forumفتح موضوع جديد
فتح موضوع جديد

استلمنا تقرير اختبار اختراق من 40 صفحة — هل يوجد تقرير نموذجي للمقارنة؟

ÜÜmit B***خبير
المسمى الوظيفي
فني دعم الأنظمة
قطاع
مستحضرات تجميل
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2025
رسالة
15
#1

نحن شركة برمجيات B2B للتصدير الإلكتروني واللوجستيات مقرها لندن ولدينا 25 موظفًا. لتوقيع عقد مع عميل مؤسسي جديد، أُلزمنا بإجراء اختبار اختراق مستقل. اتفقنا مع شركة أمنية من السوق ودفعنا 3.500 جنيه إسترليني للاختبار. بعد الاختبار أُرسل إلينا تقرير PDF من 40 صفحة.

المشكلة أن التقرير يحتوي على 25 صفحة من مجرد لقطات شاشة خام لأداة الفحص الآلي وتعريفات عامة عن شهادة TLS. لم نجد ملخصًا مرتبًا يمكننا تقديمه لمجلس الإدارة أو للعميل. وبما أننا نستلم تقرير اختبار اختراق لأول مرة في حياتنا، لا نستطيع الحكم إن كانت هذه الوثيقة فعلًا عالية الجودة ومطابقة للمعايير أم لا.

أين يمكننا إيجاد نموذج جيد لتقرير اختبار اختراق قديم أو منزوع السرية؟ ما الأقسام التي يجب أن تتوفر بالضرورة في تقرير احترافي، وكيف يفضح التقرير الضعيف نفسه؟

YYiğit N***مشارك
المسمى الوظيفي
مدير المنتج
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
115
الأكثر إفادة#2

الجواب المختصر: التقرير الذي بين أيديكم هو على الأرجح ليس اختبار اختراق حقيقيًا، بل مخرجات خام لفحص ثغرات آلي. يجب أن يتكوّن نصف تقرير اختبار الاختراق الجيد على الأقل من نتائج يدوية تشرح كيف تحقق خبير بشري من الثغرات المكتشفة، وكيف أمكن اختراق النظام، وما هو الخطر على العمل.

عند تقييم تقرير اختبار اختراق جيد يجب أن تبحث عن هذه الأقسام الأربعة الأساسية: 1) الملخص التنفيذي: قسم مكتوب بلغة يفهمها الفريق الإداري غير التقني وعميلكم، يلخص في صفحة أو صفحتين النضج الأمني العام للنظام والخطر على العمل. 2) النطاق والمنهجية: إطار يحدد بوضوح عناوين IP وأسماء النطاقات ونقاط API التي جرى اختبارها، والمعايير المعتمدة كمرجع. 3) تفاصيل النتائج المتحقق منها: لكل ثغرة، لقطات شاشة خطوة بخطوة أو سجلات طلب-استجابة تُظهر الخطوات التي استغل بها المهاجم تلك الثغرة. 4) دليل تحسين ملموس: توصيات واضحة تخص الكود أو الإعدادات تشرح كيف يغلق مطوروك الثغرة.

أما العلامات التي تفضح التقرير الضعيف فورًا فهي: عدم تنظيف النتائج الخاطئة التي تنتجها أدوات الفحص الآلي، وسرد موضوعات منخفضة المستوى مثل تحذيرات إصدار TLS أو أعلام الكوكيز على مدى صفحات وكأنها حرجة، ونسخ ولصق نصوص عامة جاهزة في كل نتيجة. يمكن الاطلاع مجانًا على عدد كبير من قوالب التقارير النموذجية منزوعة السرية على مواقع منظمات الأمن السيبراني الدولية.

YYiğit A***محارب قديمعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
2
#3

إذا لم يوجد دليل استغلال في التقرير فذلك الاختبار لم يُجرَ. مثلًا إذا قالوا إنهم وجدوا ثغرة SQL Injection، فعليهم أن يعرضوا خطوة بخطوة كيف استخرجوا بيانات غير ضارة من قاعدة البيانات. لا يمكنهم فقط وضع تحذير الأداة بأن ثغرة موجودة والمضي قدمًا.

