forumفتح موضوع جديد
فتح موضوع جديد

جربت مواقع مجانية لفحص الثغرات على موقعي — ظهرت عشرات الثغرات، ما الذي يجب عليّ إصلاحه فعلاً؟

RReyhan K***عضو جديدعضو المجتمع
تاريخ الانضمام
أغسطس 2026
رسالة
16
#1

بدأت أشعر بالقلق مؤخراً بشأن أمان موقع التجارة الإلكترونية الخاص بمتجرنا للمنسوجات المنزلية (بيع بالجملة والتجزئة) ومقره في دبي. في الأسبوع الماضي، صادفت ثلاثة مواقع مجانية مختلفة لفحص الثغرات على الإنترنت، فوضعت اسم نطاقنا وأجريت الاختبار. وعندما ظهرت النتائج أصابني الذعر بصراحة، لأن التقارير أدرجت ما مجموعه 48 ثغرة وتنبيهاً أمنياً مختلفاً.

الغريب في الأمر أن أحد المواقع صنف بنداً معيناً بأنه 'حرج' (critical)، بينما صنفه موقع آخر بأنه 'منخفض الخطورة' أو مجرد 'معلومة'. ليس لدينا مطور برمجيات بدوام كامل في الشركة؛ وندفع لخبير ويب حر 200 AED بالساعة للقيام بالأعمال التقنية في الموقع. لا أريد إعطاء هذا التقرير الخام للخبير مباشرة وصرف مئات الدراهم بشكل أعمى.

أي من هذه التحذيرات الكثيرة التي أخرجتها الأدوات المجانية يهدد متجرنا وبيانات عملائنا فعلياً، وأيها مجرد إجراءات شكلية أو إنذارات خاطئة؟ كيف يمكنني ترتيب أولويات هذه القائمة دون إهدار أموالي ووقتي؟

AAdemمشارك
المسمى الوظيفي
مستشار زراعي
تاريخ الانضمام
يوليو 2024
رسالة
82
الأكثر إفادة#2

باختصار: جزء كبير من التحذيرات التي تولدها مواقع فحص الثغرات المجانية هي أخطاء عامة في الإعدادات لا تسمح بالاختراق المباشر للنظام، أو مجرد نتائج إيجابية خاطئة (false positives). ابدأ أولاً بالتعامل مع الثغرات التي تتيح الوصول المباشر لقاعدة البيانات، أو لوحة التحكم، أو بيانات العملاء، واترك البنود الثانوية الخاصة بكشف المعلومات إلى وقت لاحق.

قبل إرسال البنود الـ 48 الواردة في تقريرك إلى الخبير الخارجي، قم بتصفيتها عبر هذا النهج المكون من ثلاث خطوات:

1) حدد الثغرات الحقيقية والحرجة: تتطلب ثغرات مثل حقن SQL (SQL Injection)، وتنفيذ التعليمات البرمجية عن بعد (RCE)، وتخطي المصادقة (auth bypass) تدخلاً عاجلاً. عندما يبلغ موقع فحص مجاني عن مثل هذه النتائج، فإنه عادةً ما يعرض طلباً نموذجياً (sample request) في التقرير يوضح كيفية إطلاق الثغرة. إذا لم يكن هناك مثال على الطلب وكان التحذير مجرد تنبيه عام عن إصدار البرنامج، فغالبًا ما يكون تشخيصاً خاطئاً.

2) اجمع ترويسات الأمان في حزمة واحدة: تظهر مشكلات مثل غياب X-Frame-Options أو Content Security Policy أو HSTS كأخطار منفصلة، لكن حلها جميعاً يتم عبر تعديل واحد في إعدادات السيرفر لا يستغرق أكثر من 20 دقيقة. بدلاً من دفع ساعات عمل إضافية للمستقل عن كل ترويسة، اطلب منه ضبط جميع ترويسات أمان HTTP دفعة واحدة.

3) افصل تحذيرات إخفاء الإصدار: البند الذي تشير إليه أدوات الفحص باستمرار مثل 'معلومات إصدار السيرفر مكشوفة' لا يعد بحد ذاته منفذاً للاختراق. بدلاً من تخصيص ميزانية لمجرد إخفاء رقم الإصدار، تأكد فقط من أن البنية التحتية والإضافات المستخدمة تحصل على آخر التحديثات.

TTuğçe K***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
310
#3

أدوات الفحص المجانية دي بتبص على الموقع من بره بس وتشوف استجابات HTTP. يعني مثلاً لو السيرفر عندك بيرجع رقم إصدار PHP أو إصدار السيرفر نفسه، بيكتبلك على طول إن دي ثغرة متوسطة الخطورة. دي مش ثغرة أصلاً، ده مجرد كشف لمعلومات. لو مفيش ثغرة حقيقية مؤكدة في الإصدار ده يبقى متصرفش فلوسك على الفاضي.

HHasan Y***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
3
#4

السنة الماضية وبسبب ذعر مشابه دفعنا 1.600 AED لجهة خارجية من أجل تقرير فيه 35 تحذيراً. بعد انتهاء العمل، اكتشفنا أن 28 بنداً منها كانت مجرد ثلاثة أسطر من ترويسات الأمان أضيفت إلى السيرفر. الثغرة الوحيدة التي شكلت خطراً حقيقياً كانت في إحدى الإضافات، وكان بإمكاننا حلها مجاناً بمجرد تحديث الإضافة.

