forumفتح موضوع جديد
فتح موضوع جديد

نجيب أدوات اختبار اختراق تطبيقات الويب ونجربه بنفسنا، ولا نوكلها لواحد؟

PPolat K***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
27
#1

نحن شركة برمجيات صغيرة مقرها أمريكا تعمل بنموذج اشتراك B2B. عندنا فريق برمجي أساسي من أربعة أشخاص وتطبيق ويب رئيسي واحد يعمل على السحابة. لحد اليوم ما سوينا اختبار شامل على صعيد الأمان غير مراجعات الكود الأساسية والإعدادات المعيارية على مستوى السيرفر.

الأسبوع الماضي وصلنا لمرحلة التوقيع مع عميل مؤسسي محتمل وطلبوا منا تقرير اختبار اختراق مستقل. أول عروض اختبار اختراق احترافي جبناها من السوق تتراوح بين 5,000 و8,000 دولار. لأن ميزانيتنا محدودة جدًا، زملاؤنا في الفريق يقولون إننا نقدر نركب أدوات فحص ثغرات مفتوحة المصدر أو رخيصة ونسوي الاختبار بنفسنا أول، وإن هالأدوات صارت معيار في المجال أصلًا.

قد إيش تعطينا نتائج سليمة إذا سوينا اختبارنا بنفسنا بأدوات فحص آلية مفتوحة المصدر أو مرخصة؟ إيش خطر نضيع وقتنا مع نتائج إيجابية كاذبة، وهل العملاء المؤسسيون ياخذون بجدية تقرير فحص داخلي جهزناه بنفسنا؟

DDamla C***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
مطبعة
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
نوفمبر 2022
رسالة
229
الأكثر إفادة#2

الجواب المختصر: إنك تسوي فحصك الداخلي بأدوات فحص ويب آلية تحضير ممتاز لتنظيف الثغرات الأساسية بس ما يعوّض أبدًا عن اختبار اختراق احترافي. التقرير اللي يطلبه العملاء المؤسسيون هو تدقيق من عين ثالثة مستقلة؛ مخرجات الفحص الآلي اللي تنتجها بنفسك ما تعطي صلاحية في العقود التجارية.

الأدوات الآلية عادة تنظر للتوقيعات المعروفة أو الهيدرات الناقصة أو ثغرات الحقن الواضحة. بس ما تقدر تكتشف أخطاء منطق العمل، وضعف إدارة الجلسات، وسيناريوهات تجاوز الصلاحيات. عيوب منطقية حرجة مثل إن مستخدم يوصل لفاتورة مستخدم ثاني ما تدخل قائمة تنبيهات أي فاحص آلي. كذلك هالأدوات تنتج مئات التحذيرات الكاذبة وتخلي فريقك أيام يفلتر تهديدات وهمية.

أكثر إدارة تكلفة عقلانية تمشي بهذا الترتيب: 1) فريقك يركب أدوات الفحص مفتوحة المصدر حالًا ويفحص التطبيق ويصلح أخطاء البرمجة الأساسية اللي تطلع. 2) بعد ما تتسد الثغرات الواضحة، اطلب من خبير مستقل من برا اختبار أضيق نطاقًا يركز بس على منطق العمل والتفويض. هالطريقة تنزل أيام اختبار الخبير وبالتالي التكلفة من 5,000 دولار لمستويات معقولة أكثر، وتعطيك كمان تقرير رسمي ومحايد تقدر تقدمه للعميل المؤسسي.

KKoray E***خبير
المسمى الوظيفي
مطور برمجيات
قطاع
تغليف
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2023
رسالة
25
#3

أكبر مأزق للأدوات الآلية هو التلاعب بالمعاملات والعمليات اللي تحتاج سياق. في مسار دفع متعدد الخطوات، الفاحص ما يفهم إنك تتخطى خطوة وسطية وتوصل للنتيجة. خلي فريق البرمجة يشغّل الفحص وتتنظف الثغرات الأساسية مثل حقن SQL وتنفيذ السكربتات عبر المواقع، بس فحوصات الصلاحيات تحتاج تدخل بشري إلزامي.

HHüsniye G***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
322
#4

السنة الماضية جربنا نفس الشي بفريق من 3 أشخاص. شغّلنا فاحص مفتوح المصدر مشهور، وطلع لنا بالضبط 184 تحذير أمني. مطورنا قضى أسبوعين وفي النهاية طلع 168 منها إنذارات كاذبة. راتب المطور اللي راح على الفاضي كلفنا أصلًا أكثر من فلوس الاختبار اللي كنا رح ندفعها لبرا.

