تخطَّ إلى المحتوى

🛡️ شرح الأمن السيبراني

أمان الويب و OWASP

الدرس 8 من 30· ⏱ 2 دقائق قراءة· 🗓 آخر تحديث: ٢٨ يونيو ٢٠٢٦

📚 محتوى تعليمي دفاعي: فهم الثغرات لإغلاقها.

ما هو OWASP؟

منظّمة تنشر قائمة أخطر 10 ثغرات في تطبيقات الويب — مرجع كل مطوّر للحماية، وتُراجعها دوريًّا كل بضع سنوات بناءً على بيانات ثغرات حقيقية.

💡 آخر مراجعة رسمية للقائمة صدرت مطلع 2026 (نسخة OWASP Top 10:2025)، وأعادت ترتيب الفئات وأضافت فئتين جديدتين مقارنة بالنسخة السابقة (2021) — الجدول التالي يعكس الترتيب الحالي.

أبرز الفئات (والدفاع)

الثغرةالدفاع
التحكّم بالوصول المعطوب (يضمّ الآن SSRF)تحقّق الصلاحيات على الخادم، قوائم بيضاء لأي طلب يصدره الخادم نفسه
سوء الإعداد الأمنيإعدادات إنتاج آمنة، إخفاء الأخطاء التفصيلية
إخفاقات سلسلة التوريد البرمجيةملفّات قفل، فحص اعتماديات آلي، مصادر موثوقة فقط
فشل التشفيرHTTPS، تشفير البيانات الحسّاسة
الحقن (Injection)استعلامات معاملية، التحقّق من المدخلات
التصميم غير الآمننمذجة التهديدات مبكّرًا
فشل المصادقة2FA، إدارة جلسات آمنة
فشل سلامة البرمجيات والبياناتالتحقّق من التوقيعات الرقمية، عدم الثقة بتحديثات غير موثّقة المصدر
فشل التسجيل والتنبيه الأمنيتسجيل الأحداث الحسّاسة، تنبيهات فورية عند نشاط مشبوه
سوء التعامل مع الحالات الاستثنائيةفشل آمن (fail closed) بدل فشل مفتوح، رسائل خطأ عامة للمستخدم فقط

أهمّ تغييرين عن النسخة السابقة: SSRF لم تعد فئة مستقلّة بل انضمّت لفئة التحكّم بالوصول المعطوب (تبقى تفاصيلها الدفاعية كما هي في الدرس المخصّص لها لاحقًا)، وظهرت فئتان جديدتان بالكامل: إخفاقات سلسلة التوريد (تفصيلها في درس أمن سلسلة التوريد) وسوء التعامل مع الحالات الاستثنائية (درس مستقلّ يليه).

المبادئ المشتركة

  1. لا تثق بالمدخلات — تحقّق وطهّر كل ما يأتي من المستخدم.
  2. أقلّ صلاحية — امنح أقلّ وصول لازم.
  3. دفاع متعدّد الطبقات.
  4. حدّث باستمرار.
  5. سجّل وراقب.

أدوات

  • فحص الاعتماديات (npm audit).
  • ماسحات الأمان (OWASP ZAP).

💡 الدروس التالية تتناول أشهر الثغرات (الحقن، XSS، CSRF) بالتفصيل الدفاعي.

🎯 التالي: الحماية من حقن SQL.

شرح أمان الويب و OWASP — الأمن السيبراني بالعربي
أمان الويب و OWASPالأمن السيبراني بالعربي · The Code Fix

📚 لمزيد من التعمّق في الأمن السيبراني، راجِع OWASP — مرجع أمن التطبيقات.

هل كان هذا الدرس مفيدًا؟