forumفتح موضوع جديد
فتح موضوع جديد

أبحث عن أدوات تحليل الثغرات — في فريق من 8 أشخاص، ماذا يمكنني استخدامه بنفسي دون إتلاف أي شيء؟

ÜÜlkü Ç***مشارك
المسمى الوظيفي
فني صيانة
قطاع
مجوهرات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2025
رسالة
336
#1

نحن شركة استشارات برمجية وبيانات مقرها كولونيا وتضم 8 أشخاص. لدينا خادما تطبيقات Linux نستضيفهما لعملائنا وموقع إلكتروني للشركة. في الفترة الأخيرة، زادت أسئلة التدقيق الأمني القادمة من عملائنا الشركات في ألمانيا بشكل ملحوظ. تلقينا عرضاً بقيمة 4.500 EUR لاختبار اختراق شامل من الخارج، لكن ميزانيتنا ضيقة قليلاً في هذه المرحلة لهذا الأمر.

نريد تشغيل أدوات تحليل الثغرات الأساسية داخلياً وسد الثغرات الأكثر وضوحاً مسبقاً. لكن ليس لدينا خبير أمن سيبراني متخصص في الفريق؛ الجميع بمستوى مطور عام أو مسؤول نظام. نخشى قفل قاعدة البيانات على الخوادم الحية، أو رفع حمل الخادم وإسقاط الخدمات، أو إرسال طلبات عشوائية لنماذج الويب وإنشاء سجلات وهمية.

ما هي أدوات تحليل الثغرات التي يمكن لفريق تقني صغير تشغيلها بنفسه دون إلحاق الضرر بالنظام الحي؟ ما هي حدود إجراء الفحص بأمان وفي أي نقطة يجب علينا حتماً الحصول على دعم من خبير خارجي؟

TTolga Y***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
2
#2

من الضروري الفصل بين الفحص النشط والغير نشط. إذا ربطت وحدات تفحص بنهج هجومي (fuzzer) أو تمطر طلبات عشوائية على نماذج الويب أو صفحات تسجيل الدخول، ستتم قفل قاعدة البيانات. حافظ على منخفض معدل الطلبات في الثانية عند فحص المنافذ على مستوى الشبكة. أما في جانب الويب، فشغّل الفحص حتماً في بيئة اختبارية هي نسخة من الإنتاج وليست مرتبطة بقاعدة البيانات الحية.

ZZerrin S***مشارك
المسمى الوظيفي
مدير ضمان الجودة
قطاع
التأمين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يونيو 2024
رسالة
388

Doki · إعداد النسخ الاحتياطي · 2025

الأكثر إفادة#3

الإجابة القصيرة: آمن طريقة يمكن لفريق صغير استخدامها دون إسقاط النظام هي إجراء الفحص الداخلي باستخدام أدوات فحص التبعيات المحلية وأدوات تحليل الكود الساكن بدلاً من مهاجمة الخادم الحي. إذا كنت ستجري فحص ثغرات الويب من الخارج، فيجب تشغيله حتماً في الليل، بتردد طلبات منخفض، وعلى خادم اختبار منقّى من البيانات الحية وليس على الحي مباشرة.

كخطوة أولى، قم بتضمين أدوات فحص التبعيات مفتوحة المصدر التي تسرد الثغرات الأمنية المعروفة في مكتباتك البرمجية داخل المستودع الخاص بك. هذه العملية لا ترسل أي طلب للخادم؛ بل تطابق فقط إصدارات الحزم المستخدمة مع قواعد البيانات المفتوحة ونسبة مخاطرة إتلاف النظام فيها صفر. في الخطوة الثانية، تحقق من تحديث حزم نظام التشغيل عبر أوامر التدقيق الداخلي في الخادم.

عند استخدام أدوات فحص ثغرات الويب من الخارج، قم بإعدادها لتقوم بفحص الصفحات العامة فقط وبسرعة منخفضة دون منح صلاحيات مستخدم مسجل الدخول. استبعد أطراف النماذج والنقاط النهائية التي تقوم بتسجيل بيانات ديناميكية من نطاق الفحص.

يجب عليك الحصول على دعم خارجي حتماً عند هذا الحد: الأدوات لا يمكنها اكتشاف أخطاء منطق العمل في معمارية الدفع، أو المصادقة، أو متعددة المستأجرين التي تعالج البيانات الشخصية الحساسة لعملائك. إذا كان عرض 4.500 EUR يتجاوز ميزانيتك، يمكنك تضييق نطاق العمل وطلب مراجعة من خبير لمدة يوم واحد تركز فقط على واجهة التطبيق الرئيسية.