ZZerrin T***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
قانون
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مارس 2024
رسالة
3
#5

افتح التقرير واكتب في شريط البحث: 'Injection' و'XSS' و'Bypass' و'Arbitrary File'. حدد الأسطر التي تحتوي على هذه الكلمات، وغالباً سيتبقى لديك 3-4 بنود فقط. اطلب من المختص لديك التأكد من هذه النقاط وإغلاقها فقط، وتجاهل الباقي في الوقت الحالي.

ZZehra E***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
220
#6

الهدف من مواقع الفحص المجاني في العادة هو إخافة المستخدم لبيع باقات الفحص العميق المدفوعة أو خدماتهم الاستشارية. إذا نظرت أسفل الصفحة، ستجد غالباً بجانب التقرير عروضاً مثل "حل المشكلة باحترافية وبضغطة زر واحدة". لا تصدق كل بند يظهر باللون الأحمر.

İİbrahim T***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
279
#7

هل موقعك مبني على نظام إدارة محتوى جاهز مثل WordPress أم أنه نظام برمجة خاصة بالكامل؟ وأيضاً عند استلام المدفوعات، هل تحتفظ ببيانات البطاقات الائتمانية على خادمك الخاص، أم تعيد توجيه العميل إلى صفحة الدفع المشتركة الخاصة بمزود الخدمة؟ تحليل المخاطر يختلف كلياً بناءً على ذلك.

ZZeynep K***خبير
المسمى الوظيفي
مدير التسويق
قطاع
نسيج
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
نوفمبر 2023
رسالة
330
#8

اهدأ، إذا لم يكن موقعك يتعرض لهجوم نشط حالياً فلا تتصرف بدافع الذعر. أدوات الفحص التلقائي تخصم نقاطاً على كل ترويسة ناقصة. في عالم الويب، لا يوجد موقع خالٍ تماماً من التنبيهات بنسبة 100%. أولويتك دائماً يجب أن تكون قاعدة بيانات العملاء، وآلية تشفير لوحة الإدارة، وحقول النماذج.

ZZafer A***مشارك
المسمى الوظيفي
مدير المنتج
قطاع
نسيج
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2024
رسالة
61
#9

عادةً ما تجد بجانب البنود في التقرير رموزاً مثل 'CVE' أو 'CWE'. ابحث عن البنود التي لا تفهمها في الإنترنت باستخدام هذا الرمز مباشرة. إذا قرأت بضعة مقالات في المنتديات باللغة التركية أو الإنجليزية لتعرف التأثير الفعلي للثغرة، فستتحدث مع المبرمج وأنت مدرك للأمر تماماً.

BBarış Ç***خبير
المسمى الوظيفي
مسؤول المستودع
قطاع
طاقة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
سبتمبر 2024
رسالة
35
#10

سأجرب ذلك.

HHasan K***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
214
#11

صحيح. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

FFurkan B***خبيرعضو المجتمع
تاريخ الانضمام
يوليو 2025
رسالة
32
#12

إذا لم أخطئ الفهم، فأنت تقول: عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ. لو كنت مكانك، لسلك هذا المسار.

AAslı O***محارب قديم
المسمى الوظيفي
مدير مشاريع
قطاع
برمجيات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مايو 2023
رسالة
23

Doki · استشارات الامتثال لـ KVKK · 2023

#13

دعوني ألخص ما قيل حتى الآن. فعل الجميع لشيء ما لا يعني أنه صحيح.

أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

BBurcuمشارك
المسمى الوظيفي
مطور واجهات المستخدم
تاريخ الانضمام
سبتمبر 2024
رسالة
96
#14

نحن أيضاً واجهنا نفس المشكلة في فترة معينة. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

كل من يستعجل في موقع فحص الثغرات يتعثر في نفس النقطة. بصراحة هذا كل شيء، أرجو المعذرة إذا أطالت.

MMehmet M***مشارك
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
تدريب
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
نوفمبر 2025
رسالة
302
#15

أوافق. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

هذا كل شيء، أرجو المعذرة إذا أطالت.

İİbrahim Y***خبير
المسمى الوظيفي
مدير مشاريع
قطاع
ورق
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يناير 2023
رسالة
120
#16

إذا لم أخطئ الفهم، فأنت تقول: لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

ÖÖmer O***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
3
#17

نعم، الوضع في موضوع موقع فحص الثغرات هو بالضبط هكذا. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

ŞŞerife D***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
خدمات تقنية المعلومات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
فبراير 2024
رسالة
101
#18

قضيت وقتًا طويلاً في هذا المجال. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

أتمنى أن يفيدك هذا.

YYavuz Ö***خبير
المسمى الوظيفي
مصمم جرافيك
قطاع
خدمات التنظيف
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يوليو 2023
رسالة
95
#19

لم أكن أعلم بهذا. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

DDilara B***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
تصنيع الأثاث
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يونيو 2024
رسالة
1

Doki · تصميم الواجهات · 2024

#20

ليس لدي خبرة في موقع فحص الثغرات، لذا أسأل. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

لو كنت مكانك، لسلك هذا المسار.

اكتب رداً