تقنية

ما هو اختبار الاختراق (Penetration Testing)؟ كيف يهاجمك الخبراء ليحموك

📷 Markus Spiske · Pexels

✦ أهم النقاط

  • اختبار الاختراق يحاكي هجومًا حقيقيًا بإذن رسمي لكشف الثغرات القابلة للاستغلال.
  • يمرّ بمراحل: استطلاع، فحص، استغلال، ثم تقرير بالإصلاحات.
  • أنواعه (صندوق أسود/رمادي/أبيض) تختلف بحسب المعلومات المتاحة للمختبِر.
  • يكمّل فحص الثغرات الآلي لكنه لا يغني عنه، والعكس صحيح.

اختبار الاختراق (Penetration Testing أو pen test) هو تقييم أمني تحاول فيه فرق متخصصة اختراق نظامك عمدًا وبإذن رسمي، تمامًا كما يفعل مهاجم حقيقي، لكن بهدف كشف الثغرات وإصلاحها قبل أن يستغلّها أحد بسوء نية. يُسمّى القائمون به «المخترقون الأخلاقيون» (ethical hackers).

الفرق الجوهري بينه وبين الهجوم الحقيقي هو الإذن والنطاق: يتفق العميل والمختبِر مسبقًا على ما يُسمح بمهاجمته، وحدود الوقت، والأهداف، بحيث يبقى الاختبار قانونيًا ومنضبطًا. النتيجة النهائية ليست الاختراق نفسه، بل تقرير يوضّح ما وُجد وكيف يُصلَح.

أداة الفواتير وعروض الأسعار

فواتير احترافية تُحسب وتُطبع/PDF في دقيقة.

اعرف أكثر · $9

مراحل اختبار الاختراق

المرحلة ما يحدث فيها
الاستطلاع (Recon) جمع معلومات عن الهدف: نطاقات، عناوين IP، موظفون
الفحص (Scanning) رسم خريطة للمنافذ والخدمات والثغرات المحتملة
الاستغلال (Exploitation) محاولة اختراق فعلي للثغرات المكتشفة
ما بعد الاستغلال تقييم عمق الوصول وإمكانية التوسّع داخل الشبكة
التقرير (Reporting) توثيق كل ثغرة بخطورتها وخطوات إصلاحها

أنواع الاختبار بحسب المعلومات

في الصندوق الأسود (Black box) لا يملك المختبِر أي معلومات مسبقة، فيحاكي مهاجمًا خارجيًا تمامًا. في الصندوق الرمادي (Gray box) يُمنح معلومات جزئية مثل حساب مستخدم عادي، لمحاكاة تهديد داخلي أو مخترِق حصل على صلاحية محدودة. في الصندوق الأبيض (White box) يحصل على وصول كامل للكود والبنية، وهو الأعمق والأسرع لاكتشاف عيوب التصميم.

اختبار الاختراق مقابل فحص الثغرات

فحص الثغرات (vulnerability scanning) آلي وسريع ورخيص، يعطيك قائمة بالثغرات المعروفة لكنه لا يؤكّد قابليتها للاستغلال فعلًا. اختبار الاختراق يدوي إلى حد كبير، يثبت أثر الثغرة عمليًا (هل تؤدي لسرقة بيانات؟) لكنه أغلى وأبطأ. الأفضل استخدامهما معًا: افحص باستمرار، واختبر اختراقًا دوريًا وعند كل تغيير كبير.

لماذا يهمّ عملك

مثال: قد يُظهر فحص آلي أن خادمك يشغّل مكتبة قديمة بها ثغرة. اختبار الاختراق يذهب أبعد فيثبت أن هذه الثغرة تسمح فعليًا بقراءة قاعدة بيانات العملاء — ما يحوّل «خطر نظري» إلى «أولوية إصلاح عاجلة». هذا الوضوح يساعد الإدارة على تحديد أولويات الإنفاق الأمني بذكاء، ويُطلَب غالبًا للامتثال لمعايير مثل PCI DSS وISO 27001.

ملاحظة قانونية: لا تختبر أي نظام لا تملكه أو ليس لديك إذن كتابي صريح باختباره — الاختراق دون إذن جريمة.

المصادر

م
فريق تحرير معرفة

فريق تحرير مستقل يبحث في مصادر موثوقة ويراجع كل مقال قبل النشر لضمان الدقة والوضوح. المحتوى لأغراض تعليمية عامة.

سياسة التحرير ←