SSerkan U***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
تدريب
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مايو 2025
رسالة
312
#4

لا يمكنك إمرار عميل مؤسسي ألماني من التدقيق بتقرير الفحص الذي استخرجته بنفسك. المدقق لن يقبل منك قول "فحصنا داخليًا وكانت النتيجة نظيفة"، بل يبحث عن توقيع ومنهجية مستقلة. والتقرير المكون من مائة صفحة الذي تنتجه الأداة تكون معظمه تحذيرات غير مهمة وتتطلب خبرة لتصفيتها.

تعديل: كتبت خطأً أعلاه، أرجو المعذرة.

KKadir S***مشارك
المسمى الوظيفي
سكرتير
قطاع
نسيج
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أكتوبر 2023
رسالة
308
#5

لإدارة الفحص بأمان اتبع هذه الخطوات: 1) خذ نسخة احتياطية من قاعدة البيانات الحية وارفعها على بيئة اختبار ووجّه الفحص لهذا العنوان الاختباري فقط. 2) حدد معدل الطلبات في أداة الفحص بحيث لا يتجاوز 3 إلى 5 طلبات في الثانية. 3) قبل بدء الفحص تأكد من فتح لوحة تحكم تراقب استهلاك موارد الخادم لحظة بلحظة.

LLale K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
323
#6

جربنا العام الماضي على البيئة الحية وفتحنا عبر نموذج الاتصال ثمانمائة تذكرة دعم فارغة خلال ساعتين. على كل حال تعطلت أنظمة الإشعارات بالكامل، لذا استثنوا حقول النماذج تمامًا من الفحص أو اعملوا على خادم اختبار.

ÖÖzgür K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
4
#7

عند تثبيت المحركات المجانية ومفتوحة المصدر خذ هذه الاحتياطات الثلاثة حتمًا: 1) اختر وضع جمع المعلومات والتحليل السلبي فقط، وتعطيل اختبارات الاستغلال أو تعطيل الخدمة. 2) أضف الروابط الخاصة بالنماذج التي ترسل بريدًا أو رسائل قصيرة إلى القائمة السوداء. 3) ابدأ الفحص خارج ساعات العمل، في منتصف الليل.

MMurat Ş***خبير
المسمى الوظيفي
خبير إعلانات
تاريخ الانضمام
أغسطس 2023
رسالة
242
#8

نحن في فريقنا المكون من ثمانية أفراد نجري فحصًا أسبوعيًا آليًا للمكتبات والتبعيات. عندما ضبطناها لأول مرة ظهرت لدينا 14 ثغرة حرجية في الحزم الخارجية المستخدمة. أغلقناها جميعًا خلال 3 أيام بمجرد تحديث الإصدارات، وقللنا المخاطر بنسبة كبيرة دون إرسال حزمة اختبار واحدة إلى الخادم.

EEbru A***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
201
#9

عندما نثبت هذه الأدوات ونشغلها على الخادم، هل يتبقى في النظام أي ملف دائم أو برمجية عميلة تترك ثغرة أمنية، أم أن كل شيء يعود لسابق عهده بمجرد انتهاء الفحص؟

HHande A***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
377
#10

لا تلمس الجهاز الحي أبدًا. بالنسبة لقاعدة البرمجية شَغِّل أداة تحليل الكود المصدري الساكن مفتوحة المصدر على جهازك المحلي. وبالنسبة لنظام تشغيل الخادم تشغيل الأمر الذي يعرض تحديثات الأمان من مدير الحزم فقط يكفي. هكذا تحل نصف المشكلة بصفر مخاطرة.

LLeyla P***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
2
#11

أنت محق.

HHavva Y***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
354
#12

حدث معنا هذا. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

NNuri G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
زراعة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2023
رسالة
62
#13

تشتت النقاش، دعني ألخصه. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

EEfe Y***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
جلد
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يوليو 2025
رسالة
367
#14

أخذت ملاحظة، شكرًا لك.

FFatih G***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2024
رسالة
31
#15

دعوني ألخص ما قيل حتى الآن. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

MMeltemعضو جديد
المسمى الوظيفي
بائع كتب
نوع المنظمة
تعاونية
تاريخ الانضمام
سبتمبر 2024
رسالة
32
#16

أنصح بعدم العجلة. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

PPolat B***مشارك
المسمى الوظيفي
محلل البيانات
قطاع
نسيج
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2023
رسالة
240

Doki · تطبيق الجوال · 2026

#17

أرجو المعذرة، لكن هذا لا ينطبق في كل الحالات. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

صححوا لي إن أخطأت.

EEmre G***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2022
رسالة
198
#18

أرجو المعذرة، لكن هذا لا ينطبق في كل الحالات. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

HHasan K***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
الخدمات الصحية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2024
رسالة
404
#19

أوافق.

FFiliz S***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
3
#20

هناك نقطة لم أفهمها. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

المسألة ليست الرقم، بل الأساس الذي بُني عليه. بالتوفيق.

اكتب رداً