forumفتح موضوع جديد
فتح موضوع جديد

قبل ما ندفع لفحص أمني — هل فيه قائمة فحص لأمان المواقع نقدر نطبقها بنفسنا؟

PPınar Ç***خبير
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
تربية حيوانات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يناير 2022
رسالة
189
#1

إحنا شركة من 4 أشخاص في لندن بنقدم خدمات استشارات وحجوزات. طلبنا عرض سعر لاختبار اختراق لتطبيق الويب بتاعنا اللي بنحفظ عليه بيانات العملاء وسجلات الحجز من شركة أمن سيبراني متخصصة، وبعتولنا فاتورة بـ 4.500 جنيه إسترليني.

ميزانيتنا محدودة وقلقانين ندفع المبلغ ده وتطلع النتيجة مجرد تقرير عن حاجات بديهية زي "كلمة سر الأدمن ضعيفة" أو "شهادة SSL مش مضبوطة صح". مش رافضين الفحص تماماً، بس عايزين على الأقل نسد الثغرات الأساسية بنفسنا قبل ما نرمي فلوس على خبير خارجي.

الفريق التقني عندنا عنده معرفة أساسية بالسيرفرات والبرمجة. فهل فيه قائمة فحص عملية لأمان المواقع نقدر نمشي عليها خطوة بخطوة عشان نكتشف الثغرات الحرجة بنفسنا قبل الفحص الخارجي؟

TTuğrulمشارك
المسمى الوظيفي
الطاقة الشمسية
تاريخ الانضمام
فبراير 2024
رسالة
88
#2

افتح الـ developer console في المتصفح وشوف الـ security tab، وافحص موقعك بأدوات تحليل الـ headers المجانية. إضافة ترويسات الأمان الناقصة لإعدادات السيرفر مش هتاخد منك أكتر من 30 دقيقة وهتشيل نص الملاحظات من التقرير من البداية.

RRecep T***عضو جديد
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2026
رسالة
39

Doki · إعداد النسخ الاحتياطي · 2023

الأكثر إفادة#3

باختصار: أيوه، تقدر تعمل قائمة فحص فعالة تطبقها قبل أي فحص أمني بميزانية كبيرة. وعشان تضمن إن الفحص الخارجي يستاهل تمنه، لازم تخلص بنفسك الأول إعدادات المصادقة وترويسات HTTP الأمنية وتقييد الوصول لقواعد البيانات.

قائمة فحص أمان المواقع اللي المفروض تمشي عليها خطوة بخطوة قبل الفحص تشمل النقاط الأساسية دي:

1) إدارة الوصول والمصادقة: فرض التحقق بخطوتين (2FA) إجباري على لوحة التحكم. تغيير روابط تسجيل الدخول الافتراضية ووضع حد لمحاولات الدخول حسب الـ IP لمنع هجمات الـ brute-force. وتعطيل رسائل الخطأ اللي بتوضح مسارات السيرفر أو بنية قاعدة البيانات.

2) ترويسات الأمان (Security Headers): تفعيل HSTS و Content Security Policy (CSP) و X-Frame-Options على السيرفر. الإعدادات دي بتحمي موقعك على مستوى المتصفح من هجمات حقن الأكواد وسرقة الواجهات.

3) عزل الشبكة وقواعد البيانات: اقفل منفذ إدارة قاعدة البيانات عن الإنترنت العام، وخليه يقبل اتصالات من السيرفر المحلي بس. واستخدم parameterized queries في كل مدخلات المستخدمين لمنع تسريبات قواعد البيانات.

4) فحص التحديثات والمكتبات: افحص المكتبات وحزم السيرفر اللي بتستخدمها بأدوات سطر الأوامر لكشف الثغرات المعروفة وحدّث أي إصدارات قديمة.

لما تخلص الخطوات دي، الـ 4.500 جنيه إسترليني مش هتضيع على أخطاء إعدادات بسيطة، وفريق الفحص هيركز مباشرة على كشف الثغرات العميقة في منطق عمل التطبيق.

FFiliz P***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يونيو 2025
رسالة
166
#4

السنة اللي فاتت دفعنا 3.200 جنيه إسترليني على اختبار اختراق وطلع فيه 11 ثغرة، منهم 7 كانوا مجرد ترويسات ناقصة وتصفح مجلدات مفتوح على السيرفر. لو كنا عملنا الفحص ده بنفسنا الأول، كنا أجبرنا الشركة تركز على أخطاء المنطق البرمجي في مسار الدفع نفسه.

