forumفتح موضوع جديد
فتح موضوع جديد

جربنا أدوات اختبار الاختراق للبحث عن ثغرات في خادمنا — هل نثق بالنتائج ولا داعي للهلع؟

NNazlı G***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
253
#1

في شركتنا المكونة من 35 موظفاً والتي تعمل في تجارة المنسوجات بالجملة، قمنا بإعداد خادم Linux محلي يستضيف قاعدة بيانات الطلبات والعملاء الداخلية. نسمح بالوصول من الخارج فقط عبر منافذ محددة ومقيدة. ولاختبار الأمان، قمت بتشغيل أداتين مفتوحتي المصدر لاختبار الاختراق وفحص الثغرات تلقائياً ضد الخادم، وهما من الأدوات الموصى بها بكثرة على الإنترنت.

عندما اكتمل التقرير امتلأت الشاشة باللون الأحمر؛ حيث أظهرت الأدوات أكثر من 140 تحذيراً إجمالاً، من بينها 12 ثغرة بمستوى "حرج" و"عالي". عندما رأى مدير الشركة التقرير أصابه القلق لدرجة أنه فكر في إيقاف النظام بالكامل. لكن عندما دققت في التفاصيل بدت لي بعض البنود عامة جداً؛ فعلى سبيل المثال هناك تحذيرات تفترض وجود ثغرة لمجرد قراءة رقم إصدار البرنامج وأنه قديم.

كيف ينبغي لنا تصفية النتائج الصادرة عن مثل هذه الأدوات التلقائية؟ أيها يعتبر مسار هجوم حقيقي، وأيها مجرد تشويش ومعلومات لا فائدة منها؟ هل هناك طريقة فرز منطقية يجب اتباعها قبل التدخل في كل شيء بدافع الذعر؟

OOrhanمشارك
المسمى الوظيفي
شركة تقنية
تاريخ الانضمام
أكتوبر 2023
رسالة
132

Doki · فحص الثغرات الأمنية · 2026

الأكثر إفادة#2

باختصار: ليس كل تحذير حرج تقدمه أدوات الفحص التلقائي يعني وجود ثغرة حقيقية؛ فمعظم هذه الأدوات يعمل فقط عبر مطابقة معلومات الإصدار ولا يمكنها التحقق من الإعدادات الفعلية لبيئة العمل. قبل أن تصاب بالذعر، يجب عليك تصفية التقرير من خلال اختبارات إمكانية الوصول من الخارج، وإعدادات الخدمات، وإمكانية الاستغلال الفعلي.

تقرأ ماسحات الثغرات التلقائية ترويسة إصدار الخدمة العاملة باستخدام تقنية تسمى "banner grabbing". حتى لو تم تطبيق تصحيح أمان للبرنامج على نظامك، طالما أن رقم الإصدار لم يتغير، فإن الأداة تعتبر ذلك تلقائياً ثغرة حرجة. تسمى هذه الحالة بالإيجابية الكاذبة (false positive). خطوتك الأولى يجب أن تكون التحقق من المنافذ: هل الخدمات التي تظهر كثغرات في التقرير مفتوحة على الإنترنت أم أنها تستمع فقط على الشبكة المحلية؟ تحذير الإصدار على منفذ قاعدة بيانات مغلق عن العالم الخارجي لا يشكل خطراً عاجلاً لهجوم خارجي.

في المرحلة الثانية، قسّم المخاطر إلى ثلاثة أقسام: 1) الخدمات المفتوحة مباشرة على الإنترنت ويمكن استدعاؤها بدون مصادقة، 2) الخدمات التي تتطلب مصادقة أو تقتصر على الشبكة المحلية، 3) الترويسات التي تكشف عن معلومات فقط. ابحث عن ثغرات المجموعة الأولى بأكواد CVE في النشرات الأمنية وتأكد يدوياً مما إذا كانت تحمل خطراً حقيقياً لتنفيذ التعليمات البرمجية عن بُعد (RCE).

أخيراً، راجع الجدار الناري وقواعد الوصول أمام خادمك. لا يتم إيقاف الخادم بسبب ثغرة نظرية في منفذ لا يستطيع المهاجم الوصول إليه؛ بل يتم فقط إدراج تحديثات الخدمة المعنية ضمن جدول الصيانة المخطط له.

GGökhan Y***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2023
رسالة
223
#3

أعمل في هذا المجال منذ سنوات، ولا يوجد أحد يشغل أداة فحص تلقائي ولا يرى عشرات الثغرات الحرجة على الشاشة. هذه الأدوات مصممة لإخافة المطور وإعداده لأسوأ السيناريوهات. اهدأ، واشرح لمديرك أن هذا مجرد فحص أولي وأن كل تحذير لا يعني خطراً حقيقياً.

