forumفتح موضوع جديد
فتح موضوع جديد

قبل اللجوء إلى فحص مدفوع، إلى أي مدى يمكننا الوثوق بأدوات فحص أمان المواقع المجانية عبر الإنترنت؟

ŞŞerife D***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
قانون
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أكتوبر 2024
رسالة
380
#1

نحن شركة تجارة إلكترونية من ثمانية أشخاص مقرها الولايات المتحدة ونبيع منتجات مطابخ بتصميم خاص. نستخدم WordPress وإضافة تجارة إلكترونية كبنية تحتية، وإيراداتنا السنوية تبلغ حوالي 420,000 دولار. الشهر الماضي قدّمت شركة استشارات أمن سيبراني محلية عرضاً بـ 2,500 دولار لإجراء اختبار اختراق وتدقيق شامل لموقعنا. هذا المبلغ بند ميزانية ثقيل لشركة صغيرة مثلنا.

قبل أن ندفع أي شيء، اختبرنا موقعنا بأدوات فحص أمان المواقع المجانية عبر الإنترنت. والغريب أن أداة أظهرت تقييم أماننا بدرجة A بينما أداة أخرى أعطت تحذيراً بمخاطر عالية بسبب إضافة قديمة وترويسات أمان ناقصة.

ما الذي تلتقطه هذه الفاحصات المجانية فعلاً، وما الثغرات الحرجة التي تفوتها تماماً؟ كيف نفسّر النتائج المتناقضة، وفي أي مرحلة يصبح إجراء تدقيق احترافي مدفوع أمراً لا مفر منه؟

HHatice Ş***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
خدمات تقنية المعلومات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
سبتمبر 2025
رسالة
123
الأكثر إفادة#2

الجواب المختصر: أدوات فحص أمان المواقع المجانية عبر الإنترنت تفحص فقط القشرة الظاهرة من الخارج لموقعك؛ فهي مفيدة في كشف صلاحية شهادة SSL وترويسات الأمان الناقصة وإصدارات البرمجيات المعروفة، لكنها لا ترى أبداً ثغرات قاعدة البيانات ولا الأبواب الخلفية ولا أخطاء صلاحيات المدير. هذه الأدوات مفيدة لفحص نظافة أساسي دوري لكنها ليست بديلاً عن تدقيق احترافي.

طريقة عمل الفاحصات المجانية بسيطة جداً. ترسل طلبات إلى موقعك من الخارج كما يفعل زائر عادي. تفحص إصدار WordPress الظاهر في كود الصفحة، والمكتبات العامة المستخدمة، وترويسات استجابة السيرفر، وما إذا كان موقعك مدرجاً في القوائم السوداء المعروفة. لهذا قد يعطي فاحص تحذيراً بمخاطر لأنه فحص الترويسات فقط ورأى نقصاً، بينما يعطي آخر تقييماً كاملاً لأنه نظر فقط في القائمة السوداء للبرمجيات الخبيثة. هذا هو سبب التناقض.

أما المجالات التي تكون فيها هذه الأدوات عمياء تماماً فهي الأخطر. مثلاً لا تستطيع رؤية نقاط الضعف في محاولات الدخول إلى لوحة الإدارة، ولا الأكواد الخبيثة المحقونة في نموذج الدفع (formjacking)، ولا ثغرات رفع الملفات، ولا ثغرات رفع الصلاحيات داخل السيرفر من الخارج.

لشركة بإيرادات سنوية 420,000 دولار قد يبدو تدقيق شامل بـ 2,500 دولار مرتفعاً للوهلة الأولى. لكن إذا كنت لا تعالج بيانات بطاقات الائتمان مباشرة والمدفوعات تُستلم عبر بوابات دفع آمنة خارجية، فبدلاً من اختبار اختراق كامل، فإن تكليف مطوّر خبير بتقوية مستوى الاستضافة وتنظيف الإضافات أولاً حلّ وسيط أكثر اقتصادية بكثير.

EEsra O***مشارك
المسمى الوظيفي
مدير ضمان الجودة
قطاع
زراعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مايو 2023
رسالة
84
#3

معظم الأدوات المجانية تقوم بفحص سلبي. أي أنها تنظر فقط في ترويسات استجابات HTTP (مثل Content-Security-Policy وStrict-Transport-Security). لا تستطيع النظر في ثغرات استعلامات قاعدة بيانات موقعك ولا في ثغرات إدارة جلسات المستخدمين المسجّلين لأنها لا تملك صلاحيات تسجيل الدخول. إصلاح الترويسات جيد لكنه لا يعني أن موقعك غير قابل للاختراق.

VVildan O***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
تصنيع الأثاث
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أكتوبر 2025
رسالة
210

Doki · دعم الاستجابة للحوادث · 2026

#4

نحن أيضاً عشنا معضلة مشابهة عندما كنا في نطاق إيرادات 500 ألف دولار. في الأدوات المجانية كان كل شيء يبدو أخضر. لكن شركة الاستضافة أوقفت موقعنا فجأة لأن ملف PHP كان مرفوعاً في الخلفية يرسل 3,000 رسالة بريد مزعج. اضطررنا لدفع 1,800 دولار لفريق تدخل طارئ لتنظيف ذلك الملف واستعادة قاعدة البيانات.

