📚 محتوى تعليمي دفاعي: فهم الثغرات لإغلاقها.
ما هو OWASP؟
منظّمة تنشر قائمة أخطر 10 ثغرات في تطبيقات الويب — مرجع كل مطوّر للحماية، وتُراجعها دوريًّا كل بضع سنوات بناءً على بيانات ثغرات حقيقية.
💡 آخر مراجعة رسمية للقائمة صدرت مطلع 2026 (نسخة OWASP Top 10:2025)، وأعادت ترتيب الفئات وأضافت فئتين جديدتين مقارنة بالنسخة السابقة (2021) — الجدول التالي يعكس الترتيب الحالي.
أبرز الفئات (والدفاع)
| الثغرة | الدفاع |
|---|---|
| التحكّم بالوصول المعطوب (يضمّ الآن SSRF) | تحقّق الصلاحيات على الخادم، قوائم بيضاء لأي طلب يصدره الخادم نفسه |
| سوء الإعداد الأمني | إعدادات إنتاج آمنة، إخفاء الأخطاء التفصيلية |
| إخفاقات سلسلة التوريد البرمجية | ملفّات قفل، فحص اعتماديات آلي، مصادر موثوقة فقط |
| فشل التشفير | HTTPS، تشفير البيانات الحسّاسة |
| الحقن (Injection) | استعلامات معاملية، التحقّق من المدخلات |
| التصميم غير الآمن | نمذجة التهديدات مبكّرًا |
| فشل المصادقة | 2FA، إدارة جلسات آمنة |
| فشل سلامة البرمجيات والبيانات | التحقّق من التوقيعات الرقمية، عدم الثقة بتحديثات غير موثّقة المصدر |
| فشل التسجيل والتنبيه الأمني | تسجيل الأحداث الحسّاسة، تنبيهات فورية عند نشاط مشبوه |
| سوء التعامل مع الحالات الاستثنائية | فشل آمن (fail closed) بدل فشل مفتوح، رسائل خطأ عامة للمستخدم فقط |
أهمّ تغييرين عن النسخة السابقة: SSRF لم تعد فئة مستقلّة بل انضمّت لفئة التحكّم بالوصول المعطوب (تبقى تفاصيلها الدفاعية كما هي في الدرس المخصّص لها لاحقًا)، وظهرت فئتان جديدتان بالكامل: إخفاقات سلسلة التوريد (تفصيلها في درس أمن سلسلة التوريد) وسوء التعامل مع الحالات الاستثنائية (درس مستقلّ يليه).
المبادئ المشتركة
- لا تثق بالمدخلات — تحقّق وطهّر كل ما يأتي من المستخدم.
- أقلّ صلاحية — امنح أقلّ وصول لازم.
- دفاع متعدّد الطبقات.
- حدّث باستمرار.
- سجّل وراقب.
أدوات
- فحص الاعتماديات (
npm audit). - ماسحات الأمان (OWASP ZAP).
💡 الدروس التالية تتناول أشهر الثغرات (الحقن، XSS، CSRF) بالتفصيل الدفاعي.
🎯 التالي: الحماية من حقن SQL.