forumفتح موضوع جديد
فتح موضوع جديد

متعهد البرمجيات يقترح التحليل الساكن للكود بدلاً من اختبار الاختراق، هل يغني هذا عن Pentest؟

OOsman B***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
252
#1

نحن شركة مكونة من 14 شخصًا مقرها موسكو ونعمل على تطوير برمجيات اللوجستيات وتتبع الشحنات. أعدنا كتابة بوابة الويب الخاصة بنا الشهر الماضي والتي يتابع من خلالها عملاؤنا حركة البضائع والوثائق الجمركية. وفقًا للعقد الإطاري الموقع مع عميل رئيسي، يتعين علينا تقديم تقرير اختبار اختراق مستقل قبل إطلاق الموقع رسميًا.

أما شركة المقاولات التي نفذت البرمجة فترى أن عملية اختبار الاختراق ستكلف حوالي 450.000 روبل وأنها تكلفة لا داعي لها. وبدلاً من ذلك اقترحوا إجراء تحليل ساكن للكود عن طريق فحص الشفرة المصدرية بأدوات آلية. ويطلبون 120.000 روبل مقابل هذا التحليل، ويدعون أن جميع الثغرات في الكود سيتم كشفها بالكامل بهذه الطريقة.

لم أستطع اتخاذ قرار لأن الفارق في الميزانية يقارب أربعة أضعاف. هل يمكن للتحليل الساكن للكود أن يحل محل اختبار الاختراق حقًا، أم أننا سنواجه مفاجأة كبيرة أثناء التدقيق أو مع أول هجوم سبراني جدي؟ أين تبدأ الفروق التقنية بينهما بالتحديد؟

RRecep S***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
342
الأكثر إفادة#2

الإجابة المختصرة: التحليل الساكن للكود لا يغني أبدا عن اختبار الاختراق، لأن الكلا المفهومين يستهsideان نقاطًا مظلمة مختلفة تمامًا في أمان البرمجيات. تحليل الكود يشبه مراجعة المخطط الهندسي للمبنى على الطاولة، بينما اختبار الاختراق هو تجربة اقتحام أبواب ونوافذ وأقفال المبنى فعليًا في الواقع.

الفحص الساكن يفحص الشفرة المصدرية خطوة بخطوة أثناء توقف التطبيق عن العمل. ويكشف بسرعة الاستعلامات التي تحمل مخاطر SQL injection، أو استخدام الدوال غير الآمنة، أو كلمات المرور الثابتة المدمجة بالخطأ. ولكنه لن يرى أبدا أخطاء إعدادات الخادم، أو ثغرات إدارة الجلسات، أو تجاوز الصلاحيات وأخطاء منطق العمل.

أما اختبار الاختراق فيجرب النظام الشغال من الخارج بمنظور مهاجم غير مصرح له. على سبيل المثال، التحليل الساكن لن يكتشف ما إذا كان المستخدم يستطيع تغيير رقم الطلب في الرابط للوصول إلى وثائق جمركية لشركة أخرى؛ هذا يكشفه الـ pentest فقط. والسبب الرئيسي لوضع عميلكم هذا الشرط في العقد هو تلافي مثل هذه التداخلات في الصلاحيات.

التحليل الساكن الذي اقترحه المقاول بـ 120.000 روبل يجب أن يتم إجراؤه كجزء طبيعي من عملية التطوير اصلاً. ولكن لإيفاء التزاماتكم التعاقدية أمام العميل وحماية المنصة العاملة ضد المخاطر الحقيقية، أنت مجبر على إجراء اختبار الاختراق المستقل بقيمة 450.000 روبل.

تعديل: كتبت خطأً أعلاه، أرجو المعذرة.

CCanمشارك
المسمى الوظيفي
خبير تحسين محركات البحث
تاريخ الانضمام
مارس 2024
رسالة
172
#3

التحليل الساكن ينظر فقط إلى نص الكود الذي كتبته. المنفذ المفتوح بالخطأ في الخادم، أو خادم الويب غير المحدث، أو صلاحيات الوصول المتروكة مفتوحة للخارج في قاعدة البيانات السحابية لا تظهر داخل الكود. هذه الثغرات لا تُكتشف إلا عبر الـ pentest أثناء تشغيل التطبيق في البيئة الحية.

EEmre K***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
قانون
نوع المنظمة
تعاونية
تاريخ الانضمام
فبراير 2025
رسالة
1
#4

ارتكبنا نفس الخطأ في بنيتنا التحتية للتجارة الإلكترونية في قازان. أعطانا المقاول تقرير تحليل ساكن وقدمناه للعميل. فريق التدقيق لدى العميل اكتشف في أول ساعتين وصولاً بدون كلمة سر لوحة التحكم. تأخر المشروع شهرين، واضطررنا لدفع 400.000 روبل على عجل للتعاقد مع فريق pentest خارجي.