DDamla Y***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
57
#4

نحن أيضًا وقعنا ضحية تقرير مشابه قبل عامين مقابل 2.500 جنيه إسترليني. مدقق الأمن لدى عميلنا رفض التقرير بمجرد أن رآه وقال إن هذا ليس اختبار اختراق بل مجرد فحص ثغرات. اضطررنا للعمل مع خبير آخر من جديد.

ZZerrin G***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
260
#5

3.500 جنيه إسترليني ميزانية محدودة جدًا في السوق البريطاني لاختبار يدوي شامل. بهذه الأسعار عادةً يشغّلون الأداة ويطبعون التقرير. الاختبار الحقيقي يتطلب على الأقل 3-5 أيام عمل يدوي للشخص الواحد وتُحتسب الفاتورة على هذا الأساس.

AAslıمشارك
المسمى الوظيفي
مصور منتجات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يوليو 2024
رسالة
76
#6

أعيدوا التقرير إلى الشركة واطلبوا شيئين: أولًا ملخص من صفحة واحدة عن الخطر والأثر للإدارة، وثانيًا خطوات ملموسة ليتمكن فريقكم البرمجي من التحقق من الإصلاحات. إذا كان في عقدكم بند الاختبار اليدوي فعليهم تصحيح ذلك.

KKemal S***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
تصنيع الآلات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يونيو 2023
رسالة
62
#7

ماذا ينص عقد الخدمة لديكم بالضبط على نوع الاختبار؟ فحص ثغرات أم اختبار اختراق؟ للأسف الخدمتان تُخلطان كثيرًا في القطاع، وإذا كان مكتوبًا في العقد فحص ثغرات فسيصعب اعتراضكم.

FFiliz Ö***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
منتجات مائية
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
سبتمبر 2024
رسالة
383
#8

لا تنخدعوا بعدد الصفحات أبدًا. تقرير من 15 صفحة نظيف ومكتوب يدويًا ويصيب الهدف تمامًا يساوي عشرة أضعاف تقرير من 80 صفحة من مخرجات فاحص آلي.

İİbrahim Y***خبير
المسمى الوظيفي
مدير مشاريع
قطاع
ورق
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يناير 2023
رسالة
120
#9

من مصلحتكم أن تطلبوا من مزود الأمن مراجعة التقرير قبل إرساله مباشرة إلى عميلكم المؤسسي. المدقق المؤسسي ذو الخبرة سيلاحظ فورًا مخرجات الفحص الآلي وسيضر ذلك بسمعتكم.

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

İİlker K***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
343
#10

لفحص التقرير الذي بين أيديكم انظروا إلى هذه النقاط الثلاث: 1) هل جرى تصفية النتائج الخاطئة أم أُضيف كل تحذير إلى التقرير؟ 2) هل دُرجت درجات الخطر وفق سياق عملكم؟ 3) هل يفهم مطوركم عند قراءته كيف يصلح الكود؟

MMetin G***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
219
#11

موضوع في الوقت المناسب تمامًا.

JJale E***محارب قديم
المسمى الوظيفي
مدير المبيعات
قطاع
تصنيع الأثاث
نوع المنظمة
تعاونية
تاريخ الانضمام
نوفمبر 2024
رسالة
292
#12

أنت محق.

ÜÜlkü Y***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
94
#13

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح.

İİlker A***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
292
#14

أنا مشروع صغير، دعوني أشرح من منظوري. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

دعني أتركها كملاحظة، قد تكون مفيدة.

SSelin B***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
33
#15

شكرًا جزيلًا، كان مفيدًا جدًا. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

EEsinمشارك
المسمى الوظيفي
مستشار مهني
تاريخ الانضمام
يونيو 2024
رسالة
94

Doki · تصميم الواجهات · 2026

#16

صحيح بشكل عام، لكن هناك جزء ناقص. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

كل من يستعجل في تقرير اختبار الاختراق يتعثر في نفس النقطة.

MMurat T***مشارك
المسمى الوظيفي
مدير الشبكة
قطاع
التأمين
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يناير 2025
رسالة
80
#17

صحيح نظرياً، لكنه لا يسير هكذا عملياً. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

FFerhat A***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
الإعلانات والترويج
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
يونيو 2024
رسالة
155
#18

أوافق.

AAycan D***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
10
#19

بعد تجربة ذلك، تغيرت نظرتي للأمور. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

EErcan Ç***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
62
#20

كنت أفكر في نفس الشيء. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

اكتب رداً