forumفتح موضوع جديد
فتح موضوع جديد

فحصت خادمي بأداة فحص الثغرات — هل الثغرات المكتشفة تمثل خطرًا حقيقيًا؟

MMerve Ö***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
1
#1

نعمل كشركة SaaS ناشئة على خادم افتراضي Linux وحيد مستأجر من مزود سحابي محلي. الخادم يضم قاعدة بيانات تحوي بيانات العملاء، وخدمات التطبيق الخلفية، ولوحة الإدارة. نحن في بيئة الإنتاج منذ حوالي 4 أشهر ولدينا 85 مستخدمًا نشطًا من الشركات.

للتحقق من مستوى الأمان لدينا، قمت بتثبيت أداة فحص ثغرات مفتوحة المصدر وفحصت عنوان IP الخاص بالخادم من الخارج. بعد انتهاء الفحص أظهر التقرير 4 ثغرات حرجة، و11 ثغرة عالية الخطورة، و38 ثغرة متوسطة، مما أصابني بالقلق الشديد. من بين الثغرات الحرجة خوارزميات تشفير SSL قديمة، وتنبيهات بمنافذ مفتوحة، وتحديثات لحزم نظام التشغيل.

عندما طلبت عروض أسعار لاختبار اختراق مستقل من جهات خارجية، تراوحت التكاليف بين 40.000 TL و65.000 TL. قبل إنفاق هذا المبلغ، كم من هذه التحذيرات في التقرير الآلي يشكل خطر استغلال حقيقي وكم منها مجرد إنذارات خاطئة، وما الذي يمكن لفريقنا معالجته سريعًا بأنفسنا؟

VVolkan A***محارب قديم
المسمى الوظيفي
مهندس البرمجيات
تاريخ الانضمام
أبريل 2023
رسالة
312
الأكثر إفادة#2

باختصار: التقارير الصادرة عن أدوات فحص الثغرات الآلية لا تعني بالضرورة وجود ثغرات قابلة للاستغلال الفعلي؛ فهي غالبًا تسرد أخطاء الإعدادات واختلافات الإصدارات بناءً على أسوأ السيناريوهات المحتملة. قبل الاستعانة بخدمات اختبار اختراق خارجية، يمكنك معالجة معظم هذه الملاحظات بنفسك عبر تحديث النظام، وتقييد المنافذ، وضبط التشفير بشكل سليم.

أدوات الفحص لا تفهم آلية عمل الهدف البرمجية؛ هي تعتمد فقط على ترويسات الاستجابة، والمنافذ المفتوحة، ولافتات الخدمات. فعلى سبيل المثال، حتى لو قام نظام التشغيل لديك بدمج التحديثات الأمنية في الإصدار الحالي، قد تصنف الأداة الخدمة كثغرة حرجة بالاعتماد فقط على رقم الإصدار. هذه النتائج تُعتبر تقنيًا إيجابيات كاذبة ولا تنطوي على خطر حقيقي لتنفيذ التعليمات البرمجية عن بُعد.

لاستغلال ميزانية اختبار الاختراق بكفاءة اتبع هذه الخطوات أولاً: 1) حدّث حزم نظام التشغيل وإصدارات قواعد البيانات على الخادم، 2) أغلق لوحة الإدارة ومنافذ SSH وقواعد البيانات عن الوصول العام واجعلها خلف VPN مقيد بـ IP محدد، 3) عطّل بروتوكولات التشفير القديمة وحدّث إعدادات خادم الويب. هذه الخطوات الأساسية كفيلة بإزالة معظم الثغرات الحرجة والعالية من التقرير الآلي.

لا تستطيع الأدوات الآلية كشف أخطاء المنطق البرمجي، أو ثغرات تجاوز الصلاحيات، أو العيوب في الكود المكتوب خصيصًا. لذلك، بعد تطبيق إجراءات الأمان الأساسية على مستوى الخادم بنفسك، سيكون من الأفضل توجيه ميزانيتك نحو اختبار اختراق يدوي ومستهدف يركز تحديدًا على الشيفرة المصدرية للتطبيق ومنطقه الوظيفي.

CCeren E***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
95
#3

ثغرات إصدار الحزم عادةً ما تكون ناتجة عن تصحيحات أُدرجت بشكل خلفي. توزيعات لينكس تطبّق التصحيح الأمني دون تغيير رقم الإصدار الرئيسي للحزمة، لكن أداة الفحص تقرأ فقط معلومات البانر فتظن أن هناك ثغرة. تحقق من سجل التغييرات في مدير الحزم لديك للتأكد مما إذا كان رقم النشرة المعنية قد تم إغلاقه أم لا.

EElif B***مشارك
المسمى الوظيفي
موظف متجر
قطاع
كيمياء
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
مايو 2023
رسالة
55

Doki · استشارات تحسين محركات البحث · 2024

#4

أول شيء يجب أن تفعله هو تشديد قواعد جدار الحماية. على السيرفر يجب أن تبقى فقط المنفذان 80 و443 مفتوحين للخارج. إذا ربطت جميع خدمات الإدارة بما فيها SSH بالشبكة المحلية أو بعنوان IP الثابت لمكتبك، فستختفي نصف التحذيرات في التقرير على الأقل خلال ساعة.

MMurat Ş***خبير
المسمى الوظيفي
خبير إعلانات
تاريخ الانضمام
أغسطس 2023
رسالة
242
#5

في منصتنا ظهرت 62 ثغرة في الفحص الأول، جلسنا مع مطوّرنا يومين نفحصها. من بين 6 ثغرات حرجة، تبيّن أن 5 منها مجرد إنذارات كاذبة علقت فقط على فحص الإصدار. أما الثغرة الحرجة المتبقية فكانت منفذ قاعدة بيانات اختبارية متروكاً مفتوحاً للخارج. بمجرد إغلاقه تحسّنت النتيجة فوراً.

FFatih G***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2024
رسالة
31
#6

هل فحصت مع المصادقة أم شغّلت الفحص فقط عبر IP الخارجي؟ إذا فحصت من الخارج دون إعطاء بيانات اعتماد ومع ذلك كشفت إصدارات الحزم الداخلية، فهذا يعني أن بانرات خدماتك تسرّب معلومات أكثر من اللازم للخارج؛ أخفِ هذه الترويسات أولاً.

NNuri E***خبير
المسمى الوظيفي
المنسق العام
قطاع
جلد
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
فبراير 2023
رسالة
386
#7

أدوات الفحص الآلي هي الطريقة الأكثر استخداماً من شركات الاستشارات لتضخيم التقارير. يطبعون صفحات من الرسوم البيانية الملوّنة ويخلقون مناخاً من الخوف. المهاجم الحقيقي لا يهاجم كل ما تشير إليه الأداة الآلية؛ بل ينظر إلى نقص ضوابط الصلاحيات ومنطق API. لا تُصِب بالذعر.

BBeyza Ç***محارب قديم
المسمى الوظيفي
فني مراقبة الجودة
قطاع
الإعلام والنشر
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2023
رسالة
26
#8

لا تقسُ على نفسك، في كل سيرفر تظهر جداول مشابهة في الفحص الأول. أولاً حدّث مجموعات التشفير الآمنة عبر أدوات اختبار مجانية على الإنترنت تفحص إعدادات SSL لخادم الويب لديك. ثم أعد تشغيل نظام التشغيل وكرّر الفحص، وستطمئن عندما ترى النتيجة.

Zzeynepخبير
المسمى الوظيفي
مطور مستقل
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2024
رسالة
341
#9

عندنا أيضاً حدث نفس الذعر. على كل حال بحثنا عن أرقام CVE واحداً واحداً ونظرنا هل نُشر كود استغلال فعلاً أم لا. معظمها كانت أشياء تتطلب صلاحيات مستخدم محلي، يعني عمل شخص تسلل أصلاً إلى السيرفر. أغلقوا المنافذ الأساسية وأجّلوا الباقي مع الوقت.

CCaner G***خبير
المسمى الوظيفي
موظف متجر
قطاع
تربية حيوانات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2023
رسالة
105
#10

عند ترتيب أولويات النتائج لا تثق ثقة عمياء بدرجة CVSS. أولويتك يجب أن تكون دائماً للثغرات التي يمكن تفعيلها عبر الشبكة دون مصادقة. إذا كانت الثغرة تتطلب حساب مستخدم محلي على السيرفر أو كان المنفذ المفتوح مغلقاً أمام العالم الخارجي، فحتى لو كانت حرجة فإن أولويتها التشغيلية منخفضة.

MMetin Y***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
إنشاء
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2024
رسالة
168
#11

ما كُتب هنا يطابق تماماً ما عشناه. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ. لو كنت مكانك، لسلك هذا المسار.

ZZübeyde E***مشارك
المسمى الوظيفي
موظف محاسبة
قطاع
سياحة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يوليو 2023
رسالة
221
#12

بالتأكيد. وإذا أردت إضافة شيء: الخطأ المرتكب من جانب أداة فحص الثغرات قابل للإصلاح عادةً، لكنه مكلف.

لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

CCaner Z***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
كاميرا
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2024
رسالة
155
#13

تشتت النقاش، دعني ألخصه. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

NNazlı S***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
جلد
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
فبراير 2023
رسالة
36
#14

أنا في نفس الوضع، لذلك أسأل ثم طيب بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة. مثبت بالتجربة.

NNeslihan T***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2022
رسالة
226
#15

دعني أترك تنبيهًا. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

AAli T***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
كيمياء
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2025
رسالة
334
#16

صحيح.

MMustafa K***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
3
#17

أتابع الموضوع. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

هذا كل شيء، أرجو المعذرة إذا أطالت.

MMerve A***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
الخدمات الصحية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يناير 2025
رسالة
280
#18

عندنا نفس المشكلة.

EElif T***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
عقارات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أبريل 2025
رسالة
92
#19

أحسنت، بارك الله في جهدك. كل من يستعجل في أداة فحص الثغرات يتعثر في نفس النقطة.

الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد. بالتوفيق.

MMehmet A***خبير
المسمى الوظيفي
مطور برمجيات
قطاع
تدريب
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يوليو 2022
رسالة
2
#20

سأجرب ذلك.

اكتب رداً