forumفتح موضوع جديد
فتح موضوع جديد

الوكالة تقترح اختبار اختراق الويب، ما فرقه عن الاختبار القياسي وهل يحتاجه موقع صغير؟

VVildan B***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
21
#1

لدينا منصة B2B لبيع قطع الغيار الصناعية مقرها موسكو. يحتوي الموقع على لوحة تحكم لتسجيل دخول الوكلاء حيث يمكنهم الاطلاع على قوائم الأسعار المخصصة لهم، وإنشاء عروض الأسعار، وإتمام الطلبات. اقترحت علينا وكالة الأمن السيبراني المتعاقدين معها باقة «web pentest» أثناء محادثات الصيانة السنوية، وقدموا عرضاً لهذه الخدمة بمبلغ 240.000 RUB.

نحن أجرينا بالفعل اختبار اختراق عام للشبكة والخادم العام الماضي وأغلقنا بعض المنافذ المفتوحة البسيطة التي ظهرت. عندما أخبرت الوكالة بذلك قالوا 'ذلك كان اختباراً للبنية التحتية، أما web pentest فنطاقه مختلف تماماً'. لست متعمقاً في التفاصيل التقنية ويراودني شعور بأننا ندفع مرتين لنفس الفحص الأمني.

ما هو web pentest بالضبط وما فرقه عن اختبار الاختراق التقليدي؟ وهل هذه التكلفة ضرورية حقاً لمنصة مثل منصتنا تضم بضع مئات من العملاء المؤسسيين ولا تُعد موقع تجارة إلكترونية عاماً وضخماً، أم كيف نحدد النطاق الصحيح دون إرهاق الميزانية؟

YYiğit N***مشارك
المسمى الوظيفي
مدير المنتج
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
115
الأكثر إفادة#2

باختصار: اختبار الاختراق القياسي يفحص نظام تشغيل الخادم والجدار الناري ومنافذ الشبكة المفتوحة، بينما يستهدف web pentest مباشرة أخطاء المنطق البرمجي في كود موقعك، وثغرات الصلاحيات، واتصالات قاعدة البيانات. بالنسبة لبوابة B2B ديناميكية تتضمن دخول وكلاء ونسب خصومات وبيانات طلبات، فإن اختبار الشبكة القياسي لا يكفي إطلاقاً.

يمكنك تخيل الفرق كالتالي: اختبار الشبكة القياسي يتأكد من متانة الباب الخارجي للمبنى وأقفاله ونوافذه. أما web pentest فيدخل داخل المبنى ويحاول خداع موظف الاستقبال لدخول غرفة غير مصرح بها أو سرقة مستندات تخص آخرين من تحت الطاولة. فإذا كان بإمكان وكيل على موقعك تغيير رقم التعريف في رابط URL لرؤية الخصومات الخاصة بوكيل منافس، أو التلاعب بقيمة الطلب في المتصفح وإرساله للنظام بقيمة 100 RUB، فاختبار الشبكة لن يكتشف هذا أبداً؛ وحده web pentest يكشفه.

لتحديد النطاق الصحيح، اطلب من الوكالة اختبار 'grey box' أي فحص كمستخدم مصرح له. ولا تدرج كل صفحة عامة، بل اجعل الفحص يقتصر فقط على دخول الوكلاء، وآلية إنشاء العروض، واستعلامات قاعدة البيانات. بهذه الطريقة تخفض تكلفة 240.000 RUB إلى مستوى معقول، وتتخلص في الوقت نفسه من المخاطر المالية التي تهدد عملك فعلياً.

EEsra U***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
160
#3

في اختبار الشبكة يتم البحث عن منافذ SSH المفتوحة أو نواة Linux غير المحدثة. أما في web pentest فيتم فحص ثغرات استعلامات SQL في الكود، ومخاطر XSS، وأخطاء تثبيت الجلسات. إذا كانت بوابتك مبنية على كود مخصص، فلن تظهر الثغرات المنطقية التي تركها المبرمج إلا عبر web pentest.

CCansuمشارك
المسمى الوظيفي
خبير التسويق الرقمي
تاريخ الانضمام
يناير 2024
رسالة
128
#4

قمنا العام الماضي بعمل اختبار ويب لنظام الـ B2B الخاص بنا ودفعنا 190.000 RUB. كان خادمنا نظيفاً تماماً، لكن اختبار الويب كشف ثغرة صلاحيات حرجة تتيح للوكلاء رؤية كشوف حسابات بعضهم البعض. وبالمقارنة مع الخسائر التي كانت ستلحق بسمعتنا، فقد كان ما دفعناه يستحق كل قرش.