MMerveمشارك
المسمى الوظيفي
مدير العمليات
نوع المنظمة
تعاونية
تاريخ الانضمام
مارس 2024
رسالة
118
#4

فلتر يمكنك تطبيقه فوراً: قم بفحص المنافذ من عنوان IP الخارجي الخاص بك. أي خدمة لا يمكن الوصول إليها من الإنترنت لا تضع تحذيراتها في الأولوية. فقط راجع منافذ الويب المفتوحة للخارج أو بوابات VPN إن وجدت، وستجد أن قائمتك تقلصت بنسبة تسعين بالمائة على الفور.

ZZehra T***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
نقل بضائع
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أبريل 2026
رسالة
68

Doki · اختبار اختراق · 2025

#5

هل بدأت الفحص من داخل نفس الشبكة المحلية للخادم، أم من خط إنترنت خارجي مستقل تماماً؟ إذا قمت بالفحص من الشبكة الداخلية، فربما اعتبرت الأداة جميع عمليات الوصول الداخلية وكأنها هجمات خارجية، وهذا يضخم النتائج بشكل مبالغ فيه.

ÖÖmerمشارك
المسمى الوظيفي
محلل مالي
تاريخ الانضمام
ديسمبر 2023
رسالة
126
#6

الشهر الماضي، ظهر لنا 85 تحذيراً حرجاً على خادمنا في فحص مماثل. قمنا بالتحقق منها واحداً تلو الآخر لمدة ثلاثة أيام؛ 2 فقط كان يمكن استغلالهما عن بُعد بالفعل، والـ 83 المتبقية كانت إنذارات كاذبة ناتجة عن ترويسات الإصدارات.

TTaner K***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
منتجات مائية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
سبتمبر 2023
رسالة
3
#7

أدوات الأتمتة تنتج الكثير من الضجيج عادة. على كل حال قم بإخفاء معلومات الإصدار في ترويسات استجابة خادم الويب، وأعد نفس الفحص مرة أخرى؛ سترى أن نصف التحذيرات اختفى لمجرد إخفاء تلك الترويسة.

SSultan G***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
153
#8

الاعتقاد بأن الضغط على زر في أداة مجانية يُعد اختبار اختراق هو خطأ فادح. هذه الأدوات ليست سوى قائمة تحقق سطحية. اختبار الاختراق الحقيقي هو اختبار يدوي لمعرفة ما إذا كان يمكن استغلال تلك الثغرة لرفع الصلاحيات أو تسريب البيانات على النظام أم لا.

EErcan C***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
345
#9

نظف التقرير باتباع هذه الخطوات الثلاث: 1) استبعد من التقرير الخدمات غير المفتوحة للوصول الخارجي، 2) تحقق مما إذا كانت أكواد الاستغلال العامة للثغرات المتبقية منتشرة على الإنترنت، 3) قم بإيقاف لافتات الإصدارات وتحديث تصحيحات الأمان لنظام التشغيل.

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

NNuri Y***مشارك
المسمى الوظيفي
شريك مؤسس
قطاع
مجوهرات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
مايو 2023
رسالة
2

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2024

#10

كنت أفكر في إجراء فحص مماثل أيضاً، لكن ما معنى الإيجابية الكاذبة بالضبط؟ يعني هل الأداة تخطئ عندما تقول إن هناك ثغرة، ولماذا تظهر ثغرة غير موجودة أصلاً على أنها موجودة؟

HHakan K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
84
#11

ملخص سريع للجدد: أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

ZZehra Y***مشارك
المسمى الوظيفي
مدير الدولة
قطاع
سياحة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يوليو 2024
رسالة
9

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2024

#12

أتابع الموضوع. يعني فعل الجميع لشيء ما لا يعني أنه صحيح.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

AAli P***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
69
#13

عانيت من نفس المشكلة قبل عامين. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

FFiliz Ç***مشارك
المسمى الوظيفي
المنسق العام
قطاع
جلد
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يوليو 2025
رسالة
13
#14

شكرًا، هذا هو الجواب الذي كنت أبحث عنه. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

EEsra A***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
ورق
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2024
رسالة
162
#15

موضوع في الوقت المناسب تمامًا.

AAycan K***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يوليو 2024
رسالة
122
#16

أكتب هذا حتى لا تكرروا نفس الخطأ. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

OOnur A***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
ورق
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
مايو 2024
رسالة
207
#17

بعد تجربة ذلك، تغيرت نظرتي للأمور. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

أتمنى أن يفيدك هذا.

SSelin Ö***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
336
#18

أحسنت في فتح هذا العنوان.

TTolga Y***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
2
#19

تشتت النقاش، دعني ألخصه. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

JJülide A***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
1
#20

دعني أشرح كيف يتم التطبيق عملياً. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. مثبت بالتجربة.

اكتب رداً