forumفتح موضوع جديد
فتح موضوع جديد

طُلب منا إجراء اختبار اختراق — ما هو بمثال حقيقي، وهل نحتاجه فعلاً؟

KKaan B***مشارك
المسمى الوظيفي
مهندس بنية تحتية
تاريخ الانضمام
مارس 2024
رسالة
108
#1

نطور برمجيات إدارة الطلبات والمخزون B2B في لندن بفريق مكون من 7 أشخاص. في الشهر الماضي جلسنا للتفاوض مع شركة تجزئة كبرى تمتلك 80 متجراً في بريطانيا. ونحن على وشك توقيع عقد ترخيص سنوي بقيمة 52.000 GBP، لكن قسم أمن المعلومات لديهم وضع شرطاً إلزامياً بتقديم تقرير حديث لاختبار الاختراق (pentest) صادر عن شركة أمن سيبراني خارجية.

نحن نختبر أكوادنا داخلياً حتى الآن، ولدينا جدار حماية وSSL على خوادمنا، وقاعدة بياناتنا مشفرة أيضاً. لكننا لا نفهم بدقة كيف يُنفذ اختبار الاختراق الذي يطلبه عملاء الشركات الكبرى وما الذي يستهدفه عملياً.

كيف تسير هذه العملية بالنسبة لشركة SaaS ناشئة وصغيرة؟ هل لدى أحدكم مثال حقيقي على اختبار اختراق، وما الذي يبحث عنه هؤلاء الخبراء المتنكرون بهيئة هاكرز في النظام بالتحديد؟ وكم تبلغ تكلفة مثل هذا الاختبار تقريباً، وهل يستحق دفع هذا المبلغ قبل توقيع العقد؟

İİlker B***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
400
الأكثر إفادة#2

باختصار: اختبار الاختراق هو تدقيق مضبوط يحاول فيه خبراء أمان أخلاقيون اختراق نظامك تماماً مثل أي مهاجم حقيقي لكشف الثغرات الأمنية وتقديم تقرير بها. اشتراط عميلكم هذا الأمر هو إجراء قياسي لإدارة مخاطر الموردين، وهو ضروري لإتمام صفقات B2B مع الشركات الكبرى.

سأوضح بمثال عملي: لنأخذ رابط الويب الذي يعرض فيه العميل تفاصيل طلبه في تطبيقك. يظهر عادة في المتصفح رابط مثل siparis/1042. يقوم الهاكر الأخلاقي بتسجيل الدخول كمستخدم عادي بصلاحيات منخفضة، ويغير الرقم في الرابط عمداً إلى 1041. إذا كان نظامك لا يتحقق من الصلاحيات في جهة الخادم (server-side)، فقد يرى فاتورة شركة منافسة ومواد طلباتها ومبالغها. تُعرف هذه الثغرة بتجاوز الصلاحيات (authorization bypass)، وهي من أخطر الثغرات وأكثرها شيوعاً في برمجيات B2B.

تسير العملية عادة كالتالي: أولاً يتم تحديد النطاق؛ على سبيل المثال واجهة الويب ونقاط النهاية لـ API فقط. تمنح شركة الأمان حسابين تجريبيين. ويقوم الخبراء باختبار برنامجك لمدة تتراوح بين 3 إلى 5 أيام عمل باستخدام أدوات آلية وسيناريوهات يدوية معاً.

بالنسبة للتكلفة؛ للوحة SaaS بنظام B2B وبنية API بحجم مشروعكم، فإن اختبار اختراق مدته 3-4 أيام من شركات أمان متوسطة في سوق بريطانيا يتراوح سعره بين 2.500 GBP و5.500 GBP تقريباً. بعد اكتمال الاختبار يتم إصلاح الثغرات، ثم تجري الشركة اختبار إعادة فحص مجاني وتقدم التقرير النهائي النظيف.

BBurak U***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
إنشاء
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يوليو 2025
رسالة
67
#3

شركات التجزئة الكبرى تخشى جداً من مخاطر سلاسل الإمداد. طالما أن بيانات متاجرهم أو أرباحهم ستكون في قاعدة بياناتك، فلن يتمكنوا من تبرير الأمر لمجلس إدارتهم إذا حدث اختراق. لا تفكر أبداً في تقديم مخرجات أداة فحص ثغرات آلية على أنها اختبار اختراق؛ ستكتشف فرق الأمان ذلك من أول صفحة وتفسد الصفقة على نفسك.

DDamla Y***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
57
#4

قمنا بإجراء الاختبار لأول مرة الخريف الماضي لبرنامج خدمات لوجستية بنفس الحجم تقريباً. استمر الاختبار 4 أيام عمل ودفعنا 3.200 GBP. وجدوا 6 ثغرات إجمالاً إحداها كانت حرجة. كنا واثقين جداً من كودنا، لكن من خلال تسريب في ترويسات الخادم كان إصدار قاعدة بياناتنا مكشوفاً بالكامل. أصلحنا المشكلة في أسبوع، وبمجرد أن رأى العميل التقرير وقع العقد فوراً.

