لو قريت عن OWASP Top 10 قبل هيك وحفظت الترتيب، خبر مهم: القائمة تغيّرت. OWASP حدّثت نسختها الرسمية مطلع 2026 (نسخة 2025)، وفيها تغييرات حقيقية مو بس إعادة تسمية — فئة اختفت كوحدة مستقلّة، وفئتان جديدتان دخلتا كليًّا.
الترتيب الجديد كامل
| المركز | 2025 | كانت بالمركز (2021) |
|---|---|---|
| 1 | التحكّم بالوصول المعطوب (يضمّ الآن SSRF) | 1 |
| 2 | سوء الإعداد الأمني | 5 |
| 3 | إخفاقات سلسلة التوريد البرمجية (جديدة) | — |
| 4 | فشل التشفير | 2 |
| 5 | الحقن (Injection) | 3 |
| 6 | التصميم غير الآمن | 4 |
| 7 | فشل المصادقة | 7 |
| 8 | فشل سلامة البرمجيات والبيانات | 8 |
| 9 | فشل التسجيل والتنبيه الأمني | 9 |
| 10 | سوء التعامل مع الحالات الاستثنائية (جديدة) | — |
أهمّ 3 تغييرات فعلية
1) SSRF لم تعد فئة مستقلّة
بنسخة 2021 كانت SSRF (تزوير الطلبات من جهة الخادم) فئة قائمة بذاتها. بنسخة 2025 انضمّت لفئة التحكّم بالوصول المعطوب — لأن جذرها الحقيقي واحد: الخادم يثق بوجهة (رابط، مورد) دون التحقّق من صلاحية الوصول لها، وهذا بالضبط جوهر مشاكل التحكّم بالوصول الأخرى. الدفاع التقني منها (قوائم بيضاء صريحة، منع الوصول للنطاقات الداخلية، IMDSv2 بالسحابة) لم يتغيّر بشيء — تغيّر فقط أين تُصنَّف بالقائمة.
2) سوء الإعداد الأمني صعد من المركز 5 للمركز 2
قفزة كبيرة تعكس واقعًا: أغلب الاختراقات الحديثة ما صارت بسبب ثغرة كود دقيقة، إنما بسبب إعداد بسيط منسي — صلاحيات مبالغ فيها بخدمة سحابية، لوحة إدارة مفتوحة بدون مصادقة، ترويسات أمان غائبة. سهل الوقوع فيه، وسهل تفاديه لو صار جزءًا من قائمة تحقّق قبل كل نشر.
3) فئتان جديدتان بالكامل
إخفاقات سلسلة التوريد البرمجية (A03:2025): توسعة لفئة "المكوّنات القديمة" من 2021 لتشمل أي عطب بعملية البناء أو التوزيع أو التحديث — لا مجرّد استخدام مكتبة قديمة. مثالها الأبرز: هجوم Shai-Hulud على سجلّ npm (2025)، دودة سرقت بيانات اعتماد نشر من أجهزة مطوّرين ونشرت نسخًا خبيثة تلقائيًّا من حزم أخرى يملكها نفس المطوّرين — لا حاجة لخداع أحد بالاسم، الثقة كانت موجودة أصلًا.
سوء التعامل مع الحالات الاستثنائية (A10:2025): فئة جديدة تركّز على "المسار غير الطبيعي" للكود — ماذا يحدث لما يفشل فحص أمني بشكل غير متوقّع؟ رسالة خطأ خام تكشف تفاصيل داخلية، أو فحص صلاحية "يفشل مفتوحًا" (يسمح بدل الرفض) عند استثناء غير معالَج، أو مورد لا يُحرَّر عند فشل عملية فيؤدي لحجب خدمة.
هل يغيّر هذا شي عملي بمشروعك؟
مباشرة: لا شي بالكود لازم يتغيّر بسبب إعادة الترتيب نفسها — الثغرات نفس الثغرات، دفاعاتها نفس الدفاعات. الفائدة العملية الحقيقية بفئتين تحديدًا:
- لو ما عندك عملية توليد SBOM (قائمة مكوّنات برمجية) آلية بخط CI، هذا وقت جيد لإضافتها — أصبحت توصية مركزية بفئة دخلت المركز الثالث مباشرة.
- راجع كل فحص أمني بمشروعك (مصادقة، صلاحيات) وتأكّد أنه "يفشل آمنًا" — أي استثناء غير متوقّع أثناء الفحص يجب أن يُعامَل كرفض، لا كسماح ضمني.
💡 القائمة نفسها ليست معيار امتثال إلزامي، بل مرجع أولويات مبني على بيانات ثغرات حقيقية — فائدتها الأكبر أنها تخبرك أين يستحق وقتك أكثر لو كان محدودًا.