بصفتي واحد بيعمل اختبارات اختراق، خليني أقول أول أكذوبة شائعة في مجالي: تسمية تقرير المسح الآلي باسم اختبار اختراق.
المسح الآلي بيفحص الثغرات المعروفة بالأدوات ويطلع قائمة. مفيد، رخيص، وقابل للتكرار. لكن لو المختبر وقف عند كده، معظم النتائج في التقرير مش متأكد منها؛ نسبة الإيجابيات الكاذبة بتكون عالية. ده عادةً تفسير فرق السعر الخمس أضعاف.
الأسئلة اللي لازم تتسأل عشان تقارن العروض:
هل النتائج بتتأكد يدوياً؟ يعني هل كل بند في التقرير مكتوب بعد إثبات إنه فعلاً قابل للاستغلال، ولا مجرد مخرجات الأداة منقولة؟
إيه النطاق ومين بيحدده؟ هل العناوين، التطبيقات، والأنظمة المشمولة وغير المشمولة مكتوبة؟
نوع الاختبار إيه؟ هل هيتعمل بدون أي معلومات، بمعلومات جزئية، ولا بصلاحيات كاملة؟ التلاتة بيطلعو أوقات ونتائج مختلفة.
هل إعادة الاختبار مشمولة؟ بعد ما تصلحوا، مين هيتأكد إن نفس النتائج اتقفلت وإمتى؟ لو مش مشمولة، التقرير هيفضل ناقص.
التقرير موجّه لمن؟ التقرير الجيد يجمع بين الملخص التنفيذي والتفاصيل التقنية؛ إذا كُتب كلاهما بنفس اللغة، فواحد منهما بلا فائدة.
أخيراً التوقيت: أجروا الاختبار قبل الإطلاق. أي خلل يُكتشف بعد الإطلاق، إصلاحه يكون أغلى وأخطر.