بنية التقرير
أقسام تنفيذية وتقنية
بنية التقرير درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
أهمية التنظيم
لا تكون قيمة اختبار الاختراق أكبر من قيمة التقرير الذي ينتجه. فتبقى النتائج في أذهانكم وأدواتكم إلى أن تدوّنوها بوضوح.
يخدم التقرير المنظم جيدًا جمهورين مختلفين جدًا: الإدارة التنفيذية التي تتخذ قرارات الميزانية والمخاطر، والمهندسين الذين يعالجون المشكلات فعليًا.
- تحتاج الإدارة التنفيذية إلى الصورة الشاملة.
- ويحتاج المهندسون إلى التفاصيل التقنية الدقيقة.
مشكلة الجمهورين
إذا كتبتم مستندًا تقنيًا طويلًا واحدًا، فلن تقرأه الإدارة التنفيذية. وإذا اكتفيتم بملخصات عالية المستوى، فلن يتمكن المهندسون من اتخاذ إجراء بناءً عليها.
الحل هو تقسيم التقرير إلى طبقات: ملخص تنفيذي في البداية، تليه أقسام تقنية تتعمق تدريجيًا. ويتوقف كل قارئ عند النقطة التي تنتهي عندها حاجته.
الهيكل القياسي للتقرير
تتبع معظم تقارير اختبار الاختراق الاحترافية هيكلًا معروفًا. احفظوا هذا الترتيب.
استخدموه قالبًا لكل عملية اختبار.
Pentest Report Outline
1. Executive Summary
2. Scope and Methodology
3. Risk Summary (table + chart)
4. Detailed Findings
5. Remediation Roadmap
6. Appendices (raw output, tools, timeline)الملخص التنفيذي
يمتد الملخص التنفيذي إلى صفحة واحدة، ويُكتب بلغة أعمال واضحة. لا تذكروا أسماء الأدوات أو الحمولات.
ويجيب عن ثلاثة أسئلة:
- ما مدى انكشافنا الآن؟
- ما أخطر المخاطر؟
- ما الإجراء الذي ينبغي اتخاذه أولًا؟
النطاق والمنهجية
يحدد هذا القسم بدقة ما خضع للاختبار وكيفية اختباره. وهذا يحميكم ويحمي العميل.
وثّقوا الأهداف الواقعة ضمن النطاق، والأنظمة المستثناة من النطاق، وفترة الاختبار، والمعيار المتّبع.
Scope: app.example.com, 10.0.0.0/24
Out: payment-gw.example.com (excluded by client)
Window: 2026-05-01 to 2026-05-07
Method: PTES + OWASP WSTG, gray-boxجدول ملخص المخاطر
يتيح جدول ملخص المخاطر الموجز للقارئ استيعاب عملية الاختبار بأكملها خلال ثوانٍ.
أدرجوا كل نتيجة مع مستوى خطورتها حتى يتمكن القارئ من رؤية التوزيع سريعًا.
ID Finding Severity
F-01 SQL Injection in /login Critical
F-02 Reflected XSS in search High
F-03 Missing security headers Low
F-04 Verbose error messages Infoقسم النتائج التفصيلية
هذا هو الجزء التقني الأساسي من التقرير. وتمثل كل نتيجة بندًا مستقلًا مكتملًا، وفق قالب موحّد.
يجعل القالب القابل لإعادة الاستخدام قراءة النتائج وتتبعها عبر عمليات اختبار متعددة أمرًا سهلًا.
Finding template:
- Title and ID
- Severity / CVSS
- Affected assets
- Description
- Steps to reproduce (with evidence)
- Impact
- Remediationالأدلة وقابلية إعادة الإنتاج
يجب أن تكون كل نتيجة قابلة لإعادة الإنتاج. أدرجوا الطلب الدقيق أو لقطة الشاشة أو مخرجات الأوامر التي تثبتها.
احذفوا أي بيانات حقيقية للعميل من الأدلة أو احجبوها قبل إدراجها في التقرير.
POST /login HTTP/1.1
Host: app.example.com
user=admin'--&pass=x
-> Response: authenticated as admin (200)خارطة طريق المعالجة
اجمعوا الإصلاحات في خارطة طريق مرتبة حسب الأولوية، لا حسب ترتيب النتائج. ابدأوا بالمشكلات الحرجة.
يحوّل ذلك قائمة المشكلات إلى خطة عمل يستطيع العميل تنفيذها فعليًا.
- فوري: النتائج الحرجة والعالية الخطورة.
- قصير المدى: النتائج متوسطة الخطورة.
- قائمة الأعمال المتراكمة: النتائج منخفضة الخطورة والمعلوماتية.
الملاحق
تحتوي الملاحق على المواد المرجعية الضخمة التي قد تزدحم بها المتن الرئيسي: مخرجات الأدوات الكاملة، وقائمة المضيفين الكاملة، والجدول الزمني للمهمة.
حافظوا على سهولة قراءة المتن الرئيسي، وانقلوا البيانات الخام إلى هنا.
الاتساق والنبرة
استخدموا مقياسًا واحدًا متسقًا للخطورة، وقالبًا واحدًا للنتائج، ونبرة مهنية ومحايدة في التقرير بأكمله.
تجنبوا إلقاء اللوم والمبالغة. اذكروا الحقائق والأدلة والأثر. فالتقرير سجل قد يقرأه المدققون والمحامون بعد سنوات.
اختبار سريع
اختبروا فهمكم لبنية التقرير.
خلاصة
تعلمتم البنية القياسية لتقرير اختبار الاختراق.
- تخدم التقارير جمهورين: الإدارة التنفيذية والمهندسين.
- الهيكل: الملخص التنفيذي، والنطاق، وملخص المخاطر، والنتائج، والمعالجة، والملاحق.
- يجب أن تكون كل نتيجة قابلة لإعادة الإنتاج باستخدام أدلة حُجبت بياناتها الحساسة.
- ترتب خارطة طريق المعالجة الإصلاحات حسب الأولوية.
- حافظوا على حياد النبرة واتساق مقاييس الخطورة.
ستتعلمون بعد ذلك كيفية تقييم المخاطر باستخدام CVSS.
الأسئلة الشائعة
هل درس «بنية التقرير» مجاني؟
نعم — نص درس «بنية التقرير» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «بنية التقرير»؟
أقسام تنفيذية وتقنية تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «بنية التقرير»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بنية التقرير
- تقييم المخاطر
- كتابة النتائج
- إرشادات المعالجة