JJülide A***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
كهرباء وإلكترونيات
نوع المنظمة
تعاونية
تاريخ الانضمام
فبراير 2024
رسالة
1
#5

الوثوق بالتقييم الذي تعطيه الفاحصات المجانية يشبه غسل سيارة من الخارج فقط ومحاولة معرفة إن كان زيتها يسرّب. الهيكل يلمع لكن ناقل الحركة على وشك الانهيار. لا تنم مرتاحاً على تلك اللوحة لمجرد أنها تعطي ضوءاً أخضر من الخارج.

HHavva E***مشارك
المسمى الوظيفي
المدير المالي
قطاع
كهرباء وإلكترونيات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2024
رسالة
150
#6

لا تقبل عرض الـ 2,500 دولار فوراً. أولاً أغلق الترويسات الناقصة التي حذّرت منها الأدوات المجانية من ملف إعدادات السيرفر أو عبر إضافة أمان. ثم احذف كل الإضافات غير الضرورية وحدّث إصدار PHP. بعد أن تنجز واجبك الأساسي، تفاوض إذا استمرت الحاجة.

NNuri E***خبير
المسمى الوظيفي
المنسق العام
قطاع
جلد
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
فبراير 2023
رسالة
386
#7

بعض عمليات التدقيق التي تبيعها شركات الأمان بـ 2,500 دولار قد تكون في الحقيقة مجرد تشغيل برامج تجارية آلية وتسليم ملف PDF الناتج. اسأل الشركة صاحبة العرض بالتأكيد إن كانت ستجري فحصاً منطقياً يدوياً. إذا كانوا سيشغّلون أداة آلية فلا حاجة إطلاقاً لدفع ذلك المال.

DDenizعضو جديد
المسمى الوظيفي
مطور حديث التخرج
تاريخ الانضمام
فبراير 2025
رسالة
36
#8

طيب إذا كنا نستلم المدفوعات أصلاً عبر مزوّد دفع خارجي معروف بنظام التوجيه، فهل توجد احتمالية سرقة بطاقات العملاء حتى لو أصاب موقعنا فيروس؟ كنا مطمئنين لأننا لا نحتفظ بأرقام البطاقات إطلاقاً.

NNuri G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
زراعة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2023
رسالة
62
#9

الترتيب الذي يُتبع عند تقييم النتائج المجانية: 1) إذا كانت فحوصات القائمة السوداء خضراء فنطاقك ليس في قائمة البريد المزعج، وهذه نقطة إيجابية أساسية. 2) عالج تحذيرات الترويسات الناقصة من إعدادات السيرفر حسب توصية الفاحص. 3) حدّث تحذيرات الإضافات القديمة فوراً أو استبدلها ببديل. 4) ثبّت على جانب السيرفر مراقب سلامة ملفات يتابع تغييرات الملفات اليومية.

HHalil Ö***مشارك
المسمى الوظيفي
مدير الأنظمة
قطاع
كيمياء
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
يناير 2022
رسالة
4
#10

صار لي سنتين أشتغل بالتجارة الإلكترونية، الفاحصات المجانية تعرض الأخطاء البسيطة فقط. مثلاً وضع تقييد IP على لوحة إدارة wp وتغيير رابط دخول wp-admin يمنع عشرات الهجمات التي لا تستطيع الفاحصات المجانية عرضها، سووا هذي الأشياء وكفاية حالياً.

MMelekعضو جديد
المسمى الوظيفي
صاحب حضانة أطفال
تاريخ الانضمام
سبتمبر 2024
رسالة
40

Doki · إعداد إدارة السجلات · 2026

#11

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح. على كل حال كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

DDamla Ç***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
199
#12

صحيح.

CCaner E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
11
#13

ملخص سريع للجدد: فعل الجميع لشيء ما لا يعني أنه صحيح.

لو كنت مكانك، لسلك هذا المسار.

HHilal Y***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
الإعلانات والترويج
نوع المنظمة
نشاط فردي
تاريخ الانضمام
سبتمبر 2022
رسالة
419

Doki · إعداد النسخ الاحتياطي · 2023

#14

نحن أيضاً واجهنا نفس المشكلة في فترة معينة. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

NNeslihan T***خبير
المسمى الوظيفي
مسؤول المشتريات
قطاع
تصنيع الآلات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
ديسمبر 2024
رسالة
229
#15

هذا العنوان مؤرشف.

TTolgaعضو جديد
المسمى الوظيفي
مبرمج
نوع المنظمة
تعاونية
تاريخ الانضمام
نوفمبر 2024
رسالة
41
#16

هناك فخ هنا، لا أريد المرور عليه دون ذكره. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

مثبت بالتجربة.

YYasemin T***محارب قديمعضو المجتمع
تاريخ الانضمام
أبريل 2026
رسالة
274
#17

أنا أيضًا متحمس لمعرفة ذلك.

TTanerمشارك
المسمى الوظيفي
شركة مقاولات
تاريخ الانضمام
أكتوبر 2023
رسالة
68
#18

هناك نقطة أثارت فضولي. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

UUfuk S***محارب قديم
المسمى الوظيفي
مدير الشبكة
قطاع
تصنيع الأثاث
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أكتوبر 2024
رسالة
187
#19

هناك خطأ شائع جداً يقع فيه الكثيرون أثناء فعل هذا.. ثم معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

لو كنت مكانك، لسلك هذا المسار.

EEmre O***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
104
#20

أتفق، بل أود التأكيد على هذه النقطة. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات. هذا كل شيء، أرجو المعذرة إذا أطالت.

اكتب رداً