الدرس 4 من 24

أساسيات صيد الثغرات

اختيار أول برنامج لك

3 دقيقة للقراءة

اختيار البرنامج المناسب يؤثر بشكل كبير على معدل نجاحك. إليك نهجاً استراتيجياً لاختيار البرنامج.

VDP مقابل برنامج المكافآت

الجانبVDP (الإفصاح عن الثغرات)برنامج المكافآت
الدفعلا شيء أو هدايامكافآت نقدية
المنافسةأقلأعلى
وقت الاستجابةغالباً أبطأعادةً أسرع
الأفضل لـالمبتدئين، بناء السمعةالصيادين ذوي الخبرة

الاستراتيجية: ابدأ بـ VDPs لبناء المهارات والسمعة، ثم انتقل للبرامج المدفوعة.

معايير اختيار البرنامج

1. حجم النطاق

  • نطاق واسع (*.example.com): سطح هجوم أكبر، فرص أكثر
  • نطاق ضيق (app.example.com فقط): مركز، مختبر بكثافة بالفعل
  • التوصية: ابدأ ببرامج ذات نطاق متوسط-واسع

2. أنواع الأصول

نوع الأصلالمهارة المطلوبةالمنافسة
تطبيقات الويبمتوسطةعالية
تطبيقات الهاتفمتوسطة-عاليةمتوسطة
APIsمتوسطةمتوسطة
Hardware/IoTعاليةمنخفضة
العقود الذكيةعاليةمتوسطة

3. عمر البرنامج

  • برامج جديدة: أقل استكشافاً، ثمار منخفضة
  • برامج قديمة: أكثر نضجاً، تتطلب ثغرات أعمق
  • النقطة المثالية: برامج عمرها 6-18 شهراً مع توسعات نطاق حديثة

4. مقاييس الاستجابة (HackerOne)

  • متوسط وقت الاستجابة الأولى: أقل من 7 أيام جيد
  • متوسط وقت المكافأة: أقل من 30 يوماً مفضل
  • معدل المكافآت: 40%+ يعني أنهم يدفعون فعلاً

إيجاد البرامج

على HackerOne

  1. اذهب إلى Directory → Programs
  2. فلتر بـ: "Offers bounties" + "Accepting submissions"
  3. رتب بـ: "Last updated" للنطاق الحديث

على Bugcrowd

  1. تصفح Programs
  2. فلتر بـ: نوع المكافأة، نوع الأصل
  3. ابحث عن شارة "Recently launched"

علامات تحذيرية لتجنبها

  • لا يوجد بند ملاذ آمن
  • مكافآت منخفضة جداً نسبة للنطاق
  • إحصائيات استجابة سيئة (أكثر من 30 يوماً للاستجابة الأولى)
  • قرارات "Won't Fix" متكررة
  • لا يوجد تعريف واضح للنطاق

خصائص البرامج الصديقة للمبتدئين

  1. توثيق واضح: قواعد ونطاق وأمثلة مقدمة
  2. نطاق واسع: نطاقات/تطبيقات متعددة للاختبار
  3. نشط: تحديثات حديثة ودفعات مكافآت
  4. تعليمي: بعض البرامج ترحب بالمبتدئين خصيصاً

استراتيجية أول 30 يوماً

الأسبوعالتركيز
1اختر 2-3 VDPs، تعلم تطبيقاتهم
2استطلاع على جميع الأهداف، رسم سطح الهجوم
3ركز على هدف واحد بعمق، اختبر بشكل منهجي
4قدم النتائج، تعلم من الردود، كرر

نصيحة احترافية: لا تطارد أعلى المكافآت في البداية. اكتشاف بقيمة 500 دولار تجده فعلاً يتفوق على ثغرة نظرية بقيمة 50,000 دولار لن تجدها أبداً.

بناء خبرة البرنامج

الصيادون الناجحون غالباً يتخصصون:

  • كن خبيراً في 3-5 برامج
  • افهم مجموعة تقنياتهم بعمق
  • راقب الميزات الجديدة (سطح هجوم جديد)
  • ابنِ علاقات مع فريق الأمان لديهم

الوحدة التالية: نغوص في الاستطلاع—أساس كل صيد ثغرات ناجح. :::

مراجعة سريعة: كيف تجد هذا الدرس؟

اختبار

الوحدة 1: أساسيات صيد الثغرات

خذ الاختبار
نشرة أسبوعية مجانية

ابقَ على مسار النيرد

بريد واحد أسبوعياً — دورات، مقالات معمّقة، أدوات، وتجارب ذكاء اصطناعي.

بدون إزعاج. إلغاء الاشتراك في أي وقت.