🔐 مرجع أمن API بالعربي
كل ثغرة ومبدأ أمني بالعربي: ماذا تعني، كيف تُستغل، مثال هجوم وإصلاح، وأشهر الأخطاء — مبني على OWASP API Security Top 10 (2023) ومبادئ الأمن الأساسية. حاليًا 12 مفهوم — والقائمة تكبر.
OWASP API Security Top 10 (2023)
BOLA
كسر التفويض على مستوى الكائن
API1:2023 — المستخدم يصل لبيانات كائن لا يملكه فقط لأنه غيّر معرّف (ID) في الطلب، والخادم لم يتحقق من ملكيته.
Broken Authentication
كسر المصادقة
API2:2023 — ثغرات في آلية تسجيل الدخول أو إدارة الرموز تسمح للمهاجم بانتحال هوية مستخدم شرعي.
Broken Object Property Level Authorization
كسر التفويض على مستوى خصائص الكائن
API3:2023 — دمجت نسخة 2023 فئتي 'Excessive Data Exposure' و'Mass Assignment' القديمتين في فئة واحدة: غياب التحقق من الصلاحية على مستوى الحقل (property) داخل الكائن نفسه.
Unrestricted Resource Consumption
استهلاك موارد غير مقيّد
API4:2023 — نسخة أوسع من 'Lack of Rate Limiting' القديمة: لا تشمل فقط عدد الطلبات، بل أي مورد قابل للاستنزاف — CPU، ذاكرة، تخزين، وتكلفة استدعاءات خدمات خارجية مدفوعة.
BFLA
كسر التفويض على مستوى الوظيفة
API5:2023 — مستخدم عادي يستطيع استدعاء وظيفة مخصصة للمشرفين فقط، عادة لأن الفحص كان في الواجهة الأمامية فقط لا في الخادم.
Unrestricted Access to Sensitive Business Flows
وصول غير مقيّد لتدفقات الأعمال الحساسة
API6:2023 — فئة جديدة كليًا: API يعرّض عملية أعمال حساسة (شراء، حجز، تسجيل) دون أي حماية من الاستخدام الآلي المفرط، حتى لو كان كل شيء آخر مؤمّنًا تقنيًا.
SSRF
تزوير الطلبات من جهة الخادم
API7:2023 — عندما يقبل API رابطًا (URL) من المستخدم ويجلبه من جهة الخادم دون تحقق، يستطيع المهاجم توجيه الخادم لطلب موارد داخلية لا يصلها من الخارج أصلًا.
Security Misconfiguration
سوء الإعدادات الأمنية
API8:2023 — أشمل بند بالقائمة: أي إعداد افتراضي غير آمن، رسالة خطأ مفصّلة جدًا، أو مسار اختباري نُسي في الإنتاج.
Improper Inventory Management
سوء إدارة قائمة جرد الـ APIs
API9:2023 — نسخة أوسع من 'Improper Assets Management' القديمة: نسخ API قديمة، بيئات اختبار مكشوفة، وتكاملات طرف ثالث غير موثّقة، كلها تتيح نقاط دخول لا أحد يراقبها.
Unsafe Consumption of APIs
استهلاك غير آمن لـ APIs خارجية
API10:2023 — فئة جديدة كليًا تنظر للاتجاه المعاكس: أمن الـ API الذي تستهلكه أنت من طرف ثالث، لا الذي تبنيه أنت.
مبادئ الأمن الأساسية
🎓 تريد التعلم بالترتيب بدل المرجع السريع؟ ابدأ من مسار API-SECURITY الكامل بالعربي.