forumفتح موضوع جديد
فتح موضوع جديد

كيف نختبر أمان موقعنا بأنفسنا، وما الذي يجب فحصه قبل اختبار الاختراق (Pentest)؟

YYavuzخبير
المسمى الوظيفي
مدير أمن المعلومات
تاريخ الانضمام
يوليو 2023
رسالة
168
#1

نحن فريق من 8 أشخاص مقرنا في باريس ولدينا منصة تجارة إلكترونية B2B للطلبات بالجملة. الموقع يحتوي على بيانات الحسابات الجارية لعملائنا من الشركات وفواتيرهم السابقة وتفاصيل طلباتهم. الأسبوع الماضي تلقينا عرض سعر من خبير خارجي مستقل لإجراء اختبار اختراق ويب شامل بمبلغ 4.500 EUR. بصراحة، مع التدفق النقدي الحالي هذا المبلغ يضغط علينا كثيراً.

قبل قبول العرض، نود على الأقل فحص الثغرات الواضحة في النظام وأخطاء الإعدادات الأساسية والمشاكل البسيطة وإغلاقها بإمكانياتنا الذاتية. المبرمج في فريقنا يفهم في تطوير الويب العام ولكنه ليس خبيراً أمنياً. نريد بدء العملية بفحص أولي نقوم به بأنفسنا.

ما الذي يجب أن يشمله اختبار أمان الموقع الذي يمكننا إجراؤه بأنفسنا، وما هي الفحوصات التي يمكننا التحقق منها مجاناً أو بطرق أساسية؟ وإلى أي حد تظل هذه الاختبارات غير كافية ويصبح الحصول على خدمة احترافية أمراً لا مفر منه؟

RRıdvan K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
77
الأكثر إفادة#2

باختصار: قبل الاستعانة باختبار اختراق احترافي من الخارج، يمكنك فحص إعدادات SSL/TLS، وترويسات أمان HTTP، ومسارات لوحة التحكم الافتراضية، وتحديث مكونات البرمجيات بنفسك وبشكل كامل. هذه الخطوات الأساسية تسد ثغرات الاستكشاف الآلي الأكثر استخداماً من قبل المهاجمين، لكنها لا تكشف أخطاء المنطق البرمجي (business logic).

عند اختبار الأمان بنفسك، اتبع هذه الخطوات: 1) اختبر جودة الشهادة والتشفير لخادم الويب باستخدام أدوات تحليل SSL المجانية على الإنترنت، وأغلق البروتوكولات الضعيفة. 2) تحقق من أن الترويسات التي تعزز أمان المتصفح ترجع من خادمك؛ وتأكد من تفعيل سياسة أمان المحتوى (CSP) وإعدادات منع التضمين في إطارات (anti-framing). 3) جرب الوصول مباشرة من نافذة التصفح الخفي إلى المسارات الحساسة مثل لوحة التحكم، phpinfo أو واجهة إدارة قاعدة البيانات لمعرفة ما إذا كانت مفتوحة للعامة. 4) ابحث بأرقام الإصدارات عما إذا كانت CMS والمكتبات وحزم الخادم المستخدمة مدرجة في قواعد بيانات الثغرات الأمنية المعروفة.

الماسحات الآلية المجانية تلتقط فقط التواقيع المعروفة والأخطاء السطحية. عيوب المنطق البرمجي، مثل قدرة مستخدم على رؤية فاتورة مستخدم آخر بتغيير الرقم في الرابط (ثغرة IDOR) أو إتمام طلب بإدخال قيمة سالبة في سلة التسوق، لا يمكن لهذه الماسحات اكتشافها.

إذا كانت حدود الائتمان لعملاء B2B أو اتفاقيات الأسعار السرية تدار عبر الموقع، فإن الاختبار الذاتي يعتبر مجرد تحضير أولي. إذا قمت بإغلاق جميع هذه الثغرات البسيطة قبل الذهاب إلى الخبير الذي طلب 4.500 EUR، فسيخصص خبير اختبار الاختراق وقته لاختبارات الصلاحيات والمنطق البرمجي المعمقة بدلاً من تضييعه في أمور بسيطة، وبالتالي ستحصل على القيمة الحقيقية لما تدفعه.

OOsman T***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تصنيع الأثاث
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2022
رسالة
3
#3

إجراء الفحص بنفسك فكرة ممتازة جداً. إذا بدأت اختبار الاختراق وهناك ثغرة بسيطة معروفة على الخادم، فالتقرير سيمتلئ بصفحات تلومك فقط على عدم التحديث وستضيع نقودك هباءً. أقفل الأبواب بنفسك أولاً، ثم اترك للخبير مهمة محاولة كسر الأقفال.

HHilal B***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
66
#4

كنا في نفس الموقف العام الماضي. لم نتمكن من تخصيص ميزانية 4.000 EUR، فقضينا 3 أيام عمل في تحديث جميع حزم البرمجيات وتصحيح ترويسات HTTP. بعد ذلك، كلفنا الاختبار ذو النطاق المحدود 1.800 EUR فقط لأن الخبير استلم نظاماً جاهزاً ومرتباً.