CCeren E***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
95
#5

خصصوا صفحات الأخطاء ضروري. لو السيرفر أو الكود رجّع خطأ 500 وظهر على الشاشة stack trace أو إصدار قاعدة البيانات، فأنتم بتدوا المهاجم خريطة للموقع. في بيئة الإنتاج اقفلوا كل تفاصيل الأخطاء واعرضوا كود خطأ عام بس.

PPolat Y***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
384
#6

ضيفوا النقط دي كمان لقائمتكم: 1) تفعيل رموز CSRF في نماذج الحجز. 2) التأكد إن ملف robots.txt مش بيكشف لوحات تحكم سرية أو مسارات النسخ الاحتياطية. 3) فحص السيرفر للتأكد من عدم وجود ملفات حساسة منسية زي .zip أو .sql أو .env.

NNuri E***خبير
المسمى الوظيفي
المنسق العام
قطاع
جلد
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
فبراير 2023
رسالة
386
#7

قائمتكم هتحقق الحد الأدنى من الأمان، بس متعتبروهاش بديل للفحص الاحترافي. ثغرات منطق العمل (زي إن مستخدم يغير رقم الـ ID بتاع الحجز ويشوف حجز حد تاني) مش بتظهر بأي قائمة فحص تلقائية. اعملوا القائمة بس متلغوش الفحص تماماً.

IIrmak B***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
تصنيع الآلات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
مارس 2024
رسالة
155

Doki · هوية العلامة التجارية · 2025

#8

شيكوا كمان على نظام النسخ الاحتياطي. الأمان مش بس وقت الهجوم؛ لو حصلت مشكلة هل تقدروا ترجعوا لنسخة نظيفة من ساعة فاتت؟ وهل النسخة دي في سيرفر معزول؟ دي نقطة حرجة جداً.

İİsmail Ç***خبير
المسمى الوظيفي
محرر المحتوى
قطاع
تجارة تجزئة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مارس 2024
رسالة
92

Doki · البنية التحتية للتجارة الإلكترونية · 2024

#9

بما إنكم شغالين في بريطانيا، فحماية بيانات المستخدمين مسؤولية قانونية مباشرة. توثيق الفحوصات الأساسية دي في تقرير أمان داخلي مؤرخ هيثبت حسن نيتكم ونهجكم الاستباقي في حال حصل أي تدقيق على أمان البيانات.

VVolkan A***خبير
المسمى الوظيفي
مدير العمليات التنفيذي
قطاع
مجوهرات
نوع المنظمة
تعاونية
تاريخ الانضمام
نوفمبر 2022
رسالة
314
#10

متقلقوش، الفحوصات دي تخلص في يوم واحد. صلحوا الإعدادات الأساسية الأول وبعدين روحوا للشركة؛ لما تقولوا لهم 'إحنا عملنا الفحوصات الأساسية وعايزينكم تركزوا على منطق العمل بس'، ممكن حتى ينزلوا لكم في السعر.

CCansu K***مشارك
المسمى الوظيفي
موظف محاسبة
قطاع
ورق
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
سبتمبر 2024
رسالة
4
#11

أنا أيضًا أوافق على هذا الرأي. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

صححوا لي إن أخطأت.

HHavva K***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
تغليف
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أكتوبر 2022
رسالة
2
#12

أتابع الموضوع. يعني الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

GGürkan K***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
خدمات تموين
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2024
رسالة
157
#13

هناك شيء يجب الانتباه إليه. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

محاولة فعل هذا بمفردك هي أغلى الطرق. بالتوفيق.

VVildan T***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
مستحضرات تجميل
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أكتوبر 2022
رسالة
64
#14

الإجابة أعلاه لخصت جوهر الأمر. محاولة فعل هذا بمفردك هي أغلى الطرق.

إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا. لو كنت مكانك، لسلك هذا المسار.

TTaner B***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
4
#15

هذا العنوان مؤرشف.

FFiliz K***مشارك
المسمى الوظيفي
متدرب
قطاع
كيمياء
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2026
رسالة
35
#16

لا تتجاهل شيئاً: وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

MMustafa T***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2026
رسالة
150
#17

لدي سؤال، ولا أريد الخروج عن صلب الموضوع. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

صححوا لي إن أخطأت.

VVolkan U***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
خدمات التنظيف
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
ديسمبر 2025
رسالة
107

Doki · تصميم الواجهات · 2023

#18

عشنا تقريباً نفس التجربة العام الماضي. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

ÖÖzge A***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
استشارات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أغسطس 2024
رسالة
1
#19

سأجرب ذلك.

SSelim K***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
الإعلام والنشر
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2025
رسالة
305

Doki · استشارات تحسين محركات البحث · 2024

#20

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

اكتب رداً