forumفتح موضوع جديد
فتح موضوع جديد

سنستلم أول تقرير اختبار اختراق (pentest) لنا، ما الذي يجب أن يحتويه التقرير الجيد وإلامَ ننتبه؟

GGizem Y***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
تربية حيوانات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2024
رسالة
209

Doki · اتفاقية صيانة الخوادم · 2025

#1

نحن شركة برمجيات B2B في ليون تضم 14 موظفاً. اتفقنا الأسبوع الماضي مع خبير أمن سيبراني خارجي مقابل 4.500 Euro وبدأ أول عمل لاختبار الاختراق موجه لبنيتنا التحتية الخاصة بلوحة العملاء. سيسلمون التقرير الأسبوع القادم، لكن بما أن فريقنا التقني الداخلي صغير، لا نعرف تماماً كيف نقيّم النص الذي سنستلمه.

سبق أن اشتكى أحد معارفي من شركات تنسخ مخرجات أداة الفحص الأمني التلقائية بالإنجليزية وتسلمها كملف PDF فارغ من المضمون في 70 صفحة. هدفنا هو الحصول على ملخص يشرح المخاطر بوضوح لإدارة الشركة، وفي الوقت نفسه امتلاك خطوات عملية يمكن لمطورينا إصلاحها مباشرة.

ما هي الأقسام الرئيسية التي يجب أن يتضمنها تقرير اختبار الاختراق عالي الجودة، وما الأدلة والتفاصيل التي يجب تقديمها لكل ثغرة، وما هي معاييرنا الأساسية لمعرفة أن العمل المقدم غير كافٍ والاعتراض عليه؟

GGökhan K***مشارك
المسمى الوظيفي
قائد فريق البرمجيات
قطاع
تغليف
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
فبراير 2022
رسالة
207
الأكثر إفادة#2

باختصار: يجب أن يتكون تقرير اختبار الاختراق عالي الجودة من قسم يلخص مخاطر الأعمال بلغة بسيطة لإدارة الشركة، وبطاقات ثغرات تقنية تتيح للمبرمجين إعادة إنتاج كل ثغرة خطوة بخطوة. يجب ألا تقبلوا إطلاقاً التقارير التي تكتفي بنسخ المخرجات الخام لأدوات الفحص التلقائي دون تحقق يدوي وبمعزل عن سياق عملكم، واطلبوا مراجعتها وتعديلها.

يحتوي التقرير الجيد أولاً على ملخص تنفيذي يوضح الأنظمة التي تم فحصها، والوضع الأمني العام للاختبار، والمخاطر التجارية التي قد تواجهها الشركة دون إغراق في المصطلحات التقنية. أما الجزء الرئيسي الثاني فهو الثغرات التقنية. يجب أن يتضمن هذا القسم لكل ثغرة مكتشفة درجة خطورة قياسية، وماهية الثغرة، ولقطات شاشة أو سجلات للطلبات والاستجابات كأدلة تمكن المطور من تكرارها في بيئته، وخطوات حل مباشرة لإغلاق هذه الثغرة.

معاييركم لرفض التقرير الضعيف هي: 1) إذا كان التقرير يسرد فقط مخرجات الأدوات التلقائية دون فحص الإيجابيات الكاذبة (false positives)، 2) إذا لم يشرح كيف تؤثر الثغرة على منطق عملكم واكتفى بتعريفات عامة، 3) إذا تم تقديم نصائح عامة بدلاً من اقتراح كود أو إعدادات تكوين ملموسة لإغلاق الثغرة. بالإضافة إلى ذلك، يشترط في العقد الاحترافي وجود التزام بإجراء اختبار تحقق مجاني (re-test) بعد إتمام إصلاحاتكم.

KKoray Ç***مشارك
المسمى الوظيفي
مدير الشبكة
قطاع
سياحة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أبريل 2025
رسالة
55

Doki · اختبار اختراق · 2026

#3

انظروا إلى منطق تقييم CVSS لكل ثغرة في التقرير. لا يكفي مجرد تصنيف عام مثل 'حرجة' أو 'متوسطة'. يجب كتابة سلسلة المتجه (vector string) بوضوح، مع تضمين نصوص الطلبات أو أوامر إثبات المفهوم (PoC) التي تثبت إمكانية استغلال الثغرة فعلياً. إذا لم تكن هذه موجودة، فسيضطر مطوركم للعمل بشكل أعمى أثناء محاولة إغلاق الثغرة.

HHande B***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
الرياضة واللياقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2023
رسالة
353
#4

عندما يصل التقرير إلى طاولتكم، تحققوا من هذه النقاط الثلاث: 1) هل تم الخروج عن النطاق أم تم فحص جميع النطاقات الفرعية المذكورة في العقد؟ 2) هل يمكن إعادة تمثيل خطوات الثغرة خطوة بخطوة لكل نتيجة؟ 3) هل صيغت مقترحات الحلول بما يتوافق مع نظام التشغيل والمكتبات البرمجية التي تستخدمونها؟

تعديل: كتبت خطأً أعلاه، أرجو المعذرة.

