كيف تبدأ في Bug Bounty من الصفر في 2026 (دليل للمبتدئين)
10 أغسطس 2026 · بواسطة Pentevo
Bug Bounty هو برنامج تُطلقه الشركات لتدفع مكافآت مالية لمن يكتشف ثغرات أمنية في أنظمتها — بصورة قانونية، موثّقة، ومعترف بها. هو أكثر الطرق الواقعية لتطبيق مهارات الأمن السيبراني على أنظمة حقيقية وكسب المال في الوقت ذاته.
الأرقام تقول كل شيء: أكثر من مليار دولار دُفعت كمكافآت عبر منصة HackerOne وحدها منذ إطلاقها. الفرص موجودة — السؤال هو كيف تصل إليها.
ما هو Bug Bounty وكيف يعمل؟
الفكرة الأساسية
الشركة تعلن عن «برنامج مكافآت الثغرات». تحدد في وثيقة رسمية: ما الأنظمة المسموح اختبارها (النطاق / Scope)، وما أنواع الثغرات التي تريدها، وكم تدفع مقابل كل مستوى خطورة.
أنت تختبر، تجد ثغرة، تكتب تقريرًا مفصّلًا، ترسله. الشركة تتحقق، تعترف، تدفع.
البرامج العامة مقابل الخاصة
البرامج العامة (Public): مفتوحة لأي شخص. الأكثر منافسة، لكنها الأسهل للبدء. معظم البرامج على HackerOne وBugcrowd عامة.
البرامج الخاصة (Private): بدعوة فقط. تُدعى إليها بعد بناء سمعة في البرامج العامة. المكافآت عادةً أعلى والمنافسة أقل.
مستويات الخطورة والمكافآت
| المستوى | أمثلة | المكافأة النموذجية |
|---|---|---|
| Critical | RCE، SQLi في قاعدة بيانات الإنتاج | $5,000 - $100,000+ |
| High | IDOR بأثر واسع، Authentication Bypass | $1,000 - $10,000 |
| Medium | XSS Stored، SSRF، Privilege Escalation | $200 - $2,000 |
| Low | Information Disclosure، Open Redirect | $50 - $500 |
| Informational | مشكلة أمنية بسيطة | لا مكافأة عادةً |
المهارات التي تحتاجها قبل البدء
Bug Bounty ليس نقطة البداية — هو المرحلة التالية. قبل أن تفتح أي برنامج، تأكد أن لديك:
أساسيات لا تُتجاوز
OWASP Top 10 — يجب أن تعرفها ظهرًا لبطن. هذه العشر فئات تغطي غالبية ما ستجده في Bug Bounty:
- Injection (SQL، Command، LDAP)
- Broken Authentication
- XSS (Reflected, Stored, DOM)
- IDOR / Broken Access Control
- Security Misconfiguration
- Cryptographic Failures
اقرأ كل ثغرة، افهم كيف تعمل، وجرّبها على بيئات آمنة مثل DVWA أو WebGoat.
Burp Suite — الأداة الأساسية. تعلّم Burp Suite قبل أن تبدأ Bug Bounty جدياً. تحتاج فهم: كيف تعترض الطلبات، كيف تستخدم Repeater و Intruder، كيف تقرأ الاستجابات وتفسّرها.
مهارات Recon أساسية. كيف تكتشف النطاقات الفرعية؟ كيف تجد نقاط النهاية؟ كيف تقرأ JavaScript source للعثور على APIs مخفية؟
للتعلّم المجاني المنظّم، أكاديمية Pentevo تغطّي هذه المهارات كاملةً.
أفضل المنصات في 2026
HackerOne
الأكبر والأكثر شهرة. تضم برامج لشركات بارزة مثل Google، Microsoft، Uber، وآلاف سواها. واجهة استخدام جيدة، مجتمع نشط، وبيانات شفافة عن كل برنامج (كم تقريرًا قُبل، متوسط المكافآت، سرعة الاستجابة).
مناسب لـ: الجميع، من المبتدئ للمتقدم.
Bugcrowd
المنافس المباشر لـHackerOne. يتميز بخاصية «Crowdsourced Security» وبرامج vulnerability disclosure policy (VDP) بجانب برامج المكافآت. مجتمع ودود ومحتوى تعليمي ممتاز للمبتدئين.
مناسب لـ: المبتدئين بشكل خاص — واجهة وتوجيه أوضح.
Intigriti
منصة أوروبية قوية تضم شركات مالية وتقنية كبرى. المكافآت عادةً مجزية، والمنافسة أقل حدةً من HackerOne.
مناسب لـ: من يستهدف الشركات الأوروبية.
Synack
منصة مختلفة — اختبار بالدعوة فقط بعد اجتياز تقييم مهاري. المكافآت أعلى بكثير لكنها تتطلب مستوى متقدمًا للانضمام.
مناسب لـ: المختبِرون ذوو الخبرة الذين يريدون دخلًا منتظمًا.
مقارنة سريعة
| المنصة | الانضمام | حجم المجتمع | مستوى المكافآت | الأنسب لـ |
|---|---|---|---|---|
| HackerOne | مجاني | الأكبر | متوسط–مرتفع | الجميع |
| Bugcrowd | مجاني | كبير | متوسط | المبتدئون |
| Intigriti | مجاني | متوسط | مرتفع | المتوسط والمتقدم |
| Synack | بدعوة | صغير | مرتفع جدًا | المحترفون |
من أين تبدأ: برامج موصى بها للمبتدئين
ليست كل البرامج متساوية في صعوبة المنافسة وفرص الاكتشاف. هذه معايير اختيار البرنامج الأول:
نطاق واسع (Wide Scope): برامج تسمح باختبار نطاقات فرعية متعددة أفضل من برامج محدودة بموقع واحد. نطاق أوسع = فرص أكثر.
برامج VDP (Vulnerability Disclosure Programs): بعض الشركات تطلب الإبلاغ دون مكافأة مالية مقابل الاعتراف العام فقط. ممتاز للبداية لأن المنافسة أقل وتحصل على تجربة حقيقية.
برامج قليلة التقارير: ابحث في ibb.hackerone.com عن البرامج ذات معدل قبول مرتفع وعدد تقارير منخفض — هذا يشير عادةً لفرص أكثر.
برامج شركات ناشئة: في بعض الأحيان شركات صغيرة لديها سطح هجوم أوسع وأقل اكتشافًا من الشركات العملاقة المحاصَرة بآلاف الباحثين.
الثغرات التي يجد المبتدئون أسهلها
هذه الفئات لا تحتاج مهارات متقدمة وكثيرًا ما تُقبَل في برامج Bug Bounty:
XSS (Cross-Site Scripting)
الأسهل للاكتشاف. ابحث عن أي مكان يقبل مدخلات ويعرضها — حقول البحث، التعليقات، الملفات الشخصية. جرّب <script>alert(1)</script> أو نسخًا مشابهة. إذا ظهر alert — ثغرة.
المهم: Stored XSS (تُخزَّن وتظهر للمستخدمين الآخرين) أعلى قيمةً من Reflected XSS.
IDOR (Insecure Direct Object References)
عندما يمكنك تعديل معرّف (ID) في طلب وتصل لبيانات مستخدم آخر. مثال: /api/orders/1234 — جرّب /api/orders/1235. إذا رأيت طلبات شخص آخر = IDOR.
Open Redirect
روابط تعيد توجيهك لأي موقع تختاره. ابحث عن معاملات مثل redirect=, url=, next= وجرّب وضع رابط خارجي. قيمتها متوسطة لكنها سهلة الاكتشاف.
Subdomain Takeover
نطاقات فرعية تشير لخدمات خارجية (GitHub Pages، Heroku، AWS) لم تعد مُفعَّلة. يمكنك «الاستيلاء» عليها. ابحث باستخدام subfinder ثم تحقق من كل نطاق فرعي.
Information Disclosure
ملفات مكشوفة، API responses تُرجع بيانات حساسة، رسائل خطأ مفصّلة. هذه تحتاج فضولًا أكثر من مهارة.
