شرح HackerOne للمبتدئين: كيف تسجل وتختار برنامجًا وتبدأ صيد الثغرات
4 أكتوبر 2026 · بواسطة Pentevo
HackerOne هي أكبر منصة Bug Bounty في العالم، تضم آلاف البرامج من شركات مثل Google وMicrosoft وApple وU.S. Department of Defense. أكثر من مليار دولار دُفعت كمكافآت للباحثين الأمنيين عبرها منذ التأسيس.
إذا كنت تريد تحويل مهاراتك الأمنية إلى دخل حقيقي، HackerOne هي نقطة البداية الأمثل.
التسجيل في HackerOne خطوة بخطوة
الخطوة 1: إنشاء الحساب
انتقل إلى hackerone.com واضغط "Sign up". ستحتاج إلى:
- عنوان بريد إلكتروني (استخدم Gmail أو Proton)
- اسم مستخدم مميز — سيظهر في Hall of Fame لاحقًا
- كلمة مرور قوية
الخطوة 2: استكمال الملف الشخصي
أكمل ملفك الشخصي فورًا لأنه يؤثر على ثقة الشركات بك:
- صورة شخصية واضحة
- بيو يوضح خلفيتك الأمنية (حتى لو كانت محدودة)
- روابط GitHub وLinkedIn إن وُجدت
- البلد (مهم لبعض البرامج التي تقتصر على دول بعينها)
الخطوة 3: اجتياز اختبار التحقق
HackerOne تطلب الآن التحقق من الهوية لبعض البرامج عالية المكافآت. هذه خطوة طبيعية وضرورية.
فهم أنواع البرامج
برامج Bug Bounty المدفوعة (Paid Programs)
تدفع مكافآت مالية تتراوح من 50 دولار للثغرات المنخفضة الخطورة إلى مئات الآلاف للثغرات الحرجة. أمثلة:
- Google VRP — من أكثر البرامج سخاءً، تصل مكافآتها إلى مئات الآلاف لثغرات RCE
- Microsoft MSRC — مكافآت تبدأ من 500 دولار وتصل إلى مليون للثغرات الحرجة
- HackerOne Bug Bounty — البرنامج الخاص بالمنصة نفسها
برامج VDP (Vulnerability Disclosure Programs)
لا تدفع مالًا لكنها قانونية ومفيدة للمبتدئين:
- تدرج اسمك في Hall of Fame
- تعطيك الممارسة على أنظمة حقيقية
- تبني سمعتك وملفك الشخصي
كيف تختار البرنامج المناسب للمبتدئ
أكثر خطأ يقع فيه المبتدئون هو الانقضاض على برامج Google أو Facebook مباشرة — هذه البرامج تجتذب أفضل الباحثين في العالم وتكاد تكون مستنزفة من الثغرات السهلة.
معايير اختيار البرنامج الجيد:
- النطاق الواسع (Wide Scope): كلما كان النطاق أوسع (wildcard
*.example.com)، كلما زادت فرصك - عمر البرنامج: البرامج الحديثة (أقل من سنة) أكثر ثغرات لأنها لم تُختبر جيدًا
- وقت الاستجابة: ابحث عن برامج بمتوسط استجابة أقل من 5 أيام
- السمعة: راجع التعليقات والتقييمات على المنصة
برامج موصى بها للمبتدئين على HackerOne:
- برامج الشركات الناشئة التقنية
- برامج الحكومات الغربية (DoD لديها نطاق ضخم جدًا)
- برامج تطبيقات الموبايل الصغيرة
فهم قواعد الملاءمة (Scope)
قبل أي اختبار، اقرأ صفحة النطاق بعناية شديدة:
In Scope:
*.example.com
api.example.com
app.example.com
Out of Scope:
blog.example.com
status.example.com
قواعد الإطار الذهبية:
- لا تختبر أبدًا خارج النطاق المحدد
- لا تؤثر على بيانات مستخدمين حقيقيين
- لا تُعطّل الخدمة (DoS attacks محظورة دائمًا)
- لا تخزّن بيانات حساسة اكتشفتها
خطوات عملية للبدء في اختبار برنامج
1. Reconnaissance (الاستطلاع)
# اكتشاف النطاقات الفرعية
subfinder -d example.com | tee subdomains.txt
amass enum -d example.com >> subdomains.txt
# التحقق من النطاقات الحية
cat subdomains.txt | httpx -silent | tee live_hosts.txt
2. استخدام Burp Suite
كل اختبار يبدأ بـ Burp Suite:
- فعّل الـ Proxy وافتح المتصفح
- تصفّح التطبيق بشكل طبيعي
- راقب كل request وresponse
- ابحث عن نقاط إدخال البيانات (forms, parameters, headers)
3. الثغرات التي تبدأ بها
كمبتدئ، ركّز على:
- IDOR (Insecure Direct Object Reference) — تغيير ID في الـ URL
- XSS في حقول البحث والتعليقات
- Open Redirect في روابط
?redirect=و?url= - Information Disclosure — ملفات مكشوفة مثل
.envوconfig.php - Broken Access Control — الوصول لصفحات تحتاج صلاحيات
كيف يتم تقييم الثغرات والمكافآت
HackerOne تستخدم نظام CVSS لتصنيف الخطورة:
| درجة الخطورة | CVSS Score | متوسط المكافأة |
|---|---|---|
| Critical | 9.0 - 10.0 | $5,000 - $100,000+ |
| High | 7.0 - 8.9 | $1,000 - $10,000 |
| Medium | 4.0 - 6.9 | $200 - $1,000 |
| Low | 0.1 - 3.9 | $50 - $300 |
| Informational | N/A | لا مكافأة |
عوامل ترفع قيمة المكافأة:
- إثبات تأثير حقيقي على البيانات
- توثيق واضح وخطوات إعادة تكرار الثغرة
- اقتراح الإصلاح (Remediation)
نظام السمعة (Reputation)
HackerOne تستخدم نقاط السمعة لفتح البرامج الخاصة (Private Programs):
- كل تقرير مقبول = نقاط إيجابية
- كل تقرير مرفوض = نقاط سلبية
- النقاط تفتح برامج خاصة أقل منافسة وأكثر مكافآت
ابدأ بالجودة لا الكمية.
