOkan I***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
260
الأكثر إفادة#2

الإجابة القصيرة: اختار الاختراق (Pentest) هو محاكاة محكومة يقوم فيها خبراء الأمن الأخلاقي بالتعامل مع نظامك كمهاجم حقيقي لاكتشاف الثغرات الأمنية، وإظهار مدى قدرتم على التسلل من خلال استغلالها. يكشف الأخطاء في منطق العمل (business logic)، وثغرات تجاوز الصلاحيات، وثغرات قواعد البيانات المعقدة التي لا تستطيع الماسحات الآلية رؤيتها عبر الاختبارات اليدوية.

غالباً ما يتم الخلط بين الفحص الآلي للثغرات واختبار الاختراق. الفحص الآلي هو مجرد قائمة بالثغرات المعروفة للبرنامج وينتهي في غضون ساعات قليلة. أما اختبار الاختراق الحقيقي فهو قيام الخبراء بالعبث بالكود المصدري لتطبيقك، ونقاط نهاية API، وإدارة الجلسات، وتكوين الخادم لعدة أيام. إذا كان المطلوب في المواصفات "تقرير pentest مستقل"، فالبلدية لا تنتظر مجرد ملف PDF آلي معتمد باللون الأخضر، بل تنتظر تقريراً بمنهجية محددة، ومقسم النتائج حسب درجات الخطورة، ومختبراً من جديد.

من منظور المناقصة: تُجبر المؤسسات الحكومية في إسبانيا على اشتراط هذا الاختبار في برمجيات الطرف الثالث بموجب معايير أمن البيانات الحكومية. هذه النفقات ليست مجرد تكلفة لهذه المناقصة، بل هي شهادة نضج مؤسسي لمنتجك. تأكد حتماً من نطاق العرض الذي ستأخذه بمستوى 4.500 EUR؛ وتأكد مما إذا كانوا يقدمون اختبار تحقق مجاني (re-test) بعد إغلاق الثغرات التي تظهر في التقرير. بمجرد حصولك على هذا التقرير، يمكنك تقديمه بثقة في المناقصات الحكومية المماثلة الأخرى لمدة عام كامل.

HHilal B***محارب قديم
المسمى الوظيفي
مصمم جرافيك
قطاع
كهرباء وإلكترونيات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
ديسمبر 2023
رسالة
17
#3

تحقق من نوع الاختبار في المواصفات. Black-box هو الاختبار الذي يتم دون تقديم أي معلومات عن النظام، أما Grey-box فهو الأسلوب الذي يتم فيه تقديم حساب مستخدم وفحص الواجهة وثغرات التفويض. عادة ما تطلب البلديات Grey-box.

OOrhan D***خبير
المسمى الوظيفي
موظف متجر
قطاع
خدمات تقنية المعلومات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
نوفمبر 2024
رسالة
228
#4

العام الماضي دفعنا 5.200 EUR وأجرينا اختباراً لمشروع مماثل في مدريد. وجدوا ثغرتين حرجتين لتجاوز الصلاحيات في الكود الذي كتبناه؛ كان بإمكان شخص خارجي رؤية مستندات المستخدمين الآخرين. فزنا بالمناقصة ولكن الأهم من ذلك أننا نجونا من فضيحة بيانات محتملة.

YYasemin K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
82
#5

هناك أماكن في السوق تقدم سعراً بـ 1.500 EUR وتشغل فقط أداة فحص مفتوحة المصدر وتزخرف التقرير بالذكاء الاصطناعي. المؤسسات الحكومية تستبعد مثل هذه التقارير السطحية فوراً عند المراجعة، وتذهب أموالك هباءً.

SSinemخبير
المسمى الوظيفي
مدير مشاريع
تاريخ الانضمام
أكتوبر 2023
رسالة
176
#6

حدد النطاق (scope) جيداً عند طلب العروض. اطلب عرض سعر للوحدة والمجموعات المتعلقة بالمناقصة فقط. إذا أدخلت شبكة الشركة بأكملها في الاختبار، فتتضاعف التكلفة وتستنزف ميزانيتك بلا داعٍ.

DDoruk Y***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
منتجات مائية
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أكتوبر 2025
رسالة
86
#7

تتكون العملية عادة من ثلاث خطوات: 1) تحديد النطاق والعقد. 2) محاكاة الهجوم والإبلاغ عن الثغرات. 3) اختبار التحقق الذي يتم بعد إغلاقك للثغرات. تريد المؤسسات رؤية الثغرات المغلقة في التقرير النهائي.

JJale D***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
لوجستيات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أغسطس 2025
رسالة
8
#8

للأسف، لو هتشتغل مع القطاع الحكومي فده بقى إجراء قياسي خلاص. نصيحتي ليك متعتبرش ده مصاريف بتدفع مرة واحدة، اعتبره تكلفة ضبط جودة للقالمنتج.

UUğur K***خبيرعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
44
#9

هما وهما بيعملوا الاختبار ده بيشتغلوا على بيئة تجريبية ولا بيهجموا على السيرفر الحي؟ هل في خطر إن السيستم يقع أو بيانات العملاء تتبهدل أثناء الاختبار؟

ÖÖzge C***خبير
المسمى الوظيفي
مسؤول المشتريات
قطاع
مستحضرات تجميل
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
مارس 2023
رسالة
141
#10

فاهمك جداً، الميزانية بتبان كبيرة في الأول. بس وأنت بتبيع برمجيات للقطاع الحكومي، الشهادات الأمنية المحايدة دي بتقوي موقفك جداً في المفاوضات زيها زي تقييمات العملاء، متقلقش.

AAhmet B***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
280
#11

أعتقد أن الحديث بهذه القطعية في جانب ما هو pentest صعب. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

GGizem Y***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
تربية حيوانات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2024
رسالة
209

Doki · اتفاقية صيانة الخوادم · 2025

#12

هذا العنوان مؤرشف.

RRamazan Y***عضو جديد
المسمى الوظيفي
محرر المحتوى
قطاع
مجوهرات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2026
رسالة
8
#13

وكيف حللتم هذه النقطة؟ بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

GGürkan B***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
407
#14

أحسنت، بارك الله في جهدك. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر. دعني أتركها كملاحظة، قد تكون مفيدة.

MMustafa P***خبير
المسمى الوظيفي
محرر المحتوى
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أغسطس 2023
رسالة
140
#15

بعد تجربة ذلك، تغيرت نظرتي للأمور. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

بالتوفيق.

MMerve Ö***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
1
#16

صحيح.

NNagihanمشارك
المسمى الوظيفي
أخصائي التوظيف
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
مايو 2024
رسالة
98
#17

أنا في نفس الوضع، لذلك أسأل. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

HHasan E***خبير
المسمى الوظيفي
محرر المحتوى
قطاع
إنشاء
نوع المنظمة
شركة عائلية
تاريخ الانضمام
ديسمبر 2023
رسالة
88
#18

أنا أيضًا أوافق على هذا الرأي. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار... دعني أتركها كملاحظة، قد تكون مفيدة.

OOkanمشارك
المسمى الوظيفي
كتب قديمة
تاريخ الانضمام
يناير 2024
رسالة
71

Doki · اتفاقية صيانة الخوادم · 2026

#19

حدث معي العكس تماماً، لذلك أكتب هذا. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر. مثبت بالتجربة.

BBeren Ç***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
398
#20

موضوع في الوقت المناسب تمامًا.

اكتب رداً