forumفتح موضوع جديد
فتح موضوع جديد

بيقترحوا علينا أدوات فحص ثغرات تلقائية — هل دي تغني عن اختبار الاختراق ولا دي حاجة تانية؟

DDeniz B***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
79
#1

عندنا فريق من 12 شخص في فالنسيا وبنشغل برنامج طلبات بالجملة وبوابة B2B. الأسبوع اللي فات، عميل شركي كبير طلب مننا تقرير تدقيق أمني شامل قبل ما نجدد العقد. شركة استشارات محلية اقترحت تعملنا فحص دوري للسيستم بأدوات فحص الثغرات التلقائية مع تقارير، وقدموا عرض بـ 1.400 EUR سنوياً.

بس اتكلمنا مع خبير مستقل وقال إن الفحص ده حيضل سطحي، وأن العميل مستني بالأساس اختبار اختراق يدوي (penetration test)، وطلب 3.500 EUR لشغلانة واحدة بس. الفرق في الميزانية كبير جداً بالنسبة لشركة صغيرة زي شركتنا.

هل فحص الثغرات بالأدوات التلقائية يغني لوحده عن اختبار الاختراق، ولا كل واحد لِيه هدف مختلف تماماً؟ وعشان ننسق الميزانية صح، نبدأ بـ إيه الأول؟

YYiğit E***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
إنشاء
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
مارس 2023
رسالة
3

Doki · هوية العلامة التجارية · 2026

الأكثر إفادة#2

الخلاصة: أدوات فحص الثغرات التلقائية مستحيل تغني عن اختبار الاختراق؛ الأدوات دي مجرد قائمة مراجعة آليّة بتطلع الثغرات المعروفة، أما اختبار الاختراق فهو عملية بيقوم بيها عنصر بشري عشان يثبت إزاي المهاجم يقدر يربط الثغرات دي ببعضها ويخترق السيستم فعلياً.

الفاحص التلقائي يشبه روبوت بيلف من بره يفحص الشبابيك والأبواب متقفلة ولا لأ. بيطلع إصدارات البرامج المعروفة في قاعدة البيانات، والتحديثات الناقصة، والبورتات المفتوحة في دقايق. بس مبيقدرش يكتشف أخطاء المنطق البرمجي (business logic)، زي مثلاً إن مستخدم يغير رقم الـ ID في الرابط فيشوف طلبات شركة تانية (تخطي الصلاحيات). غير أنه بيطلع تنبيهات إيجابية كاذبة (false positives) كتير بتشغل الفريق في الفاضي.

في اختبار الاختراق بقى، الهكر الأخلاقي بياخد مخرجات الأدوات دي كبداية وبيدمج الثغرات مع بعضها عشان يستغلها. بيحلل منطق شغل الشركة، وبيضغط على إدارة الجلسات، وبيثبت هل فعلاً يقدر يوصل لقاعدة البيانات ولا لأ. والتقرير اللي طالبوا عميلك الشركي غالباً بيبقى قاصد بيه الاختبار اليدوي ده مع تقرير معتمد وموقع في الآخر.

نصيحتي عشان إدارة الميزانية صح: اعمل الأول فحص تلقائي بسيط أو شغل أدوات مفتوحة المصدر بنفسك وسد النواقص الواضحة في التحديثات والإعدادات. وبعدين وجه ميزانيتك لاختبار اختراق يدوي. بكده تكون بتدفع للخبير عشان يختبر الأمان الحقيقي للسيستم مش عشان يطلعلك أخطاء تحديث بسيطة.

RRıdvan Ç***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
تصنيع الآلات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2026
رسالة
38
#3

أدوات الفحص بتبص بس على أكواد حالة HTTP وتواقيع CVE المعروفة. مثلاً لو في بوابة B2B مستخدم غير قيمة السلة لعدد بالسالب وأكد الطلب، مفيش أي أداة تلقائية هتلقط ثغرة منطق الشغل دي. عشان كده الاختبار اليدوي ضروري.

OOnur A***محارب قديم
المسمى الوظيفي
مدير ضمان الجودة
قطاع
ورق
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2026
رسالة
36
#4

اقرأ الشروط اللي طلبها العميل بالحرف. مكتوب 'Penetration testing' ولا 'Vulnerability assessment'؟ لو العميل شركة كبيرة، يوم ما تديهم تقرير فحص تلقائي هيرجعوا العقد في وشك ويطلبوا pentest، وتكون الـ 1.400 EUR راحت عليك.

BBurcu S***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
قانون
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
سبتمبر 2023
رسالة
224
#5

قبل ما تاخد قرار اتبع الخطوات دي: 1) اسأل فريق الامتثال عند العميل عن شكل التقرير المقبول عندهم. 2) كمل تحديثات نظام التشغيل والمكتبات مع فريقك الداخلي. 3) وجه باقي الميزانية لاختبار يدوي محدد يستهدف الـ API الحساسة بس.

KKader Ö***مشارك
المسمى الوظيفي
فني مراقبة الجودة
قطاع
تصنيع الأثاث
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
163

Doki · دعم الاستجابة للحوادث · 2026

#6

السنة اللي فاتت وقعنا في نفس الغلطة مع عميل في مدريد. دفعنا 1.100 EUR وقدمنا تقرير فحص تلقائي. فريق التدقيق رفضه بعد يومين وقالوا 'ده مجرد مخرجات أداة، مفيش إثبات استغلال'. واضطرينا ندفع فوقيهم 3.000 EUR كمان عشان نعمل اختبار يدوي.

SSerkan G***خبير
المسمى الوظيفي
متخصص اختبار الاختراق
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
نوفمبر 2023
رسالة
154
#7

شركة الاستشارات اللي طالبة 1.400 EUR دي غالباً كل اللي هتعمله إنها تكتب الدومين بتاعك في برنامج فحص مدفوع وتدوس 'Start'. وهيسلموك ملف PDF في 40 صفحة ورسومات ملونة. قبل ما تدفع المبلغ ده، تقدر تعمل نفس الفحص ده بنفسك بأدوات مفتوحة المصدر.

MMehmet C***مشارك
المسمى الوظيفي
موظف متجر
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مايو 2025
رسالة
263
#8

هل في بوابتك في نظام دفع أو بيانات شخصية حساسة؟ وإيه اللوائح اللي بيخضع ليها عميلك بالظبط؟ بعض المناقصات الحكومية في إسبانيا بتطلب تقرير pentest معتمد مباشرة بسبب معايير ENS.

BBurcu A***مشارك
المسمى الوظيفي
مدير العمليات التنفيذي
قطاع
مستحضرات تجميل
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يناير 2022
رسالة
5

Doki · تطبيق الجوال · 2026

#9

المفهومين بيتلخبطوا كتير متقلقش. الفحص التلقائي زي تحليل الدم، بيوريك الوضع العام. أما اختبار الاختراق فهو دكتور جراح بيدخل يتدخل ويطلع المشكلة الأساسية. لو عايز تقنع عميلك يبقى لازم جراح.

NNuri U***محارب قديمعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
325
#10

رايي تسأل العميل مباشرة هل مستني تقرير اختبار اختراق ولا فحص ثغرات يكفي.. لكن بلاش تصرف 3500 يورو من الأول على الفاضي لو كل اللي عايزينه مجرد ورقة فحص شكلية.

MMelis Y***خبير
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
نقل بضائع
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2025
رسالة
256
#11

أتابع الموضوع.

YYaseminمشارك
المسمى الوظيفي
صاحب مشروع صغير
تاريخ الانضمام
يوليو 2024
رسالة
98
#12

موضوع في الوقت المناسب تمامًا.

ÜÜmit Ö***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
مطبعة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2024
رسالة
108
#13

أتفق، بل أود التأكيد على هذه النقطة. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

AAhmet A***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
إنشاء
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أبريل 2024
رسالة
320
#14

تم الحفظ.

BBurcu B***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
264
#15

أنت محق.

GGökhan A***محارب قديم
المسمى الوظيفي
مدير مشاريع
قطاع
جلد
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يونيو 2022
رسالة
64
#16

أنا في نفس الوضع، لذلك أسأل. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

دعني أتركها كملاحظة، قد تكون مفيدة.

AAycan K***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يوليو 2024
رسالة
122
#17

أرجو المعذرة، لكن هذا لا ينطبق في كل الحالات. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

GGürkan B***مشارك
المسمى الوظيفي
صاحب العمل
قطاع
كاميرا
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أغسطس 2023
رسالة
106

Doki · إعداد النسخ الاحتياطي · 2024

#18

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

صححوا لي إن أخطأت.

ZZehra Y***مشارك
المسمى الوظيفي
مدير الدولة
قطاع
سياحة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يوليو 2024
رسالة
9

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2024

#19

أوافق.

KKader A***عضو جديد
المسمى الوظيفي
مدير الشبكة
قطاع
استشارات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
سبتمبر 2026
رسالة
10
#20

صحيح.

تم إغلاق هذا الموضوع.حدد المراقب الموضوع كحل. إذا كان لديك حالة مشابهة، يمكنك فتح موضوع جديد.
فتح موضوع جديد