تخطَّ إلى المحتوى

٢٧ يوليو ٢٠٢٦

الفرق بين OWASP Top 10 2021 و 2025 بالعربي

شارك المقال:

لو قريت عن OWASP Top 10 قبل هيك وحفظت الترتيب، خبر مهم: القائمة تغيّرت. OWASP حدّثت نسختها الرسمية مطلع 2026 (نسخة 2025)، وفيها تغييرات حقيقية مو بس إعادة تسمية — فئة اختفت كوحدة مستقلّة، وفئتان جديدتان دخلتا كليًّا.

الترتيب الجديد كامل

المركز2025كانت بالمركز (2021)
1التحكّم بالوصول المعطوب (يضمّ الآن SSRF)1
2سوء الإعداد الأمني5
3إخفاقات سلسلة التوريد البرمجية (جديدة)
4فشل التشفير2
5الحقن (Injection)3
6التصميم غير الآمن4
7فشل المصادقة7
8فشل سلامة البرمجيات والبيانات8
9فشل التسجيل والتنبيه الأمني9
10سوء التعامل مع الحالات الاستثنائية (جديدة)

أهمّ 3 تغييرات فعلية

1) SSRF لم تعد فئة مستقلّة

بنسخة 2021 كانت SSRF (تزوير الطلبات من جهة الخادم) فئة قائمة بذاتها. بنسخة 2025 انضمّت لفئة التحكّم بالوصول المعطوب — لأن جذرها الحقيقي واحد: الخادم يثق بوجهة (رابط، مورد) دون التحقّق من صلاحية الوصول لها، وهذا بالضبط جوهر مشاكل التحكّم بالوصول الأخرى. الدفاع التقني منها (قوائم بيضاء صريحة، منع الوصول للنطاقات الداخلية، IMDSv2 بالسحابة) لم يتغيّر بشيء — تغيّر فقط أين تُصنَّف بالقائمة.

2) سوء الإعداد الأمني صعد من المركز 5 للمركز 2

قفزة كبيرة تعكس واقعًا: أغلب الاختراقات الحديثة ما صارت بسبب ثغرة كود دقيقة، إنما بسبب إعداد بسيط منسي — صلاحيات مبالغ فيها بخدمة سحابية، لوحة إدارة مفتوحة بدون مصادقة، ترويسات أمان غائبة. سهل الوقوع فيه، وسهل تفاديه لو صار جزءًا من قائمة تحقّق قبل كل نشر.

3) فئتان جديدتان بالكامل

إخفاقات سلسلة التوريد البرمجية (A03:2025): توسعة لفئة "المكوّنات القديمة" من 2021 لتشمل أي عطب بعملية البناء أو التوزيع أو التحديث — لا مجرّد استخدام مكتبة قديمة. مثالها الأبرز: هجوم Shai-Hulud على سجلّ npm (2025)، دودة سرقت بيانات اعتماد نشر من أجهزة مطوّرين ونشرت نسخًا خبيثة تلقائيًّا من حزم أخرى يملكها نفس المطوّرين — لا حاجة لخداع أحد بالاسم، الثقة كانت موجودة أصلًا.

سوء التعامل مع الحالات الاستثنائية (A10:2025): فئة جديدة تركّز على "المسار غير الطبيعي" للكود — ماذا يحدث لما يفشل فحص أمني بشكل غير متوقّع؟ رسالة خطأ خام تكشف تفاصيل داخلية، أو فحص صلاحية "يفشل مفتوحًا" (يسمح بدل الرفض) عند استثناء غير معالَج، أو مورد لا يُحرَّر عند فشل عملية فيؤدي لحجب خدمة.

هل يغيّر هذا شي عملي بمشروعك؟

مباشرة: لا شي بالكود لازم يتغيّر بسبب إعادة الترتيب نفسها — الثغرات نفس الثغرات، دفاعاتها نفس الدفاعات. الفائدة العملية الحقيقية بفئتين تحديدًا:

  • لو ما عندك عملية توليد SBOM (قائمة مكوّنات برمجية) آلية بخط CI، هذا وقت جيد لإضافتها — أصبحت توصية مركزية بفئة دخلت المركز الثالث مباشرة.
  • راجع كل فحص أمني بمشروعك (مصادقة، صلاحيات) وتأكّد أنه "يفشل آمنًا" — أي استثناء غير متوقّع أثناء الفحص يجب أن يُعامَل كرفض، لا كسماح ضمني.

💡 القائمة نفسها ليست معيار امتثال إلزامي، بل مرجع أولويات مبني على بيانات ثغرات حقيقية — فائدتها الأكبر أنها تخبرك أين يستحق وقتك أكثر لو كان محدودًا.

📚 مصادر رسمية للتعمّق: freeCodeCamp — مصدر تعلّم البرمجة

الأسئلة الشائعة

هل SSRF لم تعد ثغرة مهمّة بعد نسخة 2025؟

لا تزال مهمّة تمامًا، بس OWASP دمجتها ضمن فئة التحكّم بالوصول المعطوب بدل تفريدها بفئة مستقلّة — لأن جذرها بالأساس فشل بالتحقّق من وجهة موثوقة، وهذا نفس جوهر مشاكل التحكّم بالوصول الأخرى. الدفاع التقني منها (قوائم بيضاء، عزل شبكي) ما تغيّر إطلاقًا.

هل فئة 'سلسلة التوريد البرمجية' نفسها 'المكوّنات القديمة والمعروفة الثغرات' من نسخة 2021؟

توسعة لها، مو استبدال. فئة 2021 كانت مركّزة على استخدام مكتبات قديمة فيها ثغرات معروفة. فئة 2025 وسّعت النطاق ليشمل أي عطب بعملية بناء أو توزيع أو تحديث البرمجيات — يعني حتى لو مكتبتك محدّثة تمامًا، اختراق حساب ناشرها أو بنية بناء المشروع نفسها يدخل ضمن نفس الفئة الآن.

ليش صار 'سوء التعامل مع الحالات الاستثنائية' فئة مستقلّة فجأة؟

لأن بيانات الثغرات الفعلية أظهرت إنّ جزء كبير من الاختراقات ما صار بسبب كود 'المسار الطبيعي' الخاطئ، إنما بسبب كيف تصرّف الكود لما صار خطأ غير متوقّع — رسالة خطأ كشفت تفاصيل حسّاسة، أو فحص صلاحية 'فشل مفتوح' (سمح بدل الرفض) لما واجه استثناء. هذا نمط كان مبعثر بفئات ثانية قبل، صار له فئة مخصّصة توضح المشكلة.

اقرأ أيضًا

تصفّح كل المقالات في المدوّنة، أو ابدأ التعلّم من المسارات و خرائط الطريق.