تخطَّ إلى المحتوى

🛡️ مرجع مفاهيم الأمن السيبراني بالعربي

كل ثغرة ومفهوم دفاعي بالعربي: كيف تحدث مفهوميًّا، ومثال كود دفاعي يمنعها، وأشهر الأخطاء — محتوى تعليمي دفاعي بحت، لا خطوات استغلال. حاليًا 18 مفهوم — والقائمة تكبر.

ثغرات إضافية

XXE

حقن الكيانات الخارجية XML

XXE تحدث عندما يعالج محلّل XML كيانات خارجية (External Entities) معرّفة داخل DTD دون تعطيلها، فيقرأ ملفّات النظام أو يرسل طلبات نيابة عن الخادم — قريبة من SSRF بأثرها.

Clickjacking

خطف النقرات

Clickjacking تخدع المستخدم للنقر على عنصر مخفي بإطار (iframe) شفاف فوق موقعك، بينما يظنّ أنه ينقر على واجهتك الظاهرة — تُستغلّ لتنفيذ إجراءات لم يقصدها.

Open Redirect

إعادة التوجيه المفتوحة

Open Redirect تحدث عندما يقبل موقعك وجهة إعادة توجيه من رابط أو معامل يتحكّم به المستخدم دون تحقّق، فيُستخدم رابط موقعك الموثوق كواجهة لتحويل الضحية لموقع تصيّد.

Path Traversal

اجتياز المسارات

Path Traversal تحدث عندما يبني الخادم مسار ملفّ من مدخل مستخدم دون تقييد، فيستخدم المهاجم رموز "للأعلى بمجلّد" للوصول لملفّات خارج المجلّد المقصود.

Command Injection

حقن أوامر النظام

Command Injection تحدث عندما يمرّر التطبيق مدخل مستخدم لسطر أوامر نظام التشغيل دون فصل صارم، فيتمكّن المهاجم من إلحاق أمر إضافي بجانب الأمر المقصود.

Mass Assignment

الإسناد الجماعي غير المقيَّد

Mass Assignment تحدث عندما تربط ميزة "الربط التلقائي" بإطار العمل كل حقول جسم الطلب مباشرة بنموذج البيانات دون قائمة بيضاء، فيعدّل المستخدم حقولًا لم يُقصَد كشفها (مثل role أو isAdmin).

JWE Signature Bypass

الثقة برمز JWE مفكوك دون توقيع

ثغرة تحدث عندما يعالج الخادم رمز JWE (مشفَّرًا) ويثق بمحتواه بعد فكّ تشفيره مباشرة دون التحقّق من أن هذا المحتوى موقَّع فعلًا — ففكّ التشفير والتحقّق من التوقيع عمليتان مستقلّتان، ونجاح الأولى لا يضمن الثانية.

Verbose Error Disclosure

كشف تفاصيل الخطأ الداخلية

كشف تفاصيل الخطأ (Verbose Error Disclosure) تحدث عندما يعرض التطبيق رسالة خطأ خام (stack trace، استعلام قاعدة بيانات، مسار ملفّ) مباشرة للمستخدم بدل تسجيلها داخليًّا فقط — استطلاع مجاني يسهّل هجمات لاحقة.

هجمات وإساءة استخدام

Session Hijacking

خطف الجلسة

Session Hijacking هي انتحال هوية مستخدم مسجَّل دخول عبر الحصول على معرّف جلسته الصالح — بسرقته (XSS، شبكة غير مشفَّرة) أو زرعه مسبقًا (تثبيت الجلسة).

Rainbow Table

هجوم جدول قوس قزح

هجوم يستخدم جدولًا محسوبًا مسبقًا يربط بصمات (hashes) شائعة بكلمات المرور الأصلية، لