تقييم مقارن لـ OWASP ZAP وBurp Suite Community Edition وAcunetix لاكتشاف ثغرات تطبيقات الويب

المؤلفون

  • محسن إبراهيم محمد قسم تقنية المعلومات، المعهد العالي للتقنيات الهندسية - بني وليد، بني وليد، ليبيا
  • إسماعيل محمد البكوش القسم العام، المعهد العالي للتقنيات الطبية، بني وليد، ليبيا

DOI:

https://doi.org/10.65417/ljcas.v4i2.373

الكلمات المفتاحية:

اختبار أمني ديناميكي للتطبيقات (DAST)أكيونيتيكس، بيرب سويت – الإصدار المجتمعي، ماسح ثغرات الويب، إيجابيات كاذبة) تنبيهات خاطئة تُظهر ثغرات غير موجودة ).

الملخص

غالبًا ما يُقيَّم اختبار الأمن الديناميكي للتطبيقات (DAST) بعدّ تنبيهات الماسح فقط، رغم أن هذا العدد يخلط بين قابلية الوصول عبر الزاحف، وتكرار الإبلاغ، وجودة الحكم على الثغرات، والإيجابيات الكاذبة. يعرض هذا التقرير المسجَّل من المرحلة الأولى تجربة مضبوطة وقابلة لإعادة الإنتاج تقارن ZAP (المعروف سابقًا باسم OWASP ZAP)، وBurp Suite Community Edition، ونشرًا أكاديميًا أو تجريبيًا لـ Acunetix، على بيئتي DVWA وOWASP Juice Shop. يغطي التصميم حقن SQL، والبرمجة النصية عبر المواقع (المخزَّنة والمنعكسة)، وحقن الأوامر، وCSRF، وإخفاقات المصادقة والتحكم في الوصول، وسوء التهيئة الأمنية، وكشف البيانات الحساسة، واجتياز المسارات، وLFI/RFI، والكوكيز الضعيفة، ورؤوس الأمان المفقودة، وإعادة التوجيه المفتوحة، وكشف معلومات الخادم، مع تغطية إضافية وفق OWASP Top 10:2021. تُثبَّت وحدات اختبار إيجابية وضوابط سلبية مطابقة قبل فتح تقارير الماسح.

يفصل نمطا الاكتشاف بين فعالية الزحف من طرف إلى طرف والكشف المشروط بقابلية الوصول. توفر عشر تكرارات عشوائية لكل ماسح، ولكل تطبيق، ولكل نمط، بيانات زمنية وموارد، بينما يضمن التحكيم المزدوج المُعمّى تمييز النتائج الحقيقية من الكاذبة. تُحدَّد سلفًا مقاييس الدقة، والاسترجاع، ومعدل الإيجابيات الكاذبة، ونسبة الاكتشافات الخاطئة، وF1، والتغطية وفق OWASP، وزمن التنفيذ، واستهلاك الموارد، وتوزيع CVSS، والمنفعة العلاجية، وجودة التقرير، وسهولة الاستخدام، والتكامل مع CI/CD، إلى جانب الاختبارات الإحصائية المزدوجة وتصحيح تعدد المقارنات.

تُعامَل الفجوة في القدرات كاختلاف بنيوي: Community Edition تفتقر إلى Burp Scanner والزحف التلقائي، فنتائجها الذاتية غير منطبقة بنيويًا وليست صفرًا، وتُقيَّم ضمن مسار منفصل مدعوم بالمحلّل. يقدّم البروتوكول معيارًا قابلًا للتكذيب، ونموذج حقيقة أرضية مغلق، وإطار اختيار حسّاس للملف، وحزمة إعادة إنتاج كاملة، تمهيدًا لمقال لاحق قائم على الأدلة في المرحلة الثانية.

التنزيلات

تنزيل البيانات ليس متاحًا بعد.

التنزيلات

منشور

2026-08-05

إصدار

القسم

محور العلوم التطبيقية والطبيعية

كيفية الاقتباس

محسن إبراهيم محمد, & إسماعيل محمد البكوش. (2026). تقييم مقارن لـ OWASP ZAP وBurp Suite Community Edition وAcunetix لاكتشاف ثغرات تطبيقات الويب. المجلة الليبية للدراسات الأكاديمية المعاصرة, 4(2), 27-54. https://doi.org/10.65417/ljcas.v4i2.373