VVildan D***مشارك
المسمى الوظيفي
فني مراقبة الجودة
قطاع
كهرباء وإلكترونيات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
160

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2024

#5

خلي بالكم كمان لما تتعاقدوا مع شركة من بره. في السوق كتير من الشركات اللي بتقول إنها أمن سيبراني وبتاخد 2000-3000 دولار على الفحص، بتشغّل نفس السكربتات مفتوحة المصدر اللي إنت ممكن تجهزها بنفسك وبتلزق المخرجات في قالب فيه لوجو الشركة وبتسلّمها لك على إنها تقرير. لو هتتعاقدوا مع حد، لازم تكتبوا صراحة في العقد إن اختبارات منطق العمل اليدوية داخلة في النطاق.

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

EEmre Y***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
48
#6

امشوا خطوة خطوة: الأول ادمجوا أدوات تحليل الكود مفتوحة المصدر في خط التطوير بتاعكم. ده بينضّف الكود بدون أي تكلفة. بعد كده اتكلموا بصراحة مع العميل واسألوه عن أقل معيار شهادة أو اعتماد ممكن يقبله. أحيانًا مجرد حصر النطاق على الواجهة الخارجية بس بيخفّض سعر العرض للنص على طول.

EEsmaعضو جديد
المسمى الوظيفي
صاحب عمل صغير
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أكتوبر 2024
رسالة
40

Doki · استشارات تحسين محركات البحث · 2025

#7

عايز أسأل حاجة، لو حطينا جدار حماية سحابي محترم قدام تطبيق الويب بتاعنا وفلترنا الترافيك، مش ده هيلغي الحاجة لاختبارات الاختراق دي خالص؟ على كل حال العملاء مش شايفين ده كافي؟

ÖÖzge U***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
عقارات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
18
#8

جدار الحماية زي حارس الأمن على الباب، أما اختبار الاختراق فهو المهندس اللي بيفحص عيوب التصميم في المبنى. جدار الحماية بيوقف أنماط الهجوم المعروفة بس مش عارف الأخطاء في التصميم والصلاحيات جوه التطبيق نفسه. عملاؤك عايزين يشوفوا الكود اللي ورا الجدار ده آمن قد إيه، فالجدار مش بديل عن التقرير.

KKemalعضو جديد
المسمى الوظيفي
مزرعة
تاريخ الانضمام
سبتمبر 2024
رسالة
42
#9

إحنا كمان أول بيعة مؤسسية لينا عشنا نفس الصدمة، لما جالنا عرض بـ6000 دولار إيدينا ورجلينا رجفت. على كل حال قلنا للعميل بصراحة إننا شركة ناشئة في مرحلة مبكرة وضيّقنا النطاق على النقاط الحرجة، واتفقنا مع خبير أمن مستقل فريلانسر بـ2500 دولار وطلعنا التقرير المعتمد. نصيحتي متقطعوش التواصل.

EEmine C***عضو جديد
المسمى الوظيفي
مدير عيادة
قطاع
تجارة تجزئة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
سبتمبر 2026
رسالة
1
#10

تقريرك بنفسك مستحيل المشتريات المؤسسية تقبله للأسف. الفكرة كلها في إن التقرير ده جهة مستقلة تختم عليه. على كل حال استخدم الأدوات للتنضيف بس، وإلا هتضيع وقتك على الفاضي.

YYasemin Ç***عضو جديدعضو المجتمع
تاريخ الانضمام
يونيو 2026
رسالة
88
#11

عند النظر إلى العملية ككل، تتغير الصورة. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

NNeslihan G***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2022
رسالة
45
#12

أتفق مع هذا. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

AAli O***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
مجوهرات
نوع المنظمة
تعاونية
تاريخ الانضمام
أبريل 2025
رسالة
360
#13

وكيف حللتم هذه النقطة؟ أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

OOsman K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
117
#14

دعوني ألخص ما قيل حتى الآن. فعل الجميع لشيء ما لا يعني أنه صحيح.

ZZerrin D***عضو جديدعضو المجتمع
تاريخ الانضمام
مايو 2026
رسالة
140
#15

دعني أترك تنبيهًا. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

صححوا لي إن أخطأت.

AAycan P***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
260
#16

عانيت من نفس الشيء.

VVeli Z***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
253
#17

عندنا نفس المشكلة.

VVildan B***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
21
#18

أتابع الموضوع. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

HHakan U***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
43
#19

أنا أيضًا متحمس لمعرفة ذلك. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

بالتوفيق.

VVolkan K***عضو جديدعضو المجتمع
تاريخ الانضمام
مايو 2026
رسالة
286
#20

أنا مشروع صغير، دعوني أشرح من منظوري. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

اكتب رداً