CCansu K***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
61
#5

ما المكتوب بالضبط في النص الفني للعقد مع عميلك؟ إذا كان ينص صراحة على اختبار اختراق أو تدقيق أمني مستقل، فإن القسم القانوني أو قسم التدقيق سيرفض تقرير التحليل الساكن فورًا. هل تحققت من التعريف الدقيق في العقد؟

AAlper P***مشارك
المسمى الوظيفي
مدير الأنظمة
قطاع
عقارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أغسطس 2024
رسالة
85
#6

النقاط الأساسية التي تفصل بين الطريقتين هي: 1) التحليل الساكن يتم بمسح النصوص دون تشغيل الكود، والـ pentest يطبق ديناميكيًا على نظام شغال. 2) الأدوات الساكنة لا تفهم ثغرات منطق العمل، بينما خبير الاختراق يهاجم النظام بتفكير بشري. 3) تدقيق العملاء يعتمد تقرير pentest المستقل فقط كإثبات رسمي.

AAyşe O***محارب قديم
المسمى الوظيفي
فني مراقبة الجودة
قطاع
طاقة
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2023
رسالة
126
#7

عرض المقاول لا يبدو لي صادقًا. التحليل الساكن ينفذونه برفع الكود إلى أداة فحص قياسية أو مفتوحة المصدر في السوق والحصول على تقرير آلي خلال بضع ساعات. طلب 120.000 روبل لتقرير جاهز يحصلون عليه بضغطة زر واحدة أمر مبالغ فيه جدًا.

ملاحظة: سُئل هذا أدناه، وكتبت الإجابة في الرسالة الثانية.

CCeren E***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
1
#8

أرسل بريدًا إلكترونيًا مباشرة إلى المسؤول التقني لدى عميلك. واسأله كتابيًا عما إذا كان تقرير تحليل الكود المصدري الاستاتيكي مقبولاً أم لا. بنسبة تسعين بالمائة سيقولون إن اختبرا الاختراق شرط أساسي. وبذلك تنقذ نفسك من دفع 120.000 روبل للمقاول دون فائدة.

TTolga S***عضو جديدعضو المجتمع
تاريخ الانضمام
أغسطس 2026
رسالة
112
#9

المبرمجون يتجنبون اختبار الاختراق المستقل عادةً لأن فريقًا تقنيًا آخر سيأتي ويوثق للمدير بالتقارير أخطاء عملهم والإهمال في إعدادات السيرفر. طيب بأي حال، أعتقد أنهم يفكرون في عدم كشف ثغراتهم وليس في الميزانية.

ZZerrin S***خبير
المسمى الوظيفي
مدير المبيعات
قطاع
برمجيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
43
#10

بلمشروع عندنا كمان عملنا فحص استاتيكي وطلع صفحات تحذيرات مالها داعي وما اكتشف ثغرة الصلاحيات الأساسية. العميل المؤسسي مستحيل يقبل فيه لا تضيعوا فلوسكم على الفاضي.

BBaranمشارك
المسمى الوظيفي
مطور ألعاب
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يونيو 2024
رسالة
98
#11

سأتحدث من الطرف الآخر، فأنا من جانب الموردين. بصراحة تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

MMert Y***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
المحاسبة والاستشارات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
مارس 2023
رسالة
3

Doki · إعداد إدارة السجلات · 2024

#12

سؤالي قد يبدو مبتدئاً بعض الشيء، آسف على ذلك. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع. بالتوفيق.

DDoruk Y***خبير
المسمى الوظيفي
مدير العمليات
قطاع
خدمات الأمن
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يونيو 2025
رسالة
17
#13

تشتت النقاش، دعني ألخصه. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

YYasemin K***محارب قديم
المسمى الوظيفي
مدير الموارد البشرية
قطاع
خدمات تموين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مارس 2025
رسالة
132

Doki · اتفاقية صيانة الخوادم · 2025

#14

بعد تجربة ذلك، تغيرت نظرتي للأمور. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

تقرير الفحص الآلي ليس نفس اختبار الاختراق. هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

AAslı G***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
1
#15

دعني أشارك تجربتي. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

هذا كل شيء، أرجو المعذرة إذا أطالت.

ÖÖmer C***مشارك
المسمى الوظيفي
قائد فريق البرمجيات
قطاع
تغليف
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2025
رسالة
74
#16

زالت حيرتي، شكراً لكم. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

بالتوفيق.

FFurkan K***خبير
المسمى الوظيفي
موظف إدخال بيانات
قطاع
تصنيع الأثاث
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2025
رسالة
64
#17

أنصح بعدم العجلة. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

محاولة فعل هذا بمفردك هي أغلى الطرق. دعني أتركها كملاحظة، قد تكون مفيدة.

YYasemin K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
3
#18

أتفق مع هذا. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

الخطأ المرتكب من جانب التحليل الساكن للكود قابل للإصلاح عادةً، لكنه مكلف. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

İİlker K***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
343
#19

أتفق جزئياً، وأختلف جزئياً. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

فعل الجميع لشيء ما لا يعني أنه صحيح. لو كنت مكانك، لسلك هذا المسار.

VVildan U***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
32
#20

أتفق مع هذا. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

هذا كل شيء، أرجو المعذرة إذا أطالت.

اكتب رداً