كيف تكتب تقريرًا يُقبَل
هذا ما يفصل بين من يُقبَل تقريره ومن يُرفَض — حتى لو وجد الثغرة نفسها.
مكونات التقرير الجيد
1. العنوان: محدد وواضح. بدلًا من «ثغرة XSS»، اكتب «Stored XSS في حقل التعليقات يسمح بسرقة جلسات المستخدمين».
2. ملخص: جملة أو جملتان تصف الثغرة وأثرها.
3. خطوات الاستنساخ: مرقّمة، تفصيلية، يمكن لأي شخص اتباعها وتكرار النتيجة. لا تفترض أن القارئ يعرف ما تعرفه.
4. الأثر (Impact): ما الضرر الفعلي؟ من يتأثر؟ ما البيانات التي يمكن اختراقها؟ هذا ما يحدد مستوى الخطورة والمكافأة.
5. الأدلة: لقطات شاشة، تسجيلات فيديو، طلبات HTTP الخام من Burp Suite. كلما كانت الأدلة أوضح، كان القبول أسرع.
6. التوصيات: اقترح كيف تُصلَح الثغرة. هذا اختياري لكنه يُحسّن انطباع الفريق عنك.
مثال: تقرير XSS جيد
العنوان: Stored XSS في حقل "About Me" يسمح بتنفيذ JavaScript عشوائي في ملفات المستخدمين الآخرين
الملخص:
حقل "About Me" في صفحة الملف الشخصي لا يُعقّم المدخلات قبل عرضها. يسمح هذا بحقن كود JavaScript ضار يُنفَّذ في متصفح أي زائر يشاهد الملف الشخصي.
خطوات الاستنساخ:
1. سجّل الدخول إلى الحساب A
2. اذهب إلى Settings > Edit Profile
3. في حقل "About Me"، أدخل: <script>alert(document.cookie)</script>
4. احفظ التغييرات
5. افتح متصفحًا خاصًا وزر ملف الشخصي A
6. ستُرى نافذة alert تعرض الـcookies
الأثر:
يمكن لمهاجم استبدال alert(document.cookie) بكود يرسل cookies المستخدمين لخادم خارجي، مما يتيح سرقة جلسات المستخدمين الذين يزورون الملف الشخصي المخترق.
الأدلة: [لقطات شاشة مرفقة]
التوصية: تطبيق HTML encoding على كل المدخلات قبل عرضها، وإضافة Content Security Policy.
الأخطاء الشائعة للمبتدئين
الخروج عن النطاق
الخطأ الأخطر. اقرأ نطاق البرنامج قبل أي اختبار. إذا كان النطاق *.example.com لا تختبر admin.example-staging.com حتى لو وجدت ثغرة. الخروج عن النطاق يعني: رفض التقرير، وممنوع من البرنامج، وربما مشاكل قانونية.
الإبلاغ بدون دليل كافٍ
تقارير مثل «أظن أن هذا قد يكون ثغرة» تُرفَض فورًا. يجب أن يكون تقريرك قابلًا للتكرار بشكل حرفي من قِبَل أي شخص.
إرسال نفس التقرير للمنافسين
«أنا وجدت XSS، سأرسل نفس التقرير لكل البرامج المماثلة» — هذا لا يعمل. كل ثغرة خاصة بنظام محدد وتحتاج تقريرًا مخصصًا.
الاستعجال في الإبلاغ
بعضهم يُبلّغ عن الثغرة لحظة اكتشافها دون اختبار كافٍ للأثر الحقيقي. هذا يؤدي لتصنيف أقل من المستحق. خذ وقتك، افهم الأثر الكامل، وثّقه جيدًا.
استغلال الثغرة بدل الإبلاغ عنها
قاعدة واحدة لا تُكسَر: اكتشاف الثغرة + توثيقها + الإبلاغ. لا تصل لبيانات حقيقية، لا تحمّل ملفات، لا تُعدّل قواعد البيانات. حتى «لإثبات الأثر» — هذا يتجاوز حدود الإذن الممنوح ويحوّل عملك لجريمة.
الموارد والتدريب
قبل البدء:
- أكاديمية Pentevo — تعلّم اختبار الاختراق من الصفر مجانًا
- دليل الاختراق الأخلاقي العربي — الأساسيات بالعربية
- أفضل أدوات الاختراق الأخلاقي 2026 — الأدوات التي تحتاجها
للتدريب العملي:
- TryHackMe — مسارات Bug Bounty مخصصة للمبتدئين
- HackTheBox — تحديات أقرب لما ستواجهه في الواقع
- PortSwigger Web Security Academy — أفضل مورد مجاني لثغرات الويب
للبقاء محدّثًا:
- قراءة التقارير المنشورة على HackerOne Hacktivity — هذا أسرع طريقة لتعلّم ما ينجح
- متابعة باحثي أمن مشهورين على X (تويتر): @samwcyo, @TomNomNom, @0xpatrik
خلاصة واقعية
Bug Bounty رحلة، ليس زرًا تضغطه مرة وتحصل على المال. المبتدئون الذين يصابون بالإحباط في أول ثلاثة أشهر هم من يتوقع نتائج فورية.
المسار الصحيح:
شهر 1-3: بناء الأساس. TryHackMe + PortSwigger Academy + تعلّم Burp Suite. لا تفتح Bug Bounty بعد.
شهر 3-6: مسابقات CTF مكثّفة. HackTheBox أو CTF competitions. هذا يبني سرعة التفكير وتنوع المهارات.
شهر 6+: ابدأ بـBug Bounty جدياً. اختر برنامجًا واحدًا. ركّز عليه أسابيع. اقرأ تقارير سابقة له. افهم تقنياته. ابحث بعمق لا بعرض.
أول قبول — حتى لو كان $50 — يغيّر كل شيء. يُثبت أن الأمر ممكن. من هناك تتسارع الأمور.
المجال فيه فرص حقيقية، خاصةً للباحثين العرب الذين يختبرون تطبيقات تستهدف المنطقة العربية — فرص قد لا يراها الباحثون الغربيون أصلًا.
الأسئلة الشائعة
هل Bug Bounty مناسب للمبتدئين؟
نعم ولا. بعض البرامج لديها نطاق واسع مناسب للمبتدئين (مثل HackerOne وBugcrowd). لكن المنافسة على الثغرات السهلة شديدة — ستحتاج على الأقل إلى فهم OWASP Top 10 وتجربة CTF قبل توقع مكاسب حقيقية. كثيرون بدأوا بثلاثة أشهر على TryHackMe وHackTheBox قبل Bug Bounty.
كم يكسب صيادو الثغرات (Bug Hunters)؟
يتفاوت كثيرًا. المبتدئون قد يكسبون 0-500 دولار أول ثلاثة أشهر. المتوسطون 1,000-10,000 دولار شهريًا. النخبة (top 50 على HackerOne) يتجاوزون 100,000 دولار سنويًا. معظم الناس يعاملونه دخلًا إضافيًا بجانب وظيفة الأمن.
هل Bug Bounty قانوني؟
نعم — شرط الالتزام الصارم بالنطاق (Scope) المحدد في برنامج كل شركة. البرامج المعتمَدة على HackerOne وBugcrowd تمنحك إذنًا مكتوبًا للاختبار. الخروج عن النطاق أو استغلال الثغرة بأي شكل غير مسموح.
ما أفضل منصة للبدء؟
HackerOne وBugcrowd هما الأكبر ولديهما برامج للمبتدئين. Intigriti قوية في أوروبا. للبداية تمامًا بلا ضغط جرّب DVWA محليًا أو مسابقات CTF على PicoCTF لبناء الخلفية.
مقالات ذات صلة
طبّق هذا عمليًا
أكاديمية Pentevo تحوّل هذه المفاهيم إلى دروس موجّهة وفيديوهات واختبارات — مجانًا.
ابدأ التعلّم مجانًا