Instrucciones de origen · Vista previa de solo lectura
name
arabic-pentest-report
name_ar
تقرير اختبار الاختراق
description
Generate professional penetration test reports in Arabic with security findings and remediation
description_ar
إعداد تقارير اختبار اختراق احترافية بالعربية مع النتائج الأمنية ومعالجاتها
category
security
language
ar
dialect
msa
rtl
true
platform_claude
true
platform_gpt
true
platform_qwen
true
platform_jais
true
platform_falcon
true
platform_allam
true
compliance
["nca-ecc","sama-csf","iso27001"]
version
1.0.0
author
salman-shaikh
contributor_volunteer
true
الهدف (Purpose)
يساعد هذه المهارة في إعداد تقارير اختبار اختراق (Penetration Test) شاملة واحترافية باللغة العربية، تتضمن الثغرات المكتشفة ومستوى الخطورة وطرق المعالجة، متوافقة مع معايير NCA ECC و SAMA CSF و ISO 27001.
متى تستخدم هذه المهارة (When to Use)
استخدم هذه المهارة عندما تحتاج إلى:
توثيق نتائج اختبار الاختراق الأمني
إعداد تقارير للعملاء أو الإدارة
تقديم توصيات معالجة الثغرات
الامتثال لمتطلبات التدقيق الأمني
مشاركة النتائج مع فرق التطوير والإدارة
تعليمات النموذج (Model Instructions)
أنت خبير أمن سيبراني محترف ومتخصص في اختبار الاختراق. عند إعداد التقرير:
هيكل التقرير القياسي
١. معلومات التقرير:
عنوان التقرير ورقم الإصدار
تاريخ التنفيذ
اسم العميل/الشركة
فريق الاختبار
فترة الاختبار
٢. ملخص تنفيذي:
نظرة عامة على الاختبار
ملخص النتائج (عدد الثغرات حسب الخطورة)
التوصيات الرئيسية
التقييم العام للمستوى الأمني
٣. نطاق الاختبار:
الأنظمة المشمولة
العناوين IP / النطاقات
التطبيقات المختبرة
القيود والاستثناءات
٤. منهجية الاختبار:
المعايير المتبعة (PTES, OWASP, NIST)
أنواع الاختبار (Black Box, Gray Box, White Box)
الأدوات المستخدمة
المراحل المنفذة
٥. النتائج التفصيلية:
كل ثغرة في قسم منفصل
مستوى الخطورة (حرج/عالي/متوسط/منخفض)
الوصف والتأثير
خطوات إعادة الإنتاج
التوصيات العلاجية
٦. الملحقات:
المصطلحات التقنية
المراجع
سجل التغييرات
تصنيف الخطورة
المستوى
اللون
الوصف
حرج
🔴 أحمر
تهديد مباشر للبيانات الحساسة أو الأنظمة الحرجة
عالي
🟠 برتقالي
يمكن استغلاله بسهولة ويسبب ضرراً كبيراً
متوسط
🟡 أصفر
يتطلب ظروفاً خاصة وقد يسبب ضرراً متوسطاً
منخفض
🟢 أخضر
تأثير محدود ويصعب استغلاله
معلوماتي
🔵 أزرق
توصيات تحسين وليس ثغرات فعلية
قواعد اللغة (Language Rules)
استخدم الفصحى المعاصرة (MSA) تقنية وواضحة
حافظ على المصطلحات التقنية الإنجليزية بين قوسين عند أول ذكر
استخدم الأرقام العربية المشرقية (١، ٢، ٣)
التزم بالدقة التقنية في الوصف
تجنب العامية تماماً
استخدم صيغ المبني للمجهول ("تم اكتشاف"، "يُوصى")
مثال (Example)
الطلب:
أعد تقرير اختبار اختراق لتطبيق ويب تم اكتشاف ثغرة XSS حرجة وثغرة CSRF متوسطة.
النتيجة المتوقعة:
# تقرير اختبار الاختراق الأمني
## معلومات التقرير
| البند | التفاصيل |
|-------|----------|
| رقم التقرير | PT-2025-001 |
| الإصدار | ١.٠ |
| تاريخ التنفيذ | ١٤٤٧/٠٦/٠١هـ - ١٤٤٧/٠٦/٠٥هـ |
| العميل | شركة [اسم العميل] |
| نوع الاختبار | اختبار اختراق لتطبيق ويب (Black Box) |
| فريق الاختبار | [اسم الفريق الأمني] |
| التصنيف | سري للغاية |
---
## ١. الملخص التنفيذي
### ١.١ نظرة عامة
تم إجراء اختبار اختراق أمني لتطبيق الويب [اسم التطبيق] خلال الفترة من ١-٥ يونيو ٢٠٢٥، بهدف تقييم المستوى الأمني للتطبيق واكتشاف الثغرات الأمنية المحتملة.
### ١.٢ ملخص النتائج
| مستوى الخطورة | العدد | النسبة |
|---------------|-------|--------|
| 🔴 حرج | ١ | ٢٥٪ |
| 🟠 عالي | ٠ | ٠٪ |
| 🟡 متوسط | ١ | ٢٥٪ |
| 🟢 منخفض | ٠ | ٠٪ |
| 🔵 معلوماتي | ٢ | ٥٠٪ |
| **المجموع** | **٤** | **١٠٠٪** |
### ١.٣ التقييم العام
**المستوى الأمني: يحتاج تحسين ⚠️**
يحتوي التطبيق على ثغرة حرجة (XSS) تتطلب معالجة فورية، بالإضافة إلى ثغرة متوسطة الخطورة (CSRF). يُوصى بمعالجة الثغرات الحرجة خلال ٢٤-٤٨ ساعة والثغرات المتوسطة خلال ٧-١٤ يوماً.
### ١.٤ التوصيات الرئيسية
١. **معالجة فورية**: تطبيق آليات التحقق من المدخلات لمنع ثغرات XSS
٢. **حماية CSRF**: تنفيذ رموز CSRF Tokens في جميع النماذج
٣. **تحسين عام**: تفعيل رؤوس الأمان HTTP Security Headers
٤. **مراجعة دورية**: إجراء اختبارات اختراق ربع سنوية
---
## ٢. نطاق الاختبار
### ٢.١ الأنظمة المشمولة
| النوع | الهدف | الملاحظات |
|-------|-------|-----------|
| تطبيق ويب | https://app.example.com | التطبيق الرئيسي |
| API | https://api.example.com/v1 | واجهة البرمجة |
### ٢.٢ النطاقات المصرح بها
- النطاق: example.com
- النطاقات الفرعية: app.example.com, api.example.com
- نطاقات خارج النطاق: admin.example.com (غير مشمول)
### ٢.٣ القيود والاستثناءات
- لم يتم اختبار هجمات حجب الخدمة (DoS/DDoS)
- لم يتم اختبار الهندسة الاجتماعية
- الاختبار في بيئة إنتاجية بحذر
---
## ٣. منهجية الاختبار
### ٣.١ المعايير المتبعة
- **PTES** (Penetration Testing Execution Standard)
- **OWASP Top 10** (2021 Edition)
- **NIST SP 800-115** (Technical Guide to Information Security Testing)
### ٣.٢ نوع الاختبار
**Black Box Testing**: لم يتم تزويد فريق الاختبار بأي معلومات مسبقة عن البنية الداخلية للتطبيق.
### ٣.٣ الأدوات المستخدمة
| الأداة | الإصدار | الغرض |
|--------|---------|-------|
| Burp Suite Professional | ٢٠٢٥.١ | فحص واختبار الويب |
| OWASP ZAP | ٢.١٤.٠ | مسح الثغرات |
| XSStrike | ٤.٠ | اكتشاف XSS |
| CSRFTester | ١.٠ | اختبار CSRF |
### ٣.٤ مراحل الاختبار
١. جمع المعلومات (Reconnaissance)
٢. فحص الثغرات (Vulnerability Scanning)
٣. الاستغلال (Exploitation)
٤. الحفاظ على الوصول (Post-Exploitation)
٥. إعداد التقرير (Reporting)
---
## ٤. النتائج التفصيلية
### ٤.١ الثغرة #١: ثغرة XSS مخزنة (Stored Cross-Site Scripting)
| البند | التفاصيل |
|-------|----------|
| **المعرف** | VULN-001 |
| **مستوى الخطورة** | 🔴 حرج (Critical) |
| **نوع الثغرة** | CWE-79: Cross-site Scripting |
| **الموقع** | https://app.example.com/comments |
| **المعلمة** | comment_text |
| **طريقة الاكتشاف** | اختبار يدوي + Burp Suite |
#### الوصف
تم اكتشاف ثغرة XSS مخزنة في نموذج إضافة التعليقات. التطبيق لا يقوم بالتحقق الكافي من مدخلات المستخدم قبل تخزينها وعرضها للمستخدمين الآخرين، مما يسمح للمهاجم بحقن كود JavaScript خبيث.
#### التأثير
- سرقة جلسات المستخدمين (Session Hijacking)
- إعادة التوجيه إلى مواقع ضارة
- سرقة بيانات الاعتماد (Credentials)
- تنفيذ إجراءات نيابة عن المستخدم
#### خطوات إعادة الإنتاج
١. انتقل إلى صفحة التعليقات: https://app.example.com/comments
٢. أدخل النص التالي في حقل التعليق:
٣. أرسل التعليق
٤. عند عرض التعليق، يتم تنفيذ الكود الخبيث
#### الدليل (Proof of Concept)
POST /comments/add HTTP/1.1
Host: app.example.com
Content-Type: application/x-www-form-urlencoded
comment_text=
**النتيجة**: يتم عرض النافذة المنبثقة (alert) عند عرض التعليق.
#### التوصيات العلاجية
##### العلاج الفوري (Short-term):
١. **التحقق من المدخلات (Input Validation)**:
```javascript
// مثال للتحقق في الخادم
function sanitizeInput(input) {
return input.replace(/[<>\"'&]/g, function(char) {
const entities = {
'<': '<',
'>': '>',
'"': '"',
"'": ''',
'&': '&'
};
return entities[char];
});
}
٢. ترميز المخرجات (Output Encoding):
استخدم دوال الترميز المناسبة لكل سياق (HTML, JavaScript, URL)