AAycan O***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
ورق
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مايو 2022
رسالة
6
#5

في أول اختبار دفعنا لصالحه 5.200 Euro في باريس، خرج التقرير بـ 48 ثغرة. وعندما فحصناه، وجدنا أن 22 منها لم تكن سوى إعلانات إصدارات غير مهمة في الخادم. اعترضنا وصفينا التقرير، وركزنا على الـ 6 ثغرات الحرجة المتبقية. القيمة ليست بعدد صفحات التقرير، بل بعدد الثغرات الحرجة التي تم فرزها والتحقق منها.

MMert B***خبيرعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
129
#6

عند استلام التقرير، اعقدوا اجتماعاً مع مطوركم. حاولوا بأنفسكم تشغيل أعلى ثغرتين من حيث الأولوية في بيئة التطوير باتباع الخطوات الموضحة في التقرير. إذا لم يتمكن المبرمج من إعادة إنتاج الخطأ نفسه باتباع الخطوات، فالتقرير ناقص، واطلبوا عرضاً حياً (live demo) من الخبير الذي أجرى الاختبار.

JJülide A***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
مجوهرات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مايو 2024
رسالة
103

Doki · فحص الثغرات الأمنية · 2026

#7

في أول تقرير أصبنا بالذعر عندما رأينا صفحات مليئة بتحذيرات ssl، واتضح لاحقاً أن الفاحص التلقائي قام بتوليدها تلقائياً. الخبير لم يجرب حتى api injection واحدة يدوياً. نصيحتي لكم أن ترفضوا فوراً أي تقرير يخلو من لقطات الشاشة والـ payloads.

ملاحظة: كتبت هذا بناءً على تجربتي الشخصية، قد لا ينطبق على الجميع.

FFiliz S***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
مطبعة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أبريل 2026
رسالة
129
#8

هل اتفقتم على النطاق ليكون black-box أم white-box عند توقيع العقد؟ إذا كنتم قد منحتم الخبير الكود المصدري أو حسابات تجريبية، فيجب أن يوثق التقرير ثغرات أعمق بكثير في التخطي المنطقي للصلاحيات. نوع النطاق يحدد سقف توقعاتكم من التقرير بشكل مباشر.

SSinan Y***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
خدمات تقنية المعلومات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
ديسمبر 2023
رسالة
25
#9

معظم الشركات تضع تقرير الـ pentest على الرف فور استلامه. النقطة الحاسمة بقدر جودة التقرير هي ما إذا كان يتضمن حق إجراء فحص ثانٍ (re-test) بعد الإصلاح. إن لم يكن الفحص اللاحق مشمولاً، فسيظل التقرير مجرد وثيقة مكلفة تسجل ما حدث في الماضي فقط.

YYağmur P***خبير
المسمى الوظيفي
مدير علاقات العملاء
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يونيو 2025
رسالة
405
#10

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

HHasan Ö***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
50
#11

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

أتمنى أن يفيدك هذا.

YYağmur P***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2025
رسالة
286
#12

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

بالتوفيق.

OOrhan K***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
83
#13

هذا العنوان مؤرشف.

BBuseعضو جديد
المسمى الوظيفي
مدونة أزياء
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
سبتمبر 2024
رسالة
48
#14

أخذت ملاحظة، شكرًا لك.

HHasan A***خبير
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
المحاسبة والاستشارات
نوع المنظمة
شركة عائلية
تاريخ الانضمام
نوفمبر 2025
رسالة
102
#15

أنت محق، لقد مررت بنفس المسار. فعل الجميع لشيء ما لا يعني أنه صحيح.

صححوا لي إن أخطأت.

YYasemin Y***خبير
المسمى الوظيفي
مدير المبيعات
قطاع
تصنيع الآلات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2022
رسالة
46
#16

هل تعتقد أن هذا يعمل لجميع الأحجام؟ على كل حال إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة... طيب بالتوفيق.

PPınarخبير
المسمى الوظيفي
خبير التحليلات
تاريخ الانضمام
يناير 2024
رسالة
198

Doki · تطبيق الجوال · 2025

#17

أنت محق.

YYasemin S***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
42
#18

هناك خطأ شائع جداً يقع فيه الكثيرون أثناء فعل هذا. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

BBeyza K***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
الإعلانات والترويج
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
فبراير 2024
رسالة
6

Doki · إعداد إدارة السجلات · 2026

#19

موضوع في الوقت المناسب تمامًا.

HHatice Ç***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
2
#20

أتفق، بل أود التأكيد على هذه النقطة وعلى كل حال لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة لكن هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً