forumفتح موضوع جديد
فتح موضوع جديد

تدقيق الكود: الأدوات المجانية أم المدفوعة، أيهما يكتشف الثغرات؟

İİlknur G***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
80
#1

نحن فريق برمجي من 4 أشخاص نطوّر برنامج إدارة مستودعات خاصاً لشركات صغيرة في قطاع اللوجستيك في فرنسا. مشروعنا منشور منذ سنتين وحوالي 30 عميلاً نشطاً يعالجون بيانات مخزون حساسة عبر هذا النظام. الأسبوع الماضي طلب منا أحد عملائنا، بحكم اتفاق تأمين مؤسسي، تقريراً يفيد بأن الكود المصدري للنظام خضع لتدقيق أمني.

في السوق حلول كثيرة لتحليل الكود؛ بعضها أدوات سطر أوامر مفتوحة المصدر ومجانية، وبعضها منصات سحابية مؤسسية تطلب آلاف اليوروهات سنوياً كرسوم ترخيص. كفريق من أربعة أشخاص ميزانيتنا محدودة، لكننا لا نريد أن نُحرج أمام العميل.

هل أدوات التحليل الساكن المفتوحة المصدر والمجانية كافية فعلاً لالتقاط الثغرات الأمنية، أم أن الفرق الذي تقدمه الأدوات المدفوعة الغالية كبير كالفرق بين الليل والنهار؟ وأيضاً هل مجرد تشغيل هذه الأدوات يغني عن تدقيق أمني حقيقي؟

CCansu K***مشارك
المسمى الوظيفي
موظف محاسبة
قطاع
ورق
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
سبتمبر 2024
رسالة
4
الأكثر إفادة#2

الجواب المختصر: أدوات التحليل الساكن المجانية ومفتوحة المصدر ناجحة جداً في اكتشاف أخطاء البرمجة والمكتبات غير الآمنة المعروفة والثغرات الأمنية القياسية؛ لكن لا أداة تستطيع وحدها كشف ثغرات التفويض المنطقية أو أخطاء سير العمل. لذلك، سواء كانت مدفوعة أو مجانية، تقرير الأداة التلقائي وحده لا يغني أبداً عن اختبار اختراق أو تدقيق أمني مستقل.

الأدوات المجانية ومفتوحة المصدر تعمل عادة عبر مطابقة الأنماط وقواعد بيانات الثغرات المعروفة. تلتقط بإتقان التبعيات القديمة في مشروعك، وسجلات CVE المعروفة، ومفاتيح API المكشوفة، واتصالات قواعد البيانات غير المشفرة، وأنماط حقن SQL النموذجية. بإضافة ماسحين مفتوحي المصدر إلى خط التكامل المستمر لديك ستزيل بالفعل معظم الدين التقني والثغرات الأمنية الواضحة في قاعدة كودك بتكلفة صفر.

أما الفرق الحقيقي الذي تقدمه الأدوات المؤسسية المدفوعة فهو قدرتها على تحليل تدفق البيانات المتقدم. تتبع أعمق للمدخل القادم من المستخدم عبر الدوال على الخادم وإلى أين يصل، وبذلك تنتج 'إيجابيات كاذبة' أقل. كما تعطي مخرجات تقارير PDF جاهزة لمعايير التدقيق المؤسسية. لكن هذه الأدوات أيضاً لا تفهم ثغرات منطق الصلاحيات مثل 'تمكن مستخدم بصلاحية أمين المستودع من الوصول مباشرة إلى رابط المدير'.

المسار الذي يجب أن تتبعه من أجل العملية الرسمية التي تطلبها شركة التأمين هو: أولاً نفّذ تحليل الكود الساكن وفحص التبعيات بأدوات مفتوحة المصدر مجانية وأغلق كل الثغرات الواضحة. ثم بدلاً من دفع رسوم ترخيص، خصص ميزانيتك لخدمة فحص شامل يدوي للكود المصدري واختبار اختراق من خبير أمن سيبراني مستقل. مؤسسات التأمين تقبل التقرير المختوم المعتمد من خبير، لا المخرجات الخام التي ينتجها البرنامج.

İİlker C***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
تصنيع الآلات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
ديسمبر 2023
رسالة
52
#3

شركات التأمين المؤسسية لا تقبل مخرجات الأدوات التلقائية كـ 'تدقيق كود'. الماسحات التلقائية ترشد المطوّر فقط في مرحلة التطوير. الوثيقة التي ستعطيها لعميلك يجب أن تكون تقريراً يفحص فيه خبير البنية ويوقّع عليه؛ لا تصرف آلاف اليوروهات على الأدوات.

AAleyna Ç***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
تغليف
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أبريل 2024
رسالة
225
#4

غداً فوراً أضف إلى خط التكامل المستمر لديك فاحص تبعيات مفتوح المصدر وماسح كود ساكن. أزل كل التحذيرات الحرجة والعالية المستوى التي تظهر. بعد تنظيف قاعدة كودك اطلب من خبير خارجي اختبار اختراق موجهاً لمدة يومين.

OOkan K***مشارك
المسمى الوظيفي
موظف متجر
قطاع
الخدمات الصحية
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2023
رسالة
5
#5

الفرق بين الأداتين يتلخص في ثلاث نقاط: 1) الإنذارات الخاطئة: الأدوات المجانية تعتبر سطوراً كثيرة غير ضارة على أنها أخطاء، بينما المدفوعة تتبع تدفق البيانات وتصفيها. 2) تقارير الامتثال: الأدوات المدفوعة تستخرج تقارير مؤسسية متوافقة مع المعايير بضغطة زر واحدة. 3) العمق: كلاهما لا يمكنه اكتشاف ثغرات المنطق البرمجي (business logic)، بل يفحصان نمط الكود فقط.

ÖÖmerمشارك
المسمى الوظيفي
محلل مالي
تاريخ الانضمام
ديسمبر 2023
رسالة
126
#6

العام الماضي قمنا بفحص وحدة تخزين لدينا مكونة من 50 ألف سطر باستخدام أداة سطر أوامر مفتوحة المصدر مشهورة، وأيضاً بأداة مؤسسية جلبها العميل باشتراك سنوي قدره 12.000 يورو. الأداة مفتوحة المصدر وجدت 14 ثغرة حرجة، بينما وجدت الأداة المدفوعة 11 ثغرة (3 منها كانت إنذارات خاطئة). الفرق بصراحة لا يستحق هذه التكلفة أبداً.

LLevent A***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2022
رسالة
7
#7

تسويق "منصات الأمان المدفوعة" في السوق قائم بالكامل على تخويف الشركات. ما تفعله أغلب الأدوات في الخلفية هو مجرد تجميع لقواعد مفتوحة المصدر وعرضها في واجهة ويب جميلة. إذا لم يكن المبرمج لديك يمتلك وعياً أمنياً، فأغلى أداة لن تستطيع حماية النظام.

FFiliz Ö***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
منتجات مائية
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
سبتمبر 2024
رسالة
383
#8

ثبّتوا أدوات فحص التبعيات مفتوحة المصدر في المستودع (repo) وهذا يكفي لكن طيب أصلاً أغلب الثغرات تظهر غالباً من المكتبات الخارجية التي تستوردونها وليس من الكود الذي كتبتموه بأنفسكم.

İİsmail K***عضو جديد
المسمى الوظيفي
بقالة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
ديسمبر 2024
رسالة
22

Doki · إعداد إدارة السجلات · 2025

#9

نحن أيضاً أصبنا بالذعر في أول عقد لشركة كبيرة واشتركنا في النسخة التجريبية الشهرية لأداة فحص باهظة الثمن.. والتقرير الناتج كان 200 صفحة، منها 190 صفحة تحذيرات تافهة عن المتغيرات، ولم نتمكن من شرح أي شيء للعميل. الفحص البسيط الذي يتم التحقق منه يدوياً دائماً ما يكون أكثر قيمة.

RRamazan K***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
102
#10

تدفع 15.000 يورو سنوياً وتشتري أداة مؤسسية، وينتهي الفحص ويخبرك أن "النظام نظيف"، وبعدها يقوم المتدرب بنسيان وضع تحقق من هوية المستخدم في بداية الدالة التي تجلب الفاتورة، فتتسرب قاعدة البيانات بالكامل. ابحثوا عن الأمان في ثقافة مراجعة الكود وليس في الأدوات.

PPolat G***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
قانون
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2023
رسالة
29

Doki · استشارات تحسين محركات البحث · 2023

#11

سأجرب ذلك. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

صححوا لي إن أخطأت.

İİlknur S***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
58
#12

بالتأكيد. وإذا أردت إضافة شيء: الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

OOrhanمشارك
المسمى الوظيفي
شركة تقنية
تاريخ الانضمام
أكتوبر 2023
رسالة
132

Doki · فحص الثغرات الأمنية · 2026

#13

أنا مشروع صغير، دعوني أشرح من منظوري. كل من يستعجل في أداة تحليل الكود يتعثر في نفس النقطة.

دعني أتركها كملاحظة، قد تكون مفيدة.

AAycan Ş***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2026
رسالة
259
#14

هناك شيء يجب الانتباه إليه. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

كل من يستعجل في أداة تحليل الكود يتعثر في نفس النقطة. لو كنت مكانك، لسلك هذا المسار.

NNazlı A***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
58
#15

صحيح. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

دعني أتركها كملاحظة، قد تكون مفيدة.

TTülay Ö***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
2
#16

ملخص سريع للجدد: لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

TTaner V***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
307
#17

سأدافع عن الرأي المعاكس، لا تغضبوا. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

بالتوفيق.

OOya I***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مستحضرات تجميل
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أغسطس 2023
رسالة
225
#18

شكرًا لكتابة هذا.

NNazlı T***خبير
المسمى الوظيفي
مدير المبيعات
قطاع
التأمين
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يناير 2025
رسالة
133
#19

لم أكن أعلم بهذا.

OOkan I***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
260
#20

لدي اعتراض هنا. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

مثبت بالتجربة.

اكتب رداً