forumفتح موضوع جديد
فتح موضوع جديد

كيف ننقل نتائج اختبار الاختراق للمطورين — ما هي الوثائق وترتيب الأولويات؟

MMustafa A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
14
#1

نحن شركة برمجيات تضم 14 شخصاً ونعمل في مجال التقنية المالية. تعاقدنا مع شركة أمن سيبراني خارجية ومستقلة، وأنهت اختبار اختراق لمدة أسبوعين على تطبيق الويب وخدمات الـ API الخاصة بنا. مساء أمس تسلمنا تقريراً شاملاً من 85 صفحة. التقرير يسرد 24 ثغرة مختلفة ما بين حرجة وعالية ومتوسطة الخطورة.

عندما شاركت التقرير كما هو مع فريق التطوير المكون من 5 أشخاص حدثت فوضى حقيقية. اشتكى المبرمجون من أن لغة التقرير نظرية جداً، ولا توجد حلول ملموسة لكيفية ترقيع الثغرات على مستوى الكود، بالإضافة إلى تخبط خطة السبرنت الحالية. لا يعرفون من أي ثغرة يبدأون.

ما هي الطريقة الأكثر كفاءة لنقل نتائج اختبار الاختراق إلى فريق المطورين؟ بأي صيغة يجب أن نسلم هذه الثغرات للفريق، وكيف نرتب الأولويات دون تعطيل سير عمل المبرمجين؟

ÖÖzgür G***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
مستحضرات تجميل
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2023
رسالة
16
الأكثر إفادة#2

باختصار: إياك أن تسلم فريق التطوير تقرير PDF خام من 85 صفحة؛ يجب أن يقوم القائد التقني بفرز الثغرات ونقل كل واحدة منها كتذكرة عمل منفصلة في نظام التذاكر. أما تحديد الأولويات فلا ينبغي أن يعتمد على درجة الخطورة المجردة، بل يتم ترتيبها حسب مدى انكشاف الثغرة على الإنترنت وتأثيرها على العمل (حرجة، عالية، متوسطة، منخفضة) وتوزيعها على السبرنتات.

اتبع هذه الخطوات لإدارة العملية بكفاءة:

1) معيار تسجيل التذاكر: عند فتح تذكرة لكل ثغرة، أضف أربعة عناصر أساسية: اسم نقطة النهاية (endpoint) أو المعامل (parameter) المتأثر بدقة، نموذج الطلب الذي استخدمته شركة الأمان أثناء الاختبار (PoC / مثال على سطر الأوامر)، الخطوة المنطقية المقترحة لإغلاق الثغرة، ورابط التوثيق الرسمي للمكتبة المستخدمة.

2) اجتماع التنقية: قبل إرسال التقرير مباشرة للفريق، اعقد اجتماعاً لمدة ساعة بين خبير شركة الفحص وقائد فريق التطوير لديك. استبعدوا النتائج الإيجابية الخاطئة (false positive) أو الثغرات التي لا يمكن استغلالها بسبب ضوابط معمارية إضافية في الخلفية.

3) خطة السبرنت واتفاقية مستوى الخدمة (SLA): يجب إيقاف المهام الحالية وحل الثغرات الحرجة خلال أول 48 ساعة. الثغرات عالية الخطورة تُنقل فوراً إلى بداية السبرنت التالي. أما الثغرات المتوسطة والمنخفضة فتُنقل إلى رصيد الديون التقنية وتوزع على الشهرين القادمين.

4) فحص التحقق: عندما يبلغك المبرمج بإغلاق الثغرة، لا ترفع الكود إلى البيئة الحية فوراً؛ استغل بند إعادة الفحص الموجود في عقد شركة الأمان لتتأكد من إغلاق الثغرة من جهة خارجية.

PPolat K***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
27
#3

درجة CVSS في التقرير لا تعكس دائماً الخطر الحقيقي. مثلاً، قد تحصل ثغرة XSS داخل لوحة الإدارة على تقييم عالٍ، بينما ضعف سياسة كلمات المرور في صفحة تسجيل الدخول المفتوحة للإنترنت يحصل على تقييم متوسط. قدم أولاً الثغرات التي يمكن استغلالها مباشرة من الخارج وتسبب تسريب البيانات.

UUfuk B***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
ورق
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
نوفمبر 2024
رسالة
2
#4

انسخ خطوات إعادة إنتاج الثغرة بحذافيرها داخل كل تذكرة. إذا لم يتمكن المبرمج من تكرار الثغرة في بيئته المحلية فلن يستطيع حلها، وسيغلق التذكرة بحجة 'شغالة عندي تمام'.

MMustafa G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
تصنيع الأثاث
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
ديسمبر 2022
رسالة
72
#5

العام الماضي أرسلت تقريراً من 110 صفحات للمبرمجين في بريد جماعي. بعد شهرين وعند التدقيق وجدنا أنه لم يتم إصلاح شيء لأن كل شخص ظن أن الآخر سيقوم بالمهمة. طالما لم تفتح تذاكر منفصلة وتعينها لأشخاص محددين فلن يقرأ أحد هذا التقرير.

GGökhan D***مشارك
المسمى الوظيفي
صاحب العمل
قطاع
تصنيع الآلات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أكتوبر 2025
رسالة
416
#6

إرسال ملف pdf للمبرمج أكبر غلط... ما في حدا رح يقعد يقرأ 80 صفحة إنشاء أمني... اكتب الرابط والمعامل في نظام التذاكر وعين المهمة وخلصنا.

BBarış S***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
79
#7

لا تثق بتقارير شركات الاختبار بشكل أعمى. أحياناً ولكي يزيدوا عدد الصفحات، يضعون 10 نتائج تافهة من مخرجات الفاحص التلقائي مثل 'كشف معلومات الإصدار' ويصنفونها كعالية، مما يشتت المبرمجين على الفاضي.

CCem K***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
خدمات تقنية المعلومات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2023
رسالة
138
#8

يجب أن تضيف جدول SLA للمعالجة ضمن إجراءات أمن المعلومات الداخلية لشركتك. يجب الالتزام خطياً بإغلاق الثغرات الحرجة خلال 3 أيام، والعالية خلال 15 يوماً، والمتوسطة خلال 45 يوماً.

AAyşe T***عضو جديد
المسمى الوظيفي
رائد أعمال مبتدئ
تاريخ الانضمام
يناير 2025
رسالة
32
#9

نحن أيضاً لدينا فحص قريباً، هل تقوم شركة الاختبار بالتحقق مجاناً بعد إغلاق المبرمجين للثغرات أم يصدرون فاتورة جديدة؟

İİlker A***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
175
#10

اجمع فريق التطوير مع شركة الاختبار في اجتماع واحد، وخلال نصف يوم ستتضح كل الملاحظات.

RReyhan N***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2022
رسالة
223
#11

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

أتمنى أن يفيدك هذا.

AAleyna E***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
80
#12

أنصح بعدم العجلة. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

IIrmak M***مشارك
المسمى الوظيفي
فني صيانة
قطاع
استشارات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أبريل 2023
رسالة
104

Doki · إعداد النسخ الاحتياطي · 2023

#13

هناك نقطة لم أفهمها ثم الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

OOsman K***محارب قديمعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
279
#14

سأكون ممتنًا لو شاركت النتيجة.

YYiğit Ç***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
107
#15

نحن أيضاً واجهنا نفس المشكلة في فترة معينة. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

بالتوفيق.

MMeryem U***مشارك
المسمى الوظيفي
سكرتير
قطاع
تغليف
نوع المنظمة
شركة عائلية
تاريخ الانضمام
نوفمبر 2023
رسالة
300
#16

دعني أشارك تجربتي. على كل حال الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

MMelis Y***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
بلاستيك
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يناير 2023
رسالة
403
#17

يجب أن نسير بالترتيب. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

ZZafer K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
1
#18

أتفق، بل أود التأكيد على هذه النقطة. على كل حال المسألة ليست الرقم، بل الأساس الذي بُني عليه.

أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار. بصراحة صححوا لي إن أخطأت.

EElif T***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
343
#19

يجب أن نسير بالترتيب. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

دعني أتركها كملاحظة، قد تكون مفيدة.

HHasan E***مشارك
المسمى الوظيفي
سكرتير
قطاع
تجارة تجزئة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
سبتمبر 2023
رسالة
59
#20

أخذت ملاحظة، شكرًا لك. الخطأ المرتكب من جانب تسليم نتائج اختبار الاختراق قابل للإصلاح عادةً، لكنه مكلف.

اكتب رداً