EElif B***مشارك
المسمى الوظيفي
موظف متجر
قطاع
كيمياء
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
مايو 2023
رسالة
55

Doki · استشارات تحسين محركات البحث · 2024

#5

افعل هذا الليلة فوراً: افتح حسابين تجريبيين مختلفين من نوع B2B على النظام. سجل دخولك بأحدهما وأنشئ طلباً، ثم انسخ رقم الـ ID الموجود في رابط الطلب وحاول فتحه في متصفح المستخدم الآخر. لو ظهرت لك بيانات الشخص الثاني، فأنت كشفت أكبر ثغرة عندك وببلاش.

PPınarخبير
المسمى الوظيفي
خبير التحليلات
تاريخ الانضمام
يناير 2024
رسالة
198

Doki · تطبيق الجوال · 2025

#6

لا تعتمد كثيراً على برامج فحص الأمان مفتوحة المصدر الجاهزة للتحميل. عادةً ما تفرز آلاف الإنذارات الخاطئة، وسيتشتت المبرمج ولا يعرف ماذا يصلح أولاً، وقد يغفل عن ثغرات الصلاحيات الحرجة والأساسية.

OOsman K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
117
#7

قائمة الفحص الأساسية التي يمكنك القيام بها بنفسك هي: 1) منع ظهور إصدارات برمجيات الخادم وقواعد البيانات في رسائل الخطأ. 2) وضع حد لمعدل المحاولات (rate limiting) على شاشة تسجيل الدخول ضد هجمات القوة العمياء (brute force). 3) التأكد من عدم ترك ملفات النسخ الاحتياطي لقواعد البيانات في المسار العام (public).

KKemalعضو جديد
المسمى الوظيفي
مزرعة
تاريخ الانضمام
سبتمبر 2024
رسالة
42
#8

لا يتردد المبرمج أبداً، هناك مواقع تحليل مجانية ممتازة على الإنترنت تقيم ترويسات الأمان. تكتب عنوان الموقع وتعطيك تقييماً من A إلى F. بصراحة مجرد المحاولة للوصول إلى تقييم A سيرتب النظام بشكل كبير.

RRamazan G***خبير
المسمى الوظيفي
سكرتير
قطاع
جلد
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أبريل 2022
رسالة
92

Doki · تطبيق الجوال · 2025

#9

الحسابات التجريبية المنسية وكلمات المرور الضعيفة في لوحة التحكم هي سبب أكثر من نصف الهجمات الخارجية، أنصحك تتأكد من كلمات مرور الجميع وتفعيل التحقق بخطوتين قبل أي فحص آلي.

NNuri K***مشارك
المسمى الوظيفي
مدير المنتج
قطاع
عقارات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أبريل 2023
رسالة
3
#10

احرص تماماً على إجراء اختباراتك الذاتية خارج أوقات العمل الرسمية وعلى نسخة احتياطية من النظام وليس على البيئة الحية مباشرة. كثرة الطلبات الآلية المكثفة قد تسبب تجمد قواعد البيانات أو انقطاع الخدمة في بيئة الإنتاج.

MMetin Ö***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
356
#11

أود طرح سؤال. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

FFurkan U***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
266
#12

أخذت ملاحظة، شكرًا لك. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

AAylinمشارك
المسمى الوظيفي
CRM والبريد الإلكتروني
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يونيو 2024
رسالة
118
#13

أكثر نقطة يتم إغفالها في موضوع اختبار أمان الموقع هي: أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

FFerhat A***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
الإعلانات والترويج
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
يونيو 2024
رسالة
155
#14

دعوني ألخص ما قيل حتى الآن. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

ZZehra D***محارب قديم
المسمى الوظيفي
منسق التوصيل
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
يونيو 2023
رسالة
80
#15

أخذت ملاحظة، شكرًا لك.

VVeli Ö***خبير
المسمى الوظيفي
موظف محاسبة
قطاع
لوجستيات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2025
رسالة
32
#16

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. يعني المسألة ليست الرقم، بل الأساس الذي بُني عليه.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

ZZehra Y***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
56
#17

ما كُتب هنا يطابق تماماً ما عشناه لكن يعني إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

ÖÖzge C***خبير
المسمى الوظيفي
مسؤول المشتريات
قطاع
مستحضرات تجميل
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
مارس 2023
رسالة
141
#18

سأجرب ذلك.

UUfuk G***عضو جديد
المسمى الوظيفي
المنسق العام
قطاع
خدمات تقنية المعلومات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يونيو 2026
رسالة
188

Doki · إعداد النسخ الاحتياطي · 2026

#19

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

KKübra D***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2022
رسالة
213
#20

موضوع في الوقت المناسب تمامًا.

اكتب رداً