NNeslihan T***مشارك
المسمى الوظيفي
مدير عيادة
قطاع
مستحضرات تجميل
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أغسطس 2023
رسالة
335
#5

هل يتم تخزين بيانات البطاقات الائتمانية في موقعكم، أم تُسجل الطلبات فقط كذمم على الحساب الجاري؟ وهل بوابة الوكلاء مبنية على برنامج جاهز أم مبرمجة خصيصاً لكم من الصفر؟ هذه التفاصيل تحدد مدى ضرورة الاختبار بشكل مباشر.

JJale Ç***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
199
#6

اطلب من الوكالة وثيقة المنهجية المتبعة قبل قبول العرض. واسألهم عن المعايير التي سيُعد التقرير بناءً عليها. إذا كانوا سيشغلون ماسحاً تلقائياً ويطبعون تقريراً فستكون 240.000 RUB رمياً للمال في القمامة؛ أما إذا كانوا سيبحثون يدوياً عن الأخطاء المنطقية، فالأمر يستحق النقاش حينها.

ZZehra C***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
استشارات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مارس 2023
رسالة
94
#7

في السوق كثير من شركات الأمن تشغّل أداة فحص أمني أوتوماتيكية لمدة ساعتين وتطبع ناتجها بـ50 صفحة PDF وتبيعه على أساس إنه pentest. إذا ما كان بند "اختبار منطق العمل اليدوي" مكتوب بوضوح في العرض، لا تدفعوا هذا المبلغ أبداً.

BBeren V***مشارك
المسمى الوظيفي
فني صيانة
قطاع
الإعلانات والترويج
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2024
رسالة
123
#8

الوكالة معها حق للأسف، اختبار الشبكة شي وweb pentest شي ثاني. إذا الوكلاء يشوفون سعر خاص وأحد يسرق سعر الثاني بتصير مشاكل كبيرة. بصراحة قللوا النطاق واطلبوا خصم بس لا تمررون الاختبار كله على السريع.

OOrhan Z***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
254
#9

تحتوي قواعد بيانات B2B على اتفاقيات عملاء ذات طبيعة سر تجاري. قبل الحصول على خدمة web pentest، يُعد توقيع اتفاقية سرية شاملة والنص في البروتوكول على تنفيذ الاختبار خارج ساعات العمل أمراً أساسياً لأمنكم القانوني.

DDeniz A***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
164
#10

أنا أيضًا متحمس لمعرفة ذلك.

TTolgaعضو جديد
المسمى الوظيفي
مبرمج
نوع المنظمة
تعاونية
تاريخ الانضمام
نوفمبر 2024
رسالة
41
#11

شكرًا جزيلًا، كان مفيدًا جدًا.

LLale U***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
2
#12

عشنا تقريباً نفس التجربة العام الماضي. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

GGizem U***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
55
#13

دعني أشرح كيف يتم التطبيق عملياً. بصراحة فعل الجميع لشيء ما لا يعني أنه صحيح.

DDilekعضو جديد
المسمى الوظيفي
مخبز حلويات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
نوفمبر 2024
رسالة
19
#14

بالتأكيد ووإذا أردت إضافة شيء: المسألة ليست الرقم، بل الأساس الذي بُني عليه.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

GGamze Ç***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
20
#15

الإجابة أعلاه لخصت جوهر الأمر. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

هذا كل شيء، أرجو المعذرة إذا أطالت.

MMehmet Ç***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
277
#16

دعوني ألخص ما قيل حتى الآن... الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

JJülide A***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
عقارات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
مايو 2024
رسالة
134
#17

لم أكن أعلم بهذا.

PPolat M***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
69
#18

أتفق جزئياً، وأختلف جزئياً. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

دعني أتركها كملاحظة، قد تكون مفيدة.

JJülide U***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
346
#19

قضيت وقتًا طويلاً في هذا المجال. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف. مثبت بالتجربة.

NNazlı P***محارب قديم
المسمى الوظيفي
فني دعم الأنظمة
قطاع
كيمياء
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
ديسمبر 2023
رسالة
2
#20

لا أعتقد أن هذه النصيحة تناسب الجميع. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار. طيب صححوا لي إن أخطأت.

اكتب رداً