forumفتح موضوع جديد
فتح موضوع جديد

قمت بفحص أمان الموقع عبر الإنترنت ظهرت ثغرات خطيرة، هل نصدق ذلك؟

YYavuz D***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
استشارات
نوع المنظمة
شركة عائلية
تاريخ الانضمام
مايو 2025
رسالة
206
#1

لدينا موقع تجارة إلكترونية صغير يعمل في مجال المنسوجات والملابس بالجملة في موسكو. نتلقى حوالي 1.500 طلب سنوياً ونستخدم برنامج تجارة إلكترونية مفتوح المصدر كبنية تحتية. في اليوم الآخر، ودافعاً للفضول، كتبت عنوان موقعنا في أداة فحص أمني آلية مجانية وشائعة على الإنترنت.

كتب في التقرير النامج أنه يوجد ثغرتان 'حرجة' وأربع 'عالية المستوى'. تم إدراج بنود مخيفة مثل إمكانية اختراق قاعدة البيانات مباشرة ونقص ترويسات الخادم. عندما رأيت التنبيهات باللون الأحمر أصابني الهلع؛ شعرت فجأة وكأن جميع بيانات الطلبات والعملاء في خطر.

عندما سألت خبيراً من الخارج، قدم لي عرضاً بقيمة 45.000 روبل للحصول على تدقيق دستوري يدوي مفصل. هل يجب أن نثق حقاً بالتنبيهات التي تجدها هذه الأدوات المجانية على الويب، أم أن هذه الأنظمة تحاول إخافتنا لبيع خدماتها؟ أي التنبيهات يجب أن آخذها بعين الاعتبار؟

TTuğçe Y***خبير
المسمى الوظيفي
محرر المحتوى
قطاع
تجارة إلكترونية
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2025
رسالة
215
الأكثر إفادة#2

الإجابة المختصرة: لا ينبغي أن تصدق التقارير التي تنتجها أدوات الفحص الآلي المجانية بشكل أعمى، لأن هذه الأدوات تطابق التوقيعات السطحية دون معرفة السياق العميق. جزء كبير من النتائج هي تنبيهات لا أساس لها ناتجة عن اختلافات غير ضارة في الإعدادات. ولكن بدلاً من تجاهل تنبيهات مثل حقن قاعدة البيانات أو المنافذ المفتوحة تماماً، يجب عليك تصفيتها باختبارات أساسية.

تنظر الأدوات الآلية في الغالب إلى ترويسات HTTP التي يعيدها خادمك. على سبيل المثال، إذا كانت ترويسة تقييد الإطارات مفقودة أو لم يتم إخفاء إصدار الخادم، فقد تظهر ذلك فوراً كتهديد حرج. في الواقع، هذه النواقص لا تؤدي لوحدها إلى اختراق موقعك، بل هي مجرد معلومات قد تسهل عمل المهاجم. المخاطر الحقيقية هي: المجلدات المتروكة بدون كلمة سر للوحة التحكم، والإضافات غير المحدثة، وثغرات الأوامر التي تسمح بسحب البيانات عبر النماذج.

لتوضيح المشكلة اتبع الخطوات التالية: 1) اختبر حقول النماذج يدوياً بإدخال رموز خاصة مثل علامات التنصيص لمعرفة ما إذا كان النظام يعطي خطأ، 2) تحقق من أحدث إصدارات الإضافات والقالب وسد الثغرات غير المرقّعة، 3) أغلق جميع المنافذ غير المستخدمة في خادمك. إذا كانت بطاقات ائتمان العملاء لا تُحفظ في موقعك وتستخدم صفحة دفع خارجية، فقم بإكمال هذه الخطوات الأساسية بنفسك وأعد الفحص المجاني قبل إنفاق 45.000 روبل.

KKoray E***خبير
المسمى الوظيفي
مطور برمجيات
قطاع
تغليف
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2023
رسالة
25
#3

الفواحص عادة تقرأ فقط رقم إصدار Apache أو Nginx في ترويسة الخادم وتطبع كل الثغرات القديمة لذك الإصدار من قاعدة البيانات العامة في التقرير. بينما قد يكون الترقيع لهذه الثغرة مثبتاً في الخلفية على خادمك. إذا أخفيت معلومات الإصدار عن الخارجي، ستختفي معظم التنبيهات في التقارير.

NNuri E***خبير
المسمى الوظيفي
المنسق العام
قطاع
جلد
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
فبراير 2023
رسالة
386
#4

معظم المواقع التي تقدم فحصاً مجانياً هي مجرد قمع تسويقي (marketing funnel). يضعون أمامك شعارات حمراء ودرجات مخيفة ويضعون أسفلها مباشرة زر 'تنظيف الثغرات بنقرة واحدة'. لا يوجد اختبار اختراق حقيقي هنا، بل سيناريو رعب مصمم لبيع الخدمات.

PPınar K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
95
#5

أدير مواقع تجارة إلكترونية منذ سنوات؛ معظم تقارير العملاء الذين جاءوني بذعر لم تكن تحتوي على خطر حقيقي. الأدوات الآلية تعطي فكرة لكنها لا ترسم خارطة طريق. نصيحتي لك، زد تكرار النسخ الاحتياطي اليومي للموقع وثبّت التحقق بخطوتين للوحة التحكم.

FFeyza S***خبير
المسمى الوظيفي
مسؤول التصدير
قطاع
مستحضرات تجميل
نوع المنظمة
شركة عائلية
تاريخ الانضمام
فبراير 2024
رسالة
99
#6

لا تنفق ميزانية فوراً. أولاً اغير رابط لوحة التحكم في موقعك عن العنوان الافتراضي. ثم تحقق مما إذا كان جدار حماية الويب نشطاً على جانب الخادم. هاتان الخطوتان البسيطتان تعطلان بالفعل معظم الفحوصات الآلية القادمة من الخارج.

EEmre K***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
قانون
نوع المنظمة
تعاونية
تاريخ الانضمام
فبراير 2025
رسالة
1
#7

في موقعنا استخدمنا أداة مشابهة وطلعت لنا 5 ثغرات خطيرة. ولما خليت المبرمج يفحصها طلع 4 منها إنذارات كاذبة، وواحدة بس كانت بسبب إضافة قديمة لنموذج التواصل. حذفنا الإضافة وركبنا بديل لها في نص ساعة، وما صرفنا ولا روبل واحد من ميزانيتنا.

EEfe Y***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
جلد
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يوليو 2025
رسالة
367
#8

الأدوات الأوتوماتيكية في الغالب تقرأ العناوين السطحية بس زي الروبوت. ما تجرب النماذج واحد واحد وتشوف هل يقدروا يسرقوا بيانات ولا لا. برايي قبل ما تتصرفوا بانتك وتدفعوا فلوس، جربوا أداة فحص ثانية مجانية ومفتوحة المصدر.

HHasan U***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
41
#9

كيف ماشية عملية الدفع عندكم في الموقع؟ هل بتاخدوا بيانات البطاقة مباشرة في نموذج على موقعكم، ولا بتوجهوا الزبون لصفحة بنك خارجية؟ إذا بتستخدموا دفع خارجي فغالباً ما في خطر تسريب بطاقات، الخطر بيكون بس على قائمة عناوين الزبائن.

ملاحظة: كتبت هذا بناءً على تجربتي الشخصية، قد لا ينطبق على الجميع.

FFeyza Y***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
61
#10

نلخص الموضوع: لا تشوف التحذيرات الحمراء في التقرير وتروح تطلع 45.000 Ruble فوراً. معظم الثغرات بتكون مجرد رقم الإصدار أو نقص في عناوين الحماية (security headers). حدثوا البرامج عندكم، وفعلوا التحقق بخطوتين، وإذا لزم الأمر خذوا استشارة خبير لإضافات معينة فقط.

GGizem A***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
341
#11

أنت محق تمامًا. كل من يستعجل في فحص أمان الموقع يتعثر في نفس النقطة.

لو كنت مكانك، لسلك هذا المسار.

MMurat T***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
53
#12

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ. بصراحة مثبت بالتجربة.

İİsmail E***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
طاقة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يونيو 2025
رسالة
144

Doki · البنية التحتية للتجارة الإلكترونية · 2023

#13

سأكون ممتنًا لو شاركت النتيجة.

OOsman E***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
401
#14

صحيح. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

KKeremمشارك
المسمى الوظيفي
مبيعات الوكالة
تاريخ الانضمام
يوليو 2024
رسالة
94
#15

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

NNeslihan C***مشارك
المسمى الوظيفي
مدير العمليات التنفيذي
قطاع
قانون
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
مايو 2023
رسالة
4

Doki · إعداد النسخ الاحتياطي · 2023

#16

أخذت ملاحظة، شكرًا لك.

HHakan C***مشارك
المسمى الوظيفي
مدير الدولة
قطاع
تصنيع الأثاث
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يناير 2025
رسالة
417
#17

نحن أيضاً واجهنا نفس المشكلة في فترة معينة. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

ZZerrin C***مشارك
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
الخدمات الصحية
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يناير 2024
رسالة
10
#18

عانيت من نفس الشيء. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

NNazlı K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
104
#19

أود طرح سؤال. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

VVahide K***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
طاقة
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
نوفمبر 2023
رسالة
411
#20

دعونا نفرق بين المفاهيم، فهناك خلط بينها. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء. أتمنى أن يفيدك هذا.

اكتب رداً