forumفتح موضوع جديد
فتح موضوع جديد

أخذنا تقرير اختبار الاختراق بصيغة PDF مع جداول تقنية، كيف نحوّله إلى قائمة تصحيحات؟

ZZafer Y***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
7
#1

نحن فريق من 12 شخصًا مقرّه بوسطن، نطوّر برنامجًا سحابيًا للمواعيد والمتابعة موجّهًا لقطاع الصحة. قبل توقيع عقد مع مجموعة مستشفيات كبيرة، طُلب منا اجتياز تدقيق أمني، فدفعنا 6.000 دولار لشركة خارجية لإجراء اختبار اختراق لتطبيق الويب وواجهة API. اكتمل الاختبار ووصلنا تقرير PDF ثقيل جدًا من 75 صفحة.

التقرير مليء بدرجات CVSS ومصفوفات المخاطر وطلبات HTTP الخام وجداول بالأحمر والأصفر. لدينا فريق تطوير من أربعة أشخاص ولا يعرفون من أين يبدأون بالنظر إلى التقرير. ومع اقتراب موعد تسليم إصدار منتجنا القادم، كيف نحوّل النتائج في هذا الـ PDF إلى قائمة مهام تصحيحية ذات أولويات واضحة دون إيقاف عملنا الحالي بالكامل؟

OOya B***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
43
الأكثر إفادة#2

الجواب المختصر: بدلًا من رمي تقرير اختبار الاختراق مباشرة أمام المطورين، عليك تصفية النتائج وتجميعها بحسب تأثيرها على عملك ونظامك، لا بحسب درجاتها التقنية فقط، ثم تحويلها إلى مهام سبرنت. ملف PDF من 75 صفحة عادة ما يكون منفوخًا بمخرجات الأدوات الآلية؛ لذلك الخطوة الأولى هي فرز المخاطر النظرية في التقرير بحسب قابليتها الفعلية للاستغلال في الواقع.

لتحويل التقرير إلى خطة تصحيح قابلة للتنفيذ اتبع هذه الخطوات: 1) اقرأ أولًا قسم الملخص التنفيذي في بداية التقرير وافصل النتائج ذات درجات CVSS العالية؛ لكن لا تثق بالدرجة عمياء، تحقق مما إذا كانت النتيجة تمنح وصولًا مباشرًا إلى بيانات الشركة أو جلسة العميل. 2) جمّع النتائج حسب مجالاتها التقنية؛ فمثلًا رؤوس HTTP الأمنية الناقصة أو أعلام الكوكيز تُحل بإعداد خادم واحد في نصف ساعة، بينما تتطلب ثغرات التفويض تغييرات عميقة في الكود. 3) أنشئ تذكرة لكل نتيجة وأضف إليها أمثلة طلبات واستجابات HTTP كأدلة من شركة اختبار الاختراق، حتى يتمكن المطوّر من إعادة إنتاج المشكلة في بيئته. 4) عند اكتمال التصحيحات، اطلب من الشركة التي نفّذت الاختبار فحص التحقق الذي عادة ما يكون مشمولًا في العقد.

AAleyna K***عضو جديد
المسمى الوظيفي
فني مراقبة الجودة
قطاع
تربية حيوانات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يونيو 2026
رسالة
1
#3

لا تخف من سماكة عدد الصفحات. 50 صفحة على الأقل من الـ 75 هي مخرجات أدوات فحص آلية قياسية ونصوص تعريفية عامة منسوخة وملصقة. الشركات التي تنفّذ الاختبار تعرض نفس تحذير الرأس الأمني كنتيجة منفصلة في خمسين صفحة مختلفة حتى تتضخم الفاتورة ويبدو الأمر مؤسسيًا.

AAycan O***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
ورق
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مايو 2022
رسالة
6
#4

نحن تلقينا 42 نتيجة في تقرير مشابه. كنا على وشك إيقاف السبرنت كله بدافع الهلع، ثم عند الفحص الدقيق رأينا أن 28 بندًا من الـ 42 كانت مجرد معلومات ونقص في رؤوس منخفضة الخطورة. كان هناك فقط خطأان في منطق التفويض يهدّدان أمن البيانات فعلًا، وحللناهما في ثلاثة أيام.

İİsmail K***محارب قديم
المسمى الوظيفي
خبير اختبار
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
سبتمبر 2022
رسالة
3
#5

رتّب فورًا اجتماع إغلاق للتقرير مدته 45 دقيقة مع شركة الاختبار. هذا الحق موجود بالتأكيد في عقدك. افتح مشاركة الشاشة واستمع مع مطوّريك إلى النتائج العالية في التقرير مباشرة من أفواههم؛ ودع مطوّريك يسألونهم مباشرة كيف استثاروا هذه الثغرة.

VVildan B***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
21
#6

درجة CVSS الأساسية لا تعكس دائمًا الخطر الحقيقي. مثلًا، نتيجة تتطلب أن يكون المهاجم مستخدمًا مصرّحًا مسجّلًا في النظام قد تحصل على درجة مشابهة لثغرة تنفيذ كود عن بُعد لا تتطلب مصادقة. أعطِ الأولوية دائمًا للثغرات التي يمكن استثارتها من الخارج دون أي كلمة مرور.

BBeren V***مشارك
المسمى الوظيفي
فني صيانة
قطاع
الإعلانات والترويج
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2024
رسالة
123
#7

صار هذا مع فريقنا أيضًا، نسخنا جدول الـ PDF إلى ورقة عمل وفتحنا بجانبه أعمدة الحالة واسم المطوّر والجهد المتوقع. أغلقناها واحدة واحدة وطلبنا إعادة اختبار من الشركة، وانتهى الأمر في أسبوعين.

KKoray B***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
87
#8

الشيء الوحيد المهم لمدققي مجموعة المستشفيات التي ستتعاقد معها ليس تصفير كل النتائج. تقديم خطة تصحيح رسمية تُظهر أن الثغرات الحرجة أُغلقت وأن المخاطر المنخفضة مرتبطة بجدول تصحيح معقول غالبًا ما يكون كافيًا للموافقة المؤسسية.

MMustafa G***محارب قديمعضو المجتمع
تاريخ الانضمام
يوليو 2022
رسالة
379
#9

أول مرة تلقّينا تقرير اختبار اختراق شعرنا جميعًا بأننا غير أكفاء جدًا؛ تنشأ نفسية كأن كل الكود الذي كتبناه مثقوب من كل جانب. لكن مع الوقت تعلمنا أن طبيعة اختبار الاختراق تفرض على الخبراء كتابة أصغر تفصيل إعدادي يجدونه في التقرير. لا تحبط معنويات فريقك، ستكتشف أن معظم البنود مجرد إعداد خادم يستغرق عشر دقائق.

İİlker Y***خبير
المسمى الوظيفي
متدرب
قطاع
تغليف
نوع المنظمة
تعاونية
تاريخ الانضمام
مارس 2024
رسالة
132
#10

أود طرح سؤال. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

DDoruk A***مشارك
المسمى الوظيفي
صاحب العمل
قطاع
برمجيات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أبريل 2023
رسالة
18
#11

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

لو كنت مكانك، لسلك هذا المسار.

EEsra K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
3
#12

أنصح بعدم العجلة. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

لو كنت مكانك، لسلك هذا المسار.

VVolkan A***خبير
المسمى الوظيفي
مدير العمليات التنفيذي
قطاع
مجوهرات
نوع المنظمة
تعاونية
تاريخ الانضمام
نوفمبر 2022
رسالة
314
#13

هناك جانب قياس لهذا الأمر أيضًا. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

FFurkan K***عضو جديد
المسمى الوظيفي
خبير اختبار
قطاع
خدمات تموين
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2026
رسالة
258
#14

أنصح بعدم العجلة. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

هذا كل شيء، أرجو المعذرة إذا أطالت.

SSultan Y***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
تربية حيوانات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أبريل 2025
رسالة
9
#15

دعوني ألخص ما قيل حتى الآن. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد. هذا كل شيء، أرجو المعذرة إذا أطالت.

MMelis Ç***عضو جديد
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تجارة إلكترونية
نوع المنظمة
نشاط فردي
تاريخ الانضمام
مايو 2026
رسالة
179
#16

سأكتب ما حدث لي، ربما يفيدكم. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

صححوا لي إن أخطأت.

IIrmak Ş***محارب قديمعضو المجتمع
تاريخ الانضمام
سبتمبر 2022
رسالة
32
#17

أختلف معك في هذه النقطة. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

FFeyza I***مشارك
المسمى الوظيفي
مدير إقليمي
قطاع
كاميرا
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أغسطس 2024
رسالة
94
#18

صحيح.

AAli Ç***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
200
#19

أعتقد أن الحديث بهذه القطعية في جانب تقرير اختبار الاختراق صعب. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

بالتوفيق.

GGamze E***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2022
رسالة
248
#20

عندنا نفس المشكلة. محاولة فعل هذا بمفردك هي أغلى الطرق.

الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد. يعني هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً