forumفتح موضوع جديد
فتح موضوع جديد

تلقينا عرض سعر لاختبار اختراق قياسي بسعر ثابت، ما الفرق الدقيق بينه وبين الاختبار الشامل؟

İİbrahim G***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
3
#1

نحن شركة تقنية مكونة من 18 شخصاً في الرياض نقدم برمجيات لوجستية B2B وإدارة أسطول. وصلنا إلى مرحلة توقيع العقد مع عميل تجزئة كبير في السعودية، وطلب فريق تقنية المعلومات لديهم تقرير اختبار اختراق (Penetration Test) من جهة مستقلة كشرط إلزامي.

حصلنا على عرضين من شركتين محليتين للأمن السيبراني. الشركة الأولى قدمت باقة "اختبار اختراق قياسي" بسعر ثابت 12.000 SAR وذكرت أنها تستطيع إنهاء الاختبار وتسليمه خلال 3 أيام عمل. أما الشركة الثانية فبعد مراجعة بنية النظام، ونقاط API، وأدوار المستخدمين، قدمت عرضاً لاختبار مخصص وشامل بقيمة 38.000 SAR وقالت إن العملية تستغرق أسبوعين على الأقل.

الفارق كبير جداً، أكثر من ثلاثة أضعاف في الميزانية ووقت أطول بكثير. هل اختبار الاختراق القياسي بسعر 12.000 SAR كافٍ لتجاوز تدقيق العميل، أم أن هذه الباقات مجرد فحص سطحي يتغاضى عن الثغرات الحرجة؟

ÖÖzge E***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
ورق
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يونيو 2023
رسالة
50

Doki · هوية العلامة التجارية · 2023

الأكثر إفادة#2

الخلاصة: اختبار الاختراق القياسي ذو السعر الثابت هو في الغالب تشغيل أدوات فحص أمني آلي وتحويل النتائج إلى تقرير جاهز؛ وهو لا يغطي تدفقات API المخصصة، أو ثغرات منطق العمل (Business Logic)، أو سيناريوهات تجاوز الصلاحيات. إذا كان عميلك يطلب تقرير تدقيق تقني وليس مجرد شهادة امتثال شكلية، فإن الباقة القياسية قد تكشف ثغراتك أثناء التدقيق الأول وتضع العقد في خطر.

سبب انخفاض سعر الباقات القياسية هو قلة العنصر البشري والمجهود المبذول فيها. في هذه الفحوصات غالباً: 1) يتم فحص عناوين IP الخارجية والواجهة الرئيسية آلياً، مع استبعاد الخدمات المصغرة (Microservices) ونقاط نهاية التطبيق الهاتفي. 2) لا يتم اختبار التحكم في الصلاحيات المنطقية، مثل وصول مستخدم لبيانات مستخدم آخر، لأن البرامج لا تفهم طبيعة العمل. 3) لا يتم التحقق مما إذا كانت الثغرات قابلة للاستغلال الفعلي أم لا، مما يجعل التقرير مليئاً بالنتائج الخاطئة (False Positives).

انظر إلى نطاق العرض الممتد بـ 38.000 SAR؛ غالباً سيعتمدون منهجية الصندوق الرمادي (Gray Box) لاختبار توثيق API، وآليات التوثيق، وصلاحيات الأدوار يدوياً. التقرير الذي ستقدمه للعميل يحتوي على منهجية الاختبار وقائمة الأصول المفحوصة، وفريق الأمن السيبراني لدى عميلك سيميز هذا الفرق فوراً.

قبل كل شيء، تأكد من نطاق الاختبار المطلوب في كراسة الشروط الخاصة بالعميل. إذا كانت الشروط تنص صراحة على معايير OWASP أو اختبار اختراق للـ API، فإن باقة 12.000 SAR القياسية لن تلبي المطلب.

VVeli Ç***عضو جديد
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
تصنيع الآلات
نوع المنظمة
تعاونية
تاريخ الانضمام
يونيو 2026
رسالة
387
#3

الخطر الحقيقي في الباقات القياسية هو التغاضي عن ثغرات التحكم في صلاحيات الوصول على مستوى الكائنات (Broken Object Level Authorization). الأدوات الآلية تجارب طلبات HTTP ببرامترات عشوائية، لكنها لن تفكر في تجربة سحب بوليصة شحن الشركة A باستخدام توكن الشركة B في لوحة التحكم اللوجستية. هذه الفحوصات يجب أن تتم يدوياً.

EEmre G***خبيرعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
409
#4

أرسل هذه الأسئلة الثلاثة كتابياً للشركتين المقدمتين للعروض: 1) كم عدد ساعات الاستغلال اليدوي (Manual Exploitation) التي ستنفذ خلال الاختبار؟ 2) هل نقاط API وواجهات التطبيقات للجوّال مشمولة بالنطاق؟ 3) هل يتم تقديم اختبار إعادة تحقق مجاني (Re-test) بعد إغلاق الثغرات المكتشفة؟ الإجابات ستوضح لك الفرق فوراً.

ZZafer D***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
سياحة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
نوفمبر 2024
رسالة
15
#5

العام الماضي دفعنا 14.000 SAR لباقة قياسية من أجل صفقة مماثلة في جدة. التقرير جاء في 18 صفحة، منها 15 صفحة معلومات عامة ومخرجات فحص آلي. فريق الأمن لدى الجهة الأخرى رفض التقرير واعتبره غير كافٍ، وفي النهاية اضطررنا لإنفاق 32.000 SAR إضافية لإجراء اختبار شامل.

OOrhan G***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تربية حيوانات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
فبراير 2024
رسالة
173
#6

ألم تسألوا الشركة صاحب العرض الرخيص عن نطاق الفحص مطلقًا؟ على الأغلب سيرخلون نطاق IP ويشغلون الأداة، وبعد ثلاثة أيام يسلمونكم تقرير PDF. لو كان مدير الأمن لدى عميلكم يفهم في العمل قليلاً، سيرفض هذا التقرير فوراً.

İİlknur G***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
172
#7

الاختبارات القياسية عادة تكون سطحية جداً. إن لم يطلبوا السورس كود أو وثائق API فسيقومون بالفحص الآلي فقط، مستحيل إنهاء فحص يدوي في ثلاثة أيام.

EElif B***مشارك
المسمى الوظيفي
موظف متجر
قطاع
كيمياء
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
مايو 2023
رسالة
55

Doki · استشارات تحسين محركات البحث · 2024

#8

أرسلوا وثيقة تحديد النطاق (scoping document) إلى مدير أمن المعلومات لدى الطرف الآخر مسبقاً. لا تدفعوا لأي شركة قبل الحصول على تأكيد كتابي بنوع الاختبار المقبول لديهم.

FFiliz S***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
مطبعة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أبريل 2026
رسالة
129
#9

كيف تم تعريف نطاق اختبار الاختراق في اتفاقية السرية والخدمة مع العميل؟ هل المطلوب صندوق أسود (Black Box) أم صندوق أبيض (White Box)؟ وهل يحتوي نظامكم على دفع إلكتروني أو بيانات عملاء حساسة؟

TTolga Ş***خبير
المسمى الوظيفي
مدير الإنتاج
قطاع
تربية حيوانات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
مايو 2023
رسالة
38
#10

مع أول عميل B2B لنا حاولنا التوفير واشترينا حزمة اختبار جاهزة، وفرحنا لأن النظام ظهر نظيفاً. بعد شهرين اكتشف محاسب العميل أنه قادر على تحميل فواتير الشركة المنافسة بمجرد تغيير رقم في رابط URL. يومها عرفنا أن الاختبار القياسي مجرد وهم.

AAhmet Ö***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
استشارات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مايو 2023
رسالة
228
#11

سأكون ممتنًا لو شاركت النتيجة. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه. لو كنت مكانك، لسلك هذا المسار.

NNagihanمشارك
المسمى الوظيفي
أخصائي التوظيف
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
مايو 2024
رسالة
98
#12

لدي سؤال، ولا أريد الخروج عن صلب الموضوع. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة. أتمنى أن يفيدك هذا.

OOrhan Ç***مشارك
المسمى الوظيفي
مدير عيادة
قطاع
برمجيات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يونيو 2023
رسالة
91
#13

أوافق.

ÖÖmer C***مشارك
المسمى الوظيفي
قائد فريق البرمجيات
قطاع
تغليف
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2025
رسالة
74
#14

أحسنت في فتح هذا العنوان.

DDoruk Y***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
99
#15

هناك ثلاثة أمور يجب مراعاتها أثناء القيام بذلك. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

دعني أتركها كملاحظة، قد تكون مفيدة.

MMetin A***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
160
#16

صحيح. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

بالتوفيق.

EEmre A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
1
#17

عانيت من نفس المشكلة قبل عامين. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

المسألة ليست الرقم، بل الأساس الذي بُني عليه.

AAhmet Z***خبير
المسمى الوظيفي
فني صيانة
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة عائلية
تاريخ الانضمام
ديسمبر 2023
رسالة
159
#18

أود طرح سؤال. تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

دعني أتركها كملاحظة، قد تكون مفيدة.

ÜÜlkü Ş***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
346
#19

أتابع الموضوع.

EElif C***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
374
#20

هل يمكنك توضيح هذا أكثر؟ إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

اكتب رداً