forumفتح موضوع جديد
فتح موضوع جديد

كُلفت بكتابة تقرير اختبار اختراق (Pentest) — ماذا يجب أن يتضمن وما هو التنسيق العملي؟

MMurat G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
الرياضة واللياقة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أبريل 2023
رسالة
2
#1

نحن وكالة برمجيات مكوّنة من 12 شخصاً. أجرينا اختبار اختراق شاملاً لبوابة طلبات B2B تابعة لعميل تجزئة كبير نعمل معه منذ فترة طويلة. أنهينا مرحلة الاختبار بفريقنا التقني الداخلي، لكن مهمة إعداد التقرير النهائي لاختبار الاختراق أُسندت إليّ. التزامنا كان تدقيقاً أمنياً بميزانية تقارب 45.000 TL، وهذه أول مرة نُسلّم فيها عملاً رسمياً بهذا الحجم.

لدي مخرجات أداة الفحص التلقائي، وثغرات تصعيد صلاحيات اكتُشفت يدوياً، وبعض لقطات الشاشة للتلاعب بالمعاملات (parameters). لكن التقرير سيقرأه كل من مدير تقنية المعلومات ومساعد المدير العام وهو شخص غير تقني. كيف أوازن بين التفاصيل التقنية واللغة التي تفهمها الإدارة العليا؟ وعلى أي أساس أصنف مستويات الخطورة، وما هي الأقسام القياسية التي يجب أن أدرجها في التقرير؟

MMert Y***خبير
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
لوجستيات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أكتوبر 2023
رسالة
306
الأكثر إفادة#2

باختصار: يتكون تقرير اختبار الاختراق الاحترافي من جزأين رئيسيين: الملخص التنفيذي والنتائج التقنية. يجب تقديم صفحة واحدة تلخص المخاطر المالية والتشغيلية للإدارة، مع توفير خطوات واضحة لإعادة إنتاج الثغرات للفريق التقني.

يجب بناء التقرير على أربعة أقسام أساسية: 1) الملخص التنفيذي: يوضح موعد إجراء الاختبار، ونطاقه، والأضرار المحتملة للمخاطر الحرجة على مسار العمل دون إغراقه بمصطلحات تقنية معقدة. 2) المنهجية والنطاق: تحديد النطاقات، أو عناوين IP، أو وحدات التطبيق التي تم اختبارها، وتوضيح منهجية الاختبار المتبعة. 3) تقييم المخاطر والنتائج: تصنيف كل ثغرة إلى (حرجة، عالية، متوسطة، منخفضة، ومعلوماتية) بالاعتماد على نظام التقييم القياسي المعتمد في المجال. 4) التوصيات والحلول: شرح كيفية معالجة كل ثغرة بأمثلة عملية من الكود أو الإعدادات.

في قسم النتائج التقنية، يجب أن تتضمن كل ثغرة: اسمها، والرابط أو المعامل المتأثر، وإثبات الثغرة عبر لقطات شاشة أو سجلات الطلب والاستجابة الخام. من الضروري جداً كتابة سيناريو إعادة إنتاج الثغرة خطوة بخطوة حتى يتمكن فريق العميل من التحقق منها في بيئته. وتجنب تماماً العبارات القطعية التي قد تفرض عليك مسؤولية قانونية مثل "الأنظمة آمنة بالكامل"، بل أضف إخلاء مسؤولية يوضح أن التقرير يعكس حالة النظام وقت إجراء الاختبار فقط.

OOkan G***مشارك
المسمى الوظيفي
المدير المالي
قطاع
طاقة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أبريل 2023
رسالة
39
#3

ضع في اعتبارك أن الإداريين لا يقرؤون الأقسام التقنية إطلاقاً. اكتب أول صفحتين بطريقة يفهمها مساعد المدير العام؛ فمثلاً بدلاً من قول "تم العثور على SQL injection"، اكتب "هناك خطر لتسريب بيانات العملاء من قاعدة بيانات الطلبات"، فهذا يوضح حجم المشكلة بشكل أفضل.

CCeren E***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
95
#4

لا تعتمد على التخمين عند تحديد مستويات الخطورة، بل استند إلى منطق تقييم CVSS. إمكانية استغلال الثغرة عن بُعد وحاجتها إلى صلاحيات مسبقة تغيّر الدرجة مباشرة. ولا تنسَ أيضاً إخفاء وتعتيم البيانات الحساسة ومفاتيح الجلسات في لقطات الشاشة.

ZZehra A***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
5
#5

عند إعداد هيكل التقرير، التزم بهذا التسلسل: 1) الملخص التنفيذي والتقييم العام للمخاطر، 2) حدود النطاق وتواريخ الفحص، 3) قائمة الثغرات مع الأدلة المفصلة، 4) خطة المعالجة حسب الأولوية، 5) توضيح آلية إعادة الاختبار.

VVildan Y***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
تجارة تجزئة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2024
رسالة
70
#6

هل تضمن العقد مع العميل مواصفات معينة لشكل التقرير؟ بعض الشركات تطلب نماذج تتوافق مع معايير تدقيق حكومية أو مالية محددة، هل تأكدت من هذا الأمر مسبقاً لتتجنب طلبات التعديل لاحقاً؟

AAycan U***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
2
#7

في أول تقرير لي، قمت بترجمة مخرجات أداة الفحص التلقائي المكونة من 100 صفحة وسلمتها، وكانت ردة فعل العميل سيئة جداً. اكتب فقط الثغرات المؤكدة والقابلة للتطبيق فعلياً في البيئة الحية، ولا تحشو التقرير بمعلومات لا داعي لها.

BBarış S***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
79
#8

قيام الفريق الداخلي بفحص برمجياته الخاصة وإعداد التقرير عنها قد يخلق مشكلة ثقة لدى العميل. اجعل المنهجية شفافة جداً في التقرير حتى لا يظن مسؤولو تقنية المعلومات عند العميل أنكم أخفيتم أخطاءكم.

İİbrahim K***مشارك
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
جلد
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أكتوبر 2024
رسالة
177
#9

نحن نسلّم في المتوسط عشرة تقارير من هذا النوع سنوياً. التقارير التي تتجاوز 40 صفحة تقل نسبة تطبيقها من قِبل الفرق التقنية بشكل كبير. التقارير المباشرة والمحددة بنقاط واضحة بين 15 و20 صفحة تعطي دائماً نتائج أفضل.

VVildan V***محارب قديمعضو المجتمع
تاريخ الانضمام
يونيو 2025
رسالة
329
#10

لو كتبت بجانب كل ثغرة الجهد التقديري لحلها بشكل بسيط، مبرمجو العميل سيتبنون التقرير وينفذونه أسرع، بالتوفيق.

RRıdvan Ç***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
تصنيع الآلات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2026
رسالة
38
#11

نعم، الوضع في موضوع كتابة تقرير pentest هو بالضبط هكذا. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

HHasan S***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
114
#12

أحسنت، بارك الله في جهدك.

RRecep Y***مشارك
المسمى الوظيفي
مدير الأنظمة
قطاع
الرياضة واللياقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2022
رسالة
9
#13

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة. مثبت بالتجربة.

KKemal T***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
المحاسبة والاستشارات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
نوفمبر 2023
رسالة
121

Doki · موقع ويب مؤسسي · 2024

#14

بالتأكيد. يعني وإذا أردت إضافة شيء: ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

دعني أتركها كملاحظة، قد تكون مفيدة.

FFurkanمشارك
المسمى الوظيفي
مدير وسائل التواصل الاجتماعي
تاريخ الانضمام
مايو 2024
رسالة
132
#15

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

دعني أتركها كملاحظة، قد تكون مفيدة.

CCeren B***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
قانون
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2025
رسالة
282
#16

دعني أترك تنبيهًا. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

لو كنت مكانك، لسلك هذا المسار.

ÖÖzgür C***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
32
#17

سأكون ممتنًا لو شاركت النتيجة. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

أتمنى أن يفيدك هذا.

FFiliz S***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
3
#18

موضوع في الوقت المناسب تمامًا.

KKazımعضو جديد
المسمى الوظيفي
تصنيع البلاستيك
تاريخ الانضمام
سبتمبر 2024
رسالة
36
#19

شكرًا جزيلًا، كان مفيدًا جدًا. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

OOkan I***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
260
#20

سأكون ممتنًا لو شاركت النتيجة.

اكتب رداً