تخطَّ إلى المحتوى

🔐 مرجع أمن API بالعربي

كل ثغرة ومبدأ أمني بالعربي: ماذا تعني، كيف تُستغل، مثال هجوم وإصلاح، وأشهر الأخطاء — مبني على OWASP API Security Top 10 (2023) ومبادئ الأمن الأساسية. حاليًا 12 مفهوم — والقائمة تكبر.

OWASP API Security Top 10 (2023)

BOLA

كسر التفويض على مستوى الكائن

API1:2023 — المستخدم يصل لبيانات كائن لا يملكه فقط لأنه غيّر معرّف (ID) في الطلب، والخادم لم يتحقق من ملكيته.

Broken Authentication

كسر المصادقة

API2:2023 — ثغرات في آلية تسجيل الدخول أو إدارة الرموز تسمح للمهاجم بانتحال هوية مستخدم شرعي.

Broken Object Property Level Authorization

كسر التفويض على مستوى خصائص الكائن

API3:2023 — دمجت نسخة 2023 فئتي 'Excessive Data Exposure' و'Mass Assignment' القديمتين في فئة واحدة: غياب التحقق من الصلاحية على مستوى الحقل (property) داخل الكائن نفسه.

Unrestricted Resource Consumption

استهلاك موارد غير مقيّد

API4:2023 — نسخة أوسع من 'Lack of Rate Limiting' القديمة: لا تشمل فقط عدد الطلبات، بل أي مورد قابل للاستنزاف — CPU، ذاكرة، تخزين، وتكلفة استدعاءات خدمات خارجية مدفوعة.

BFLA

كسر التفويض على مستوى الوظيفة

API5:2023 — مستخدم عادي يستطيع استدعاء وظيفة مخصصة للمشرفين فقط، عادة لأن الفحص كان في الواجهة الأمامية فقط لا في الخادم.

Unrestricted Access to Sensitive Business Flows

وصول غير مقيّد لتدفقات الأعمال الحساسة

API6:2023 — فئة جديدة كليًا: API يعرّض عملية أعمال حساسة (شراء، حجز، تسجيل) دون أي حماية من الاستخدام الآلي المفرط، حتى لو كان كل شيء آخر مؤمّنًا تقنيًا.

SSRF

تزوير الطلبات من جهة الخادم

API7:2023 — عندما يقبل API رابطًا (URL) من المستخدم ويجلبه من جهة الخادم دون تحقق، يستطيع المهاجم توجيه الخادم لطلب موارد داخلية لا يصلها من الخارج أصلًا.

Security Misconfiguration

سوء الإعدادات الأمنية

API8:2023 — أشمل بند بالقائمة: أي إعداد افتراضي غير آمن، رسالة خطأ مفصّلة جدًا، أو مسار اختباري نُسي في الإنتاج.

Improper Inventory Management

سوء إدارة قائمة جرد الـ APIs

API9:2023 — نسخة أوسع من 'Improper Assets Management' القديمة: نسخ API قديمة، بيئات اختبار مكشوفة، وتكاملات طرف ثالث غير موثّقة، كلها تتيح نقاط دخول لا أحد يراقبها.

Unsafe Consumption of APIs

استهلاك غير آمن لـ APIs خارجية

API10:2023 — فئة جديدة كليًا تنظر للاتجاه المعاكس: أمن الـ API الذي تستهلكه أنت من طرف ثالث، لا الذي تبنيه أنت.

مبادئ الأمن الأساسية

🎓 تريد التعلم بالترتيب بدل المرجع السريع؟ ابدأ من مسار API-SECURITY الكامل بالعربي.