forumفتح موضوع جديد
فتح موضوع جديد

كيف يتم اختبار الاختراق، لا أريد طلب عروض أسعار قبل فهم كل خطوات العملية

HHavva M***خبير
المسمى الوظيفي
محاسبة أولية
قطاع
الإعلام والنشر
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2022
رسالة
197
#1

نحن شركة برمجيات B2B مكونة من 14 شخصاً. لدينا تطبيق ويب وخدمات API مرتبطة به نحتفظ من خلالها ببيانات موظفي عملائنا وسجلات الطلبات. تفاوضنا مؤخراً مع عميل من فئة الشركات الكبرى واشترطوا علينا قبل توقيع العقد تقديم تقرير اختبار اختراق من جهة خارجية مستقلة.

هذه أول مرة نطلب فيها خدمة كهذه. تلقينا عروضاً متفاوتة جداً في السوق تتراوح بين 45.000 TL و160.000 TL، ولأنني لا أعرف تحديداً ماذا ستفعل هذه الشركات وماذا ستطلب منا، أجد صعوبة في المقارنة. بعض الشركات تقول سننهي العمل في يومين، والبعض يقول يحتاج أسبوعين.

ما هي المراحل الفعلية لعملية اختبار الاختراق؟ ما الذي يجب أن يجهزه فريقنا التقني قبل بدء الاختبار، وهل هناك احتمالية لتعطل الأنظمة أثناء الفحص، وكيف تنتهي العملية بعد استلام التقرير؟ بانتظار نصائح من لديهم خبرة في هذا المسار.

GGizem K***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
كيمياء
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أبريل 2023
رسالة
356
الأكثر إفادة#2

باختصار: تمر عملية اختبار الاختراق بخمس مراحل رئيسية: تحديد النطاق، وجمع المعلومات وفحص الثغرات، ومحاولات الاستغلال، وإعداد التقرير، وإعادة الاختبار للتحقق. العملية ليست مجرد فحص آلي، بل محاكاة لهجوم حقيقي منضبط يقوم به فريق متخصص لمحاولة الوصول إلى أنظمتكم دون تصريح.

المرحلة الأولى هي اجتماع تحديد النطاق، وفيه يتم حصر عناوين IP، والنطاقات الفرعية، ونقاط اتصال API، أو الخوادم المشمولة في الاختبار. هنا تختارون نوع الاختبار: الصندوق الأسود دون إعطاء أي معلومات مسبقة، أو الصندوق الأبيض مع مشاركة حسابات ذات صلاحيات كاملة، أو الصندوق الرمادي بإعطاء صلاحية مستخدم عادي. لتحقيق أقصى استفادة في تطبيقات الأعمال، يفضل دائماً أسلوب الصندوق الرمادي.

في المرحلة الثانية يجمع الفريق المعلومات النشطة والخاملة ويدرس البنية التحتية. في المرحلة الثالثة يتم استغلال الثغرات المكتشفة فعلياً بمحاولات لرفع الصلاحيات أو اختراق قواعد البيانات أو سرقة الجلسات. لتفادي توقف النظام الفعلي يجب تحديد حدود هذه الاستغلالات في العقد. بل ويتم إجراء الاختبارات خارج أوقات العمل للأنظمة الحساسة أو على بيئة اختبارية مطابقة تماماً.

المرحلة الأخيرة يقدم فيها التقرير مصنفاً الثغرات إلى حرجة، وعالية، ومتوسطة. بعد استلام التقرير تُمنحون عادة مهلة بين 15 إلى 30 يوماً لمعالجة الثغرات. بعد هذه المدة يجري الفريق فحصاً تأكيدياً مجاناً أو برسوم بسيطة للتأكد من إغلاق الثغرات، ثم يسلمكم التقرير النهائي النظيف. تأكدوا عند طلب العروض من تضمين هذا الفحص التأكيدي في السعر.

TTolga A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
346
#3

ابتعدوا عن الشركات التي تزعم إنهاء الاختبار في يومين. في الغالب سيشغلون برنامج فحص تلقائي ويضعون شعارهم على ملف الـ PDF الناتج فقط. تطبيق لواجهات API ولوحات تحكم بنتها شركة من 14 شخصاً يحتاج لاختبار رمادي شامل ما لا يقل عن 5 إلى 7 أيام عمل.

ملاحظة: سُئل هذا أدناه، وكتبت الإجابة في الرسالة الثانية.

CCeren B***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
قانون
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2025
رسالة
282
#4

في مرحلة التجهيز اطلبوا من فريق الاختبار عناوين IP الثابتة الخاصة بهم. يجب إدراج هذه العناوين في القائمة البيضاء على جدار الحماية وطبقة حماية الويب لديكم، وإلا سيقوم الجدار بحظرهم من الدقيقة الأولى وتضيعون الوقت بلا فائدة.

NNuri G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
زراعة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2023
رسالة
62
#5

عند مقارنة العروض، أرسلوا هذه الأسئلة الثلاثة للشركات كتابيًا: 1) ما هي الشهادات المعتمدة في هذا المجال التي يحملها موظفو الاختبار، وهل سيجرون الاختبارات بأنفسهم مباشرة؟ 2) هل تم تصميم منهجية الاختبار وفق المعايير الدولية؟ 3) هل يحق لنا الحصول على اختبار تحقق مجاني بعد إغلاق الثغرات؟

SSinan B***خبير
المسمى الوظيفي
مدير المنتج
قطاع
الإعلام والنشر
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أبريل 2025
رسالة
223
#6

حصلنا العام الماضي على الخدمة لتطبيقين ويب وتطبيق جوال ببنية مشابهة. دفعنا 65.000 TL، واستغرق الاختبار 8 أيام عمل. تم اكتشاف 12 ثغرة في المجمل، 3 منها كانت متعلقة بتجاوز الصلاحيات. قام المبرمجون لدينا بإغلاق الثغرات خلال 10 أيام، ثم أُجري اختبار التحقق في يومين وأُغلق التقرير.

OOkan T***محارب قديمعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
7
#7

لما سويناها اول مرة جربوا على قاعدة البيانات الحية وكانت بيانات الاختبار كلها بتدخل ببعض. ابدا لا تخلونهم يستخدمون قاعدة البيانات الحية في الفحص او سووا نسخة مطابقة وافحصوها في بيئة staging والا بتندمون.

VVolkan Ö***خبير
المسمى الوظيفي
متدرب
قطاع
تجارة إلكترونية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أكتوبر 2022
رسالة
51
#8

هل يطلب عميلكم تقرير الاختبار بالكامل أم صفحة الملخص التنفيذي فقط؟ تسليم التقرير الفني الذي يحتوي على تفاصيل جميع النتائج للعميل يُعد مخاطرة من ناحية السياسة الأمنية، اطلبوا نموذج الملخص التنفيذي أيضاً عند أخذ عروض الأسعار.

HHakan B***خبير
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
بلاستيك
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2026
رسالة
409
#9

احرصوا على كتابة ساعات الاختبار وشخص الاتصال في حالات الطوارئ داخل العقد. يجب أن يكون لديكم خط تنسيق يتيح إيقاف الاختبار فوراً بمكالمة هاتفية واحدة في حال حدوث توقف مفاجئ أو ضغط زائد على النظام.

EErcan B***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
خدمات الأمن
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مارس 2026
رسالة
46
#10

إذا لم أخطئ الفهم، فأنت تقول: أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

أتمنى أن يفيدك هذا.

YYasemin K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
82
#11

قضيت وقتًا طويلاً في هذا المجال. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

مثبت بالتجربة.

NNazlı T***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
217
#12

سؤالي قد يبدو مبتدئاً بعض الشيء، آسف على ذلك. فعل الجميع لشيء ما لا يعني أنه صحيح.

صححوا لي إن أخطأت.

DDamla C***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
مطبعة
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
نوفمبر 2022
رسالة
229
#13

أكتب هذا حتى لا تكرروا نفس الخطأ. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

TTülay E***محارب قديم
المسمى الوظيفي
موظف محاسبة
قطاع
نقل بضائع
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
سبتمبر 2023
رسالة
97

Doki · موقع ويب مؤسسي · 2026

#14

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

AAslı U***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2026
رسالة
61
#15

أنا مشروع صغير، دعوني أشرح من منظوري. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

MMelis T***مشارك
المسمى الوظيفي
مدير الدولة
قطاع
الإعلانات والترويج
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أبريل 2025
رسالة
1
#16

دعني أشارك تجربتي. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

ZZeynep B***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
جلد
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
مايو 2025
رسالة
254
#17

أتفق جزئياً، وأختلف جزئياً وإذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

PPolat Y***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
54
#18

أكثر نقطة يتم إغفالها في موضوع خطوات عملية اختبار الاختراق هي: المسألة ليست الرقم، بل الأساس الذي بُني عليه.

محاولة فعل هذا بمفردك هي أغلى الطرق. بالتوفيق.

UUfuk Ç***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
36
#19

إذا دخلنا في التفاصيل: الخطأ المرتكب من جانب خطوات عملية اختبار الاختراق قابل للإصلاح عادةً، لكنه مكلف.

إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى. يعني مثبت بالتجربة.

OOsman K***محارب قديمعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
279
#20

حدث معنا هذا. بصراحة لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

أتمنى أن يفيدك هذا.

اكتب رداً