FFikretمشارك
المسمى الوظيفي
الأتمتة الصناعية
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2023
رسالة
118

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2026

#5

خليكم حذرين جدًا وقت عمل اتفاقية النطاق. لا تُدخلوا مزوّد استضافة السيرفرات للبنية السحابية ضمن النطاق، ضمّنوا فقط الأكواد اللي كتبتوها بنفسكم وآليات التصريح وواجهات API. وإلا رح يحاولوا يفحصوا خدمات مزوّد السحابة ويضاعفوا مدة الاختبار وميزانيتكم.

SSinan Z***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
الإعلام والنشر
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2023
رسالة
165
#6

لا تندفعوا وراء أول العروض اللي ترسلها شركات الأمن. كثير من الوكالات تطلب أسعار مبالغ فيها مثل 10.000 GBP وتنجز معظم الشغل بأدوات آلية وبس. خذوا 2-3 عروض مختلفة من خبراء معتمدين مستقلين أو من شركات صغيرة متخصصة. تأكدوا إن التقرير رح يُكتب وفق منهجيات معترف بها دوليًا.

EElif B***مشارك
المسمى الوظيفي
موظف متجر
قطاع
كيمياء
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
مايو 2023
رسالة
55

Doki · استشارات تحسين محركات البحث · 2024

#7

بالنسبة لعقد بيجيب إيراد 52.000 GBP سنويًا، تكلفة اختبار حوالي 3.000 GBP هي بكل تأكيد تكلفة اكتساب عميل لازم تتحملوها. وكمان بعد ما تاخذوا هذا التقرير رح تقدروا تقدموه كدليل ثقة لعملاء مؤسسيين آخرين رح تجلسوا معهم على الطاولة خلال الـ 12 شهر الجاية.

NNecati Ş***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
91
#8

إذا انوجدت ثغرات بالنظام أثناء الاختبار وما قدرنا نسدّها فورًا، شو بيصير؟ شركة الأمن بترسل التقرير مباشرة للعميل ولا بتعطينا إياه أول؟

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

FFiliz P***خبيرعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
14
#9

المسار القياسي للعملية بيتكوّن من 4 خطوات: 1) تحديد النطاق وتوقيع اتفاقية السرية، 2) محاكاة الهجوم في بيئة اختبار (سيرفر نسخة مطابقة بدون بيانات حقيقية)، 3) تسليم التقرير المرحلي اللي بيسرد الثغرات لفريقكم وإجراء التصحيحات، 4) التحقق من التصحيحات وتجهيز التقرير النهائي النظيف اللي بيُقدَّم للمؤسسة.

SSelin B***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
طاقة
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يونيو 2022
رسالة
29
#10

سأكتب ما حدث لي، ربما يفيدكم. طيب معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

مثبت بالتجربة.

KKadir E***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2024
رسالة
10
#11

وكيف حللتم هذه النقطة؟ إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار. هذا كل شيء، أرجو المعذرة إذا أطالت.

RRecep T***عضو جديد
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2026
رسالة
39

Doki · إعداد النسخ الاحتياطي · 2023

#12

أعتقد أن الحديث بهذه القطعية في جانب مثال اختبار اختراق صعب. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

لو كنت مكانك، لسلك هذا المسار.

HHüseyin K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
368
#13

أخذت ملاحظة، شكرًا لك.

NNazlı T***عضو جديد
المسمى الوظيفي
موظف محاسبة
قطاع
منتجات مائية
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مايو 2026
رسالة
32
#14

أنا أيضًا متحمس لمعرفة ذلك. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

AAycan Ö***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
321
#15

شكرًا لكتابة هذا. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

كل من يستعجل في مثال اختبار اختراق يتعثر في نفس النقطة. مثبت بالتجربة.

KKaan O***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
16
#16

أتفق جزئياً، وأختلف جزئياً. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

SSerkan U***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
تدريب
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مايو 2025
رسالة
312
#17

دعني أشارك تجربتي. كل من يستعجل في مثال اختبار اختراق يتعثر في نفس النقطة.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

EEbru K***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
113
#18

أتفق، بل أود التأكيد على هذه النقطة. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

FFatih K***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
المحاسبة والاستشارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
يناير 2023
رسالة
37

Doki · فحص الثغرات الأمنية · 2024

#19

أحسنت، بارك الله في جهدك.

RRıdvan A***محارب قديم
المسمى الوظيفي
مطور برمجيات
قطاع
جلد
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2024
رسالة
12
#20

الإجابة أعلاه لخصت جوهر الأمر. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها. مثبت بالتجربة.

اكتب رداً