الأخطاء الشائعة للمبتدئين
1. إرسال تقارير ناقصة التقرير بلا خطوات واضحة للإعادة = رفض فوري.
2. الإبلاغ عن ثغرات منخفضة الأثر كـ Critical لا تبالغ في التصنيف — يضر بسمعتك.
3. نسيان قراءة النطاق ثغرة على نطاق خارج الـ Scope = رفض بلا نقاش.
4. الاستسلام بعد أول رفض الرفض طبيعي جدًا — حلّل سبب الرفض واستفد منه.
الخلاصة
HackerOne هي البوابة الأوسع لعالم Bug Bounty. ابدأ بإنشاء ملف شخصي قوي، اختر برامج VDP للتدريب أولًا، ثم انتقل لبرامج مدفوعة ذات نطاق واسع. ركّز على نوع واحد من الثغرات (IDOR مثلًا) وأتقنه قبل الانتقال لغيره. الصبر والتعلم المستمر هما المفتاح.
الأسئلة الشائعة
هل HackerOne مجاني للاستخدام؟
نعم، التسجيل والمشاركة في البرامج مجاني تمامًا للباحثين الأمنيين. تكسب المال فقط عندما تجد ثغرة مؤهلة ويقبلها الفريق الأمني للشركة.
ما الفرق بين البرامج المدفوعة والبرامج الـ VDP على HackerOne؟
برامج Bug Bounty تدفع مكافآت مالية عند قبول التقرير. برامج VDP (Vulnerability Disclosure Program) لا تدفع مالًا لكنها تمنحك الإذن القانوني للاختبار وتُدرج اسمك في Hall of Fame — مفيدة لبناء الملف الشخصي.
كم من الوقت حتى أحصل على أول مكافأة؟
يتفاوت. المبتدئون الجادون في التعلم يحصلون على أولى مكافآتهم في 2-6 أشهر. المفتاح هو التخصص في نوع محدد من الثغرات بدلًا من التنقل بين كل شيء.
هل أحتاج خبرة برمجية لاستخدام HackerOne؟
ليس شرطًا بالضرورة، لكن فهم HTML وJavaScript والـ HTTP requests يسرّع تقدمك كثيرًا. ثغرات مثل XSS وIDOR تتطلب فهمًا للبروتوكولات أكثر من البرمجة العميقة.
مقالات ذات صلة
اختبار اختراق APIs: الدليل العملي لـ Bug Bounty في 2026
كيف تختبر REST APIs وGraphQL وgRPC في Bug Bounty: منهجية شاملة من Fuzzing الـ Endpoints إلى IDOR وBroken Authentication وInjection.
bug-bountyكيف تكتب Writeup Bug Bounty يجذب القراء ويعزز سمعتك
دليل كتابة Writeups احترافية لثغرات Bug Bounty: البنية الصحيحة، كيف تقدّم الثغرة بإبداع، ولماذا Writeups تُضاعف دخلك وفرص عملك.
bug-bountyشرح Bugcrowd للمبتدئين: كيف تبدأ وتختار البرنامج الصحيح
دليل شامل لمنصة Bugcrowd: التسجيل، الفرق عن HackerOne، أفضل البرامج للمبتدئين، نظام Trust وPoints، وكيف تستفيد من Crowdstream.
bug-bountyثغرات Command Injection: من الاكتشاف إلى RCE الكامل
دليل شامل لثغرات OS Command Injection: كيف تعمل، أين تظهر، Payloads عملية، تقنيات Out-of-Band Detection، وكيف توثّقها في Bug Bounty.
طبّق هذا عمليًا
أكاديمية Pentevo تحوّل هذه المفاهيم إلى دروس موجّهة وفيديوهات واختبارات — مجانًا.
ابدأ التعلّم مجانًا