forumفتح موضوع جديد
فتح موضوع جديد

سنطلب اختبار اختراق لتطبيق ويب لكننا نريد التحضير أولاً — هل هناك قائمة تحقق نطبقها بأنفسنا؟

GGürkan Y***مشارك
المسمى الوظيفي
سكرتير
قطاع
عقارات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يونيو 2022
رسالة
85
#1

نحن فريق هندسي من 6 أشخاص نطوّر برنامجاً لوجستياً مؤسسياً مقره لندن. قبل توقيع عقد تكامل مع شركة شحن كبيرة، نحتاج إلى إجراء اختبار اختراق مستقل لتطبيق الويب الخاص بنا. تلقينا عرضاً من شركة اختبار مستقلة بـ 4.500 جنيه إسترليني مقابل 5 أيام عمل، ومن المقرر أن يبدأ الاختبار بعد ثلاثة أسابيع.

ميزانيتنا محدودة، لذا نريد أن تمر هذه الأيام الخمسة بشكل فعّال. نتمنى ألا يضيّع الخبراء الذين سيجروا الاختبار وقتهم في أشياء بسيطة مثل العناوين الناقصة أو كلمات المرور الافتراضية، بل أن يركّزوا على منطق العمل ومعمارية التفويض.

هل توجد قائمة تحقق تحضيرية عملية يمكننا تطبيقها داخلياً بأنفسنا قبل بدء الاختبار؟ ما هي الفحوصات الأساسية التي يجب أن نكملها كمطورين قبل تسليم الاختبار؟

AAyberkخبير
المسمى الوظيفي
مطور تطبيقات الجوال
تاريخ الانضمام
يوليو 2023
رسالة
208
الأكثر إفادة#2

الجواب المختصر: الهدف الأساسي من التحضير قبل اختبار الاختراق هو تنظيف الثغرات السطحية في الإعدادات التي يمكن اكتشافها بالأدوات الآلية في ثوانٍ، حتى يخصص الخبير وقته لفحوصات منطق العمل العميقة. عملية التحضير الصحيحة تزيد القيمة المضافة التي ستحصل عليها من الاختبار وتمنع التقرير من الامتلاء بنتائج تافهة.

خطوات الفحص التي يمكنك تطبيقها مع فريقك هي: 1) المصادقة وفحص الصلاحيات: عرّف مستخدمَي اختبار على الأقل لكل دور في النظام، وتحقق بنفسك من أن مستخدماً لا يستطيع الوصول إلى بيانات مستخدم آخر بتغيير الـ ID (التحكم في الوصول على مستوى الكائن). 2) فحص التبعيات والمكتبات: شغّل الأدوات الداخلية التي تفحص الثغرات المعروفة في الحزم مفتوحة المصدر التي تستخدمها في مستودع الكود وطبّق التحديثات. 3) إدارة الأخطاء والتسريبات: أوقف رسائل أخطاء الخادم التفصيلية (stack trace) في بيئتي الإنتاج والاختبار، وتأكد من أن ردود API لا تُرجع حقول قاعدة بيانات غير ضرورية. 4) ترويسات أمان HTTP وأعلام الكوكيز: تحقق من تعريف أعلام secure وhttponly في الكوكيز.

أخيراً لا تنسَ تجهيز بيئة الاختبار. سلّم الخبراء توثيقاً محدّثاً يشرح جميع نقاط نهاية API، وأضف عنوان IP الخاص بالخبير إلى القائمة البيضاء في جدار الحماية. وإلا فسيعلق الخبير في اليوم الأول عند حاجز جدار الحماية ويضيّع الوقت.

TTülay A***مشارك
المسمى الوظيفي
موظف متجر
قطاع
تغليف
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
ديسمبر 2023
رسالة
64
#3

في العام الماضي أجرينا اختباراً لبرنامج B2B مشابه ودفعنا 5.000 جنيه إسترليني. لأننا لم نجرِ تحضيراً مسبقاً، كان 14 من أصل 22 نتيجة في التقرير مجرد ترويسات HTTP ناقصة وردود خادم افتراضية. ندمنا كثيراً عندما رأينا أن المستشار أنفق ما لا يقل عن 1.500 جنيه إسترليني من وقته في الإبلاغ عن هذه الأشياء البسيطة.

GGökhan C***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
مطبعة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يونيو 2022
رسالة
181
#4

المسألة الأكثر حساسية هي استقرار بيئة الاختبار. بدلاً من بيئة الإنتاج، أنشئ حتماً خادم اختبار منفصلاً يحتوي على نسخة مجهولة الهوية من بيانات الإنتاج. حتى لا تتوقف عملياتك الحية عندما يجري الخبير تجارب قد تفسد قاعدة البيانات أو تنفخ الطوابير. كذلك امنع فريق التطوير من نشر كود جديد (deploy) على البيئة أثناء فترة الاختبار.

YYağmur C***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
274
#5

انظر إلى جانبي التحقق من المدخلات والتشفير. تحقق من عمليات تهريب الأحرف الخاصة في حقول النماذج ومعاملات URL. تأكد من أن جميع مدخلات المستخدم التي تُكتب في قاعدة البيانات تُفلتر بشكل صحيح، وأن مفاتيح الجلسة تُبطَل تماماً من جهة الخادم عند إغلاق الجلسة. مثل هذه الثغرات تؤثر سلباً على الاختبار مباشرة.

HHalil S***مشارك
المسمى الوظيفي
مدير عام
قطاع
نسيج
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2024
رسالة
242

Doki · اتفاقية صيانة الخوادم · 2023

#6

عندما تختبرون بأنفسكم لا تحاولوا جعل كل شيء مثالياً وتبسيط البيئة بشكل مفرط. أحياناً يغلق المطورون جدار الحماية تماماً أو يعطّلون بعض طبقات الحماية تسهيلاً للاختبار. ثم ينجح النظام في التقرير لكنه ينفجر عند الانتقال إلى الإنتاج. بيئة الاختبار يجب أن تكون صورة طبق الأصل من إعدادات الإنتاج.

BBerkمشارك
المسمى الوظيفي
مستشار عقاري
تاريخ الانضمام
أبريل 2024
رسالة
102

Doki · دعم الاستجابة للحوادث · 2026

#7

وفّر للخبراء حسابين صالحين من مجموعتين مختلفتين للصلاحيات: مستخدمان عاديان ومديران اثنان. وأعطهم أيضاً حساباً تجريبياً بصلاحيات محدودة. هكذا يمكنهم إجراء اختبارات تجاوز الصلاحيات بين المستخدمين والرفع الأفقي للصلاحيات بسلاسة من الساعة الأولى.

MMehmet Y***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
تغليف
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أكتوبر 2024
رسالة
4
#8

هل اتفاقكم صندوق أبيض (white-box) أم صندوق أسود (black-box)؟ إذا كنتم ستشاركون الكود المصدري ومخططات API، فيجب أن تكون إكمال نقص التوثيق أولويتكم الأولى في مرحلة التحضير. وإذا لن تمنحوا الخبير وصولاً للكود، فيجب أن يكون تركيزكم بالكامل على نقاط النهاية المكشوفة للخارج.

VVolkan A***خبير
المسمى الوظيفي
مدير العمليات التنفيذي
قطاع
مجوهرات
نوع المنظمة
تعاونية
تاريخ الانضمام
نوفمبر 2022
رسالة
314
#9

أنتم تتبعون نهجاً صحيحاً جداً. إجراؤكم تحضيركم بأنفسكم يرفع أيضاً وعي المطورين الأمني بشكل جدي. إذا عقدتم ورشة أمنية داخلية لنصف يوم مع الفريق وراجعتم بنود OWASP الأساسية على الكود، فستحصلون على أقصى استفادة من عملية الاختبار.

NNuri U***محارب قديمعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
325
#10

أكيد سجّل عنوان الـ IP كاستثناء في جدار الحماية. في اختبار الاختراق عندنا حُجب الخبير تماماً في اليوم الأول، وأرسلوا إيميلات نصف يوم لفتح الـ IP وراحت الفلوس على الفاضي.

LLevent Y***محارب قديمعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
128
#11

أوافق.

DDamla K***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
1
#12

حدث معي العكس تماماً، لذلك أكتب هذا. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر. مثبت بالتجربة.

KKübra G***خبير
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
الرياضة واللياقة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2025
رسالة
10
#13

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

SSerkan B***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
53
#14

دعوني ألخص ما قيل حتى الآن. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

بالتوفيق.

MMerve K***مشارك
المسمى الوظيفي
مدير عيادة
قطاع
زراعة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
يوليو 2023
رسالة
127

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2024

#15

هذا العنوان مؤرشف.

JJülide A***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
مجوهرات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مايو 2024
رسالة
103

Doki · فحص الثغرات الأمنية · 2026

#16

حدث معنا هذا... إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

NNecati T***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
الخدمات الصحية
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
نوفمبر 2025
رسالة
82

Doki · هوية العلامة التجارية · 2026

#17

لدي رأي مختلف. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

نسخة احتياطية غير مختبرة ليست نسخة احتياطية. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

TTuğçe O***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
3
#18

ليس لدي خبرة في اختبار اختراق تطبيق ويب، لذا أسأل. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

DDoruk T***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
23
#19

موضوع في الوقت المناسب تمامًا.

İİlknur A***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
220
#20

سؤالي قد يبدو مبتدئاً بعض الشيء، آسف على ذلك. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

اكتب رداً