forumفتح موضوع جديد
فتح موضوع جديد

اختبار الاختراق وجد 40 ثغرة — كيف ننظّم إصلاحها دون أن نغرق؟

İİbrahim T***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
279
#1

لدينا شركة ناشئة من 12 شخصاً في أوستن تقدّم برمجيات تتبّع لوجستي B2B. بناءً على كراسة الشروط الأمنية لأحد عملائنا المؤسسيين، أجرينا لأول مرة اختبار اختراق لتطبيق الويب و API عبر شركة أمن سيبراني مستقلة. كنا قد خصصنا 6,500 دولار لهذا الاختبار، واكتملت العملية الجمعة الماضية.

في التقرير النهائي الوارد تم إدراج 42 ثغرة أمنية إجمالاً: 4 حرجة، و9 عالية، و18 متوسطة، و11 منخفضة. التقرير من 80 صفحة، وأُضيفت لكل ثغرة درجات CVSS وسيناريوهات نظرية وأدلة استغلال. لكن لا يوجد أي توجيه تشغيلي حول ما يجب إغلاقه وبأي ترتيب وبواسطة من وفي أي مدة.

فريق البرمجة لدينا مكوّن من 4 أشخاص، ولديهم حالياً سبرنتات تطوير منتج جارية. كيف ننظّم هذه الثغرات الـ42 دون تعطيل سير العمل الحالي، ودون استنزاف الفريق، وبطريقة تقدّم للعميل المؤسسي جدولاً زمنياً معقولاً للإصلاح؟

KKader K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
393
الأكثر إفادة#2

الجواب المختصر: محاولة إصلاح الثنتين والأربعين ثغرة كلها دفعة واحدة ستُعطّل الفريق؛ قسّموا النتائج وفق مصفوفة الجهد التقني وتأثير العمل إلى ثلاثة أقسام، وابنوا عملية إصلاح تدريجية تُغلق المستويات الحرجة والعالية في أول سبرنتين.

لإدارة العملية اتبعوا هذه الخطوات: 1) اجتماع فرز خلال أول 48 ساعة: بدل رمي التقرير للمطورين كما هو، ليراجع قائد المنتج والمطوّر الأول 4 نتائج حرجة و9 عالية واحدة واحدة. اعزلوا البنود التي تمسّ بيانات العملاء مباشرة، مثل تجاوز المصادقة أو حقن SQL أو قراءة بيانات غير مصرّح بها، كعمل عاجل. 2) فصل الجهد المنخفض عن المكسب العالي: بعض الثغرات العالية والمتوسطة تُحل في 15 دقيقة بتحديث مكتبة بسطر واحد أو ضبط ترويسة الخادم؛ رشّوا هذه البنود السهلة فوراً في السبرنت الأول لتخفيض إجمالي عدد النتائج بسرعة. 3) وزّعوا ما تبقى من المتوسطة والمنخفضة على خارطة طريق المنتج: الثغرات المتوسطة التي تتطلب تغييراً معمارياً على الستين يوماً القادمة، والنتائج المنخفضة والمعلوماتية على فترات صيانة روتينية من 90 يوماً.

قدّموا لعميلكم المؤسسي خطة عمل تحسينية بدل جوّ من الذعر من 80 صفحة. تعهّد مثل 'ستُغلق الحرجة خلال 7 أيام، والعالية خلال 21 يوماً؛ وسيُعاد الاختبار في هذا التاريخ' يمنح المدققين المؤسسيين ثقة أكبر بكثير من مجرد وجود 40 ثغرة.

FFatih A***محارب قديم
المسمى الوظيفي
مدير المنتج
قطاع
سياحة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أكتوبر 2023
رسالة
15
#3

لا تنخدعوا بشكل أعمى بدرجات CVSS. مثلاً ثغرة بدرجة عالية في نقطة API داخلية، إن كانت خلف مصادقة فإن خطرها الحقيقي منخفض. في المقابل، تسريب معلومات بمستوى متوسط في معامل مفتوح على الإنترنت العام قد يضربكم أسرع. احسبوا سياق قابلية الاستغلال دائماً.

HHasan E***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2022
رسالة
333
#4

مررنا بعملية مشابهة العام الماضي في تقرير فيه 38 نتيجة. ظنّ الفريق في البداية أنه لن يستطيع كتابة ميزات جديدة لأسابيع. عندما فحصنا وجدنا أن 14 من الـ38 ثغرة أُغلقت تلقائياً بمجرد تحديث تبعيتين قديمتين للحزم. تحديثات الحزم أذابت ثلث عبء العمل في 3 ساعات.

EEmre Y***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
48
#5

اسألوا شركة الاختبار فوراً عن مدة حق إعادة الاختبار (re-test) في العقد. عادةً ما تتضمن العقود فترة تحقق مجانية للإصلاحات مدتها 30 أو 45 يوماً. إن لم تغلقوا الحرجة والعالية وتحصلوا على تقرير الموافقة قبل انتهاء تلك المدة، ستضطرون لدفع رسوم إضافية للشركة.

OOrhan O***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
منتجات مائية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يونيو 2023
رسالة
17
#6

قاعدة سعة السبرنت للحفاظ على سير العمل: 1) خصصوا ثلاثين بالمئة من السبرنت القادم للثغرات الحرجة فقط. 2) في السبعين بالمئة المتبقية من السعة واصلوا أعمالكم الأساسية الملتزمين بها تجاه العملاء. 3) انقلوا الثغرات منخفضة الأولوية إلى مجموعة الدين التقني وعالجوها في الدورات اللاحقة.

HHakan U***خبيرعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
86
#7

لما وصل تقرير من 50 صفحة في أول اختبار اختراق لنا، أخذها المبرمجون على المحمل الشخصي ودخلوا في وضع الدفاع، وساد جو أن فريق الأمن بالغ في الأمر. أهم شيء هنا هو الحفاظ على معنويات الفريق. لازم تقدموا التقرير للمبرمجين ليس كأنه كشف درجات، بل كقائمة دين تقني معيارية رصدتها عين خارجية. وإلا تبدأ خلافات بلا معنى بين المطورين وفريق الأمن.

AAycan K***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2024
رسالة
132
#8

على الأرجح 5 على الأقل من تلك النتائج الـ11 المنخفضة هي بنود قالبية مثل دعم TLS أو أعلام الكوكيز أو رقم إصدار السيرفر. هذي ما توجع المهاجم، لا تضيعوا وقتكم عليها وركزوا مباشرة على ثغرات إدارة الجلسات والتفويض.

SSelim K***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
الإعلام والنشر
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2025
رسالة
305

Doki · استشارات تحسين محركات البحث · 2024

#9

هل أعطاكم عميلكم المؤسسي مدة رسمية محددة في العقد للإصلاح (SLA)؟ مثلاً 14 يوم للثغرات الحرجة و30 يوم للعالية، إذا ما فيه بند ملزم من هذا النوع، تقدروا تمددوا الجدول الزمني بالكامل حسب سرعة تطويركم.

MMustafa U***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
عقارات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2023
رسالة
65
#10

الخطة المختصرة واضحة: حدّثوا المكتبات فوراً لتقليل الزحام، ضمّوا الثغرات الحرجة والعالية داخل نافذة إعادة الاختبار للشركة، وأرسلوا للعميل جدول إصلاح من صفحة واحدة يتضمن تواريخ واضحة.

EErcan T***مشارك
المسمى الوظيفي
مدير العملاء المؤسسيين
تاريخ الانضمام
يناير 2024
رسالة
96
#11

ملخص سريع للجدد: لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

NNazlı K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
104
#12

عشنا تقريباً نفس التجربة العام الماضي. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

YYağmur Y***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
تصنيع الأثاث
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
ديسمبر 2024
رسالة
2

Doki · إعداد إدارة السجلات · 2025

#13

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. كل من يستعجل في عملية إصلاح الثغرات يتعثر في نفس النقطة.

ZZafer A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
152
#14

مررت بهذا الطريق، دعني أشرح. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

NNeslihan T***مشارك
المسمى الوظيفي
مدير عيادة
قطاع
مستحضرات تجميل
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أغسطس 2023
رسالة
335
#15

دعني أشارك تجربتي. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

SSelmaمشارك
المسمى الوظيفي
متجر إلكتروني
تاريخ الانضمام
يوليو 2024
رسالة
94
#16

لا أعتقد أن هذه النصيحة تناسب الجميع. تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

BBurak B***محارب قديم
المسمى الوظيفي
مطور برمجيات
قطاع
مطبعة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مارس 2023
رسالة
252
#17

لم أكن أعلم بهذا.

LLale U***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
2
#18

سأكون ممتنًا لو شاركت النتيجة.

İİlker A***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
292
#19

أنا أيضًا متحمس لمعرفة ذلك.

FFiliz V***مشارك
المسمى الوظيفي
محلل البيانات
قطاع
مطبعة
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مايو 2025
رسالة
235
#20

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. على كل حال أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها لكن يعني هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً