قواعد التنفيذ لاختبارات الأمان
هي الاتفاق الذي يُوقَّع قبل البدء: أين يمكن العمل، ومتى، وما لا يُفعل أبدًا، وما يحدث إذا توقف شيء. ننشرها هنا ليتمكن من يقيّم من قراءتها قبلُ لا بعدُ.
الإصدار 1.9 — 13/09/2026. يُسجَّل الإصدار المقبول مع التوقيع: ليُعرف، حتى بعد عامين، أي نص عُرض بالضبط.
1. نعمل فقط حيث كتبت أنت
تُختبر حصرًا الأنظمة التي أدرجتها في هذا النموذج. ما لم يُكتب لا يُمَسّ، حتى لو كان الوصول إليه ممكنًا من الأنظمة المصرّح بها. خدمات الأطراف الثالثة المرتبطة — المدفوعات والبريد والإحصاءات والمستندات القانونية — تبقى خارج النطاق دائمًا.
2. نعمل فقط حين قلت أنت
تُجرى الاختبارات ضمن التواريخ والفترة الزمنية التي حددتها، بمنطقتك الزمنية: تُكتب الأوقات بنظام 24 ساعة ومع المنطقة الزمنية بجانبها دائمًا، حتى لا يتساءل أحد «الثامنة مساءً عند مَن». خارج تلك النافذة لا يُنفَّذ شيء. إذا لزم وقت إضافي يُتفق عليه كتابةً: هذا النموذج لا يمتد من تلقاء نفسه.
3. نعمل عن بُعد ما لم يُتفق على غير ذلك
يُنجز العمل عن بُعد، عبر الشبكة، على الأنظمة التي حددتها فقط. إذا لزم الحضور الفعلي في المقر — لشبكة داخلية أو أجهزة لا يمكن الوصول إليها من الخارج — يُتفق عليه بشكل منفصل وكتابةً: للانتقال تكلفة إضافية مذكورة في عرض السعر، ولا يبدأ أبدًا من تلقاء نفسه.
4. ما لا يُفعل أبدًا
لا تُجرى اختبارات تهدف إلى إسقاط أنظمتك أو إبطائها. لا تُحذف البيانات ولا تُعدَّل ولا تُشفَّر. لا تُجرى مكالمات أو رسائل خادعة لموظفيك: لا ننفذ اختبارات ضد الأشخاص ولا حتى عند الطلب. اختبارات الحِمل أو حذف البيانات، إن احتجت إليها، تُتفق بشكل منفصل وكتابةً.
5. إذا توقف شيء، توقف كل شيء
إذا توقف نظام أو تباطأ أثناء العمل، تتوقف الاختبارات فورًا ويُتَّصل بجهة الاتصال التي حددتها. لذلك يجب أن يكون ذلك الرقم متاحًا طوال النافذة.
6. لا تُسلَّم أدوات استغلال أو برامج فدية أو برمجيات خبيثة بأي شكل
لا تُسلَّم أدوات الاستغلال أو برامج الفدية أو البرمجيات الخبيثة بأي شكل: لا لك، ولا لأطراف ثالثة، ولا تُترك على أنظمتك. ما يلزم لإثبات ثغرة يُحذف عند انتهاء الاختبارات ولا يظهر في أي تقرير. تتلقى تقريرًا بما قبل وما بعد: ما كان مكشوفًا، وما تم إثباته، ومدى خطورته، وكيفية إغلاقه — وليس أبدًا ما استُخدم لذلك.
7. التشفير يُفحص دائمًا، لا بالمصادفة
في كل اختبار نتحقق من كيفية حماية البيانات والوصول: مفاتيح أو كلمات مرور مكتوبة داخل الشيفرة، وأساليب حماية قديمة أو متجاوَزة، وشهادات منتهية أو مُعدّة إعدادًا خاطئًا، وكلمات مرور المستخدمين محفوظة بصورة مكشوفة أو بأساليب لم تعد كافية. إنه خطوة ثابتة في العمل لا إضافة: هناك توجد الثغرات التي لا تُحدث ضجيجًا بذاتها لكنها تفتح الباب لكل ما عداها. نخبرك بما وجدناه وكيف يُغلق: لا نصدر شهادات ولا نُعلن المطابقة لأي معيار، لأن ذلك تشهد به جهة معتمدة وهو مهنة أخرى.
8. ما نراه يبقى بيننا
أثناء الاختبار قد نصادف بيانات سرّية. تبقى مشمولة بالسرية دون حد زمني، ولا تُنسخ خارجًا إلا بالحد الأدنى اللازم لإثبات المشكلة، وتُحجب في التقرير.
9. التقرير ملكك
المستند النهائي — الثغرات المكتشفة، وخطورتها، والمخاطر، وكيفية إصلاحها — ملك لك. لا يُستخدم كدراسة حالة، ولا يُقتبس، ولا يظهر اسمك في أي مادة تسويقية دون إذن كتابي منفصل منك.
10. النسخة الاحتياطية موصى بها
نوصيك بنسخة احتياطية حديثة ومُتحقَّق منها للأنظمة المحددة: اختبار الأمان ينطوي على مخاطرة لا يمكن تصفيرها، والنسخة هي ما يجعلها محتملة. ليست شرطًا مانعًا: إذا صرّحت بعدم امتلاكها عملنا بأقصى درجات الحذر وتحمّلت أنت تلك المخاطرة.
11. ما ليس عليه هذا العمل
يبيّن اختبار الأمان ما تم العثور عليه ضمن النطاق والوقت المتفق عليهما. ليس ضمانًا بأن النظام منيع، وليس شهادة.
12. من يوقّع يجب أن يكون مخوَّلًا
بالتوقيع تصرّح بأنك مالك الأنظمة المحددة، أو أن لديك إذنًا كتابيًا من مالكها، وأن لديك صلاحية إلزام الشركة. إذا كانت الأنظمة لدى مزوّد ثالث — استضافة، برنامج إدارة، متجر إلكتروني — يلزم أيضًا إذن ذلك المزوّد.
كيف تبدأ
1. اقرأ
هي القواعد أعلاه. لا تتغير في منتصف الطريق: الإصدار الذي تقبله يُسجَّل مع التوقيع.
2. املأ
اكتب أي الأنظمة يمكن اختبارها، وفي أي تواريخ وأوقات، وما يجب استثناؤه. ومن يُتَّصل به إذا توقف شيء.
3. وقّع
بإصبعك، في أسفل النموذج. هذه القواعد جزء منه وتقبلها بالتوقيع. في النهاية تحصل على رمز إيصال لتنزيله وحفظه.
4. ادفع
مباشرةً بعد التوقيع، في الصفحة نفسها. يبدأ العمل عند استلام الدفع، ضمن التواريخ التي كتبتها. لا اشتراك ولا خصم متكرر.
أو راسلنا على assistenzaopexscore@protonmail.com — أو عُد إلى الأمن السيبراني.