forumفتح موضوع جديد
فتح موضوع جديد

كيف تسير عملية اختبار الاختراق وما الذي يجب علينا كشركة تجهيزه قبل البدء

KKübra M***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
استشارات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أكتوبر 2023
رسالة
140
#1

نحن شركة برمجيات سحابية B2B مكونة من 15 موظفاً. وصلنا لمرحلة توقيع عقد خدمات سنوي مع سلسلة متاجر تجزئة كبرى، لكن قسم الأمان لديهم اشترط تقديم تقرير اختبار اختراق حديث من جهة مستقلة ومعتمدة. خصصنا ميزانية تقارب 70.000 TL لعملية التدقيق هذه.

لم نخضع شركتنا لأي فحص أمني أو اختبار اختراق من قبل. بدأت بالبحث عن شركات أمن سيبراني لطلب عروض أسعار، والجميع يطلب مني تفاصيل تقنية مثل: ما هو نطاق الاختبار، وكم عدد عناوين IP المطلوب فحصها، وهل سيكون الاختبار بنظام الصندوق الأسود أم الرمادي. بصراحة لا أعلم كيف أقدم قائمة النطاق هذه.

ما الذي يتعين علينا تحديده وتجهيزه كشركة قبل طلب العروض وتوقيع العقود؟ وكيف تدار مراحل اختبار الاختراق بدءاً من تحديد النطاق حتى سد الثغرات وإصدار التقرير النهائي؟

İİlker G***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
تربية حيوانات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2026
رسالة
341
الأكثر إفادة#2

الجواب المختصر: مراحل اختبار الاختراق تشمل تحديد النطاق، وتوقيع اتفاقية التفويض، والاختبارات الفعلية، وإعداد التقارير، والتحقق. وقبل طلب العروض يلزمك تحديد رابط تطبيق الويب، ونقاط API، وعدد عناوين IP للخوادم، وما إذا كان الفحص سيتضمن صلاحيات مستخدمين.

تبدأ العملية بتوقيع وثيقة النطاق واتفاقية قواعد الاختبار بين الطرفين. ثم تزود شركة الأمان بعناوين IP الثابتة وأسماء النطاقات وحسابات تجريبية بمستويات وصول مختلفة إن وجدت.

لتلبية متطلبات عميلكم المؤسسي، يُفضل عادة أسلوب الصندوق الرمادي (Gray Box)؛ حيث يحصل المختصون على معلومات أساسية عن بنية النظام وحسابين تجريبيين بصلاحيات مختلفة. لتجنب تعطيل الخدمة الحية، يمكن جدولة الفحص خارج أوقات العمل أو تشغيله على نسخة مطابقة لبيئة الإنتاج.

بعد انتهاء الاختبار، تسلمكم الشركة تقريراً تقنياً مسوداً يوضح مستوى خطورة الثغرات المكتشفة. يحصل فريق البرمجة لديكم عادة على أسبوعين إلى أربعة أسابيع لإصلاح المشكلات عالية ومتوسطة الخطورة. وفي الخطوة الأخيرة تجري شركة الأمان اختبار إعادة التحقق، وتتأكد من إغلاق الثغرات ثم تجهز التقرير النهائي المعتمد لتقديمه لعميلكم.

UUğur E***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
17
#3

إذا كان التقرير سيُقدم لعميل مؤسسي فاطلب مباشرة اختبار تطبيق ويب بأسلوب الصندوق الرمادي. ففحص الصندوق الأسود ينظر للنظام من الخارج فقط ولا يكشف ثغرات تجاوز الصلاحيات داخل منطق التطبيق. واحرص على توفير حسابين تجريبيين على الأقل بصلاحيات مختلفة للفريق.

EEmre Y***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
48
#4

جهز قائمة فوراً تضم كل عناوين IP لخوادمكم المفتوحة للخارج، ورابط تسجيل الدخول للموقع المستهدف، وعدد الخدمات في الخلفية. إرسال هذه القائمة عند طلب الأسعار يوضح النطاق فوراً للشركات ويسرع تلقي العروض خلال ثلاثة أيام.

SSinan K***مشارك
المسمى الوظيفي
مدير الدولة
قطاع
إنشاء
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يناير 2024
رسالة
335
#5

لا تنس هذه الخطوات الأربع أثناء التجهيز: 1) أخذ نسخة احتياطية كاملة (Image) للسيرفرات. 2) إضافة عناوين IP الخاصة بفريق الفحص للقائمة البيضاء في جدار الحماية. 3) تقييد خدمات إرسال البريد ورسائل SMS في بيئة الاختبار. 4) إخطار مزود الاستضافة السحابية بموعد الفحص مسبقاً.

LLale T***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
7
#6

انتبهوا جداً لقاعدة البيانات إذا كان الاختبار سيتم على البيئة الحية. أثناء تجربة أوامر عشوائية في الحقول قد تصل مئات الفواتير التجريبية أو رسائل SMS لعملائكم بالخطأ. عطلوا خدمات الإشعارات مؤقتاً أثناء الاختبار.

ÖÖmer Ş***مشارك
المسمى الوظيفي
مدير مشاريع
قطاع
برمجيات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2025
رسالة
179

Doki · هوية العلامة التجارية · 2025

#7

هل عميلكم من الشركات طالب فحص لتطبيق الويب بس، ولا اشترط كمان فحص الشبكة الداخلية واختبارات التصيد الاحتيالي للموظفين؟ لو النطاق مقتصر على تطبيق الـ SaaS فقط فميزانية 70.000 TL راح تكفي وتزيد.

HHalilمشارك
المسمى الوظيفي
سلسلة التوريد
تاريخ الانضمام
ديسمبر 2023
رسالة
114
#8

الشهر الماضي عملنا فحص لربط مماثل في قطاع التجزئة، شمل تطبيق ويب واحد و 6 عناوين IP خارجية. الاختبار أخذ 5 أيام، والتقرير المبدئي طلع فيه ثغرتين خطيرتين و 4 متوسطات. إغلاق الثغرات وإنهاء فحص التحقق أخذ منا 20 يوم بالإجمال.

NNeslihan E***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
خدمات الأمن
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أبريل 2025
رسالة
35

Doki · موقع ويب مؤسسي · 2023

#9

بالسوق في شركات بس بتشغل برنامج فحص ثغرات تلقائي وبتطلع لك ملف PDF من 100 صفحة وتقول عنه اختبار اختراق (pentest). لما تطلب عروض أسعار، احرص يكتبوا لك تعهد خطي إنه الفحص فيه تحقق يدوي وتدقيق لثغرات منطق الأعمال (business logic).

OOnur M***محارب قديم
المسمى الوظيفي
مدير التكنولوجيا
قطاع
كهرباء وإلكترونيات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
أغسطس 2024
رسالة
19

Doki · اختبار اختراق · 2026

#10

بالمختصر، احصر قائمة عناوين الـ IP وروابط الـ URL، اتفق معهم على منهجية الصندوق الرمادي (gray box)، جهز بيئة اختبار وخذ نسخة احتياطية، وتأكد تماماً إن السعر يشمل فحص التحقق بعد المعالجة. الموضوع كله بياخذ عادة شهر ويخلص بالكامل.

KKader K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
393
#11

كنت أفكر في نفس الشيء. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

TTunçخبير
المسمى الوظيفي
مؤسس سااس
تاريخ الانضمام
يوليو 2023
رسالة
186
#12

دعني أوضح الجانب التقني قليلاً. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

بالتوفيق.

RRıdvan K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
2
#13

صحيح بشكل عام، لكن هناك جزء ناقص. الخطأ المرتكب من جانب كيفية اختبار الاختراق قابل للإصلاح عادةً، لكنه مكلف.

معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة. مثبت بالتجربة.

SSelin U***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2026
رسالة
2
#14

أخذت ملاحظة، شكرًا لك.

BBeyza T***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
تغليف
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2022
رسالة
49

Doki · تصميم الواجهات · 2023

#15

تم الحفظ.

BBurcu B***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
264
#16

عشنا تقريباً نفس التجربة العام الماضي. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

دعني أتركها كملاحظة، قد تكون مفيدة.

BBeyzaمشارك
المسمى الوظيفي
وكالة صغيرة
تاريخ الانضمام
مايو 2024
رسالة
104
#17

لا تتجاهل شيئاً: نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

هذا كل شيء، أرجو المعذرة إذا أطالت.

EErcan D***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
برمجيات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2022
رسالة
419
#18

قضيت وقتًا طويلاً في هذا المجال. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

EEsra K***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2025
رسالة
1
#19

أكثر نقطة يتم إغفالها في موضوع كيفية اختبار الاختراق هي: معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

BBanu Ş***مشارك
المسمى الوظيفي
صيدلي
تاريخ الانضمام
مارس 2024
رسالة
81
#20

بالتأكيد. وإذا أردت إضافة شيء: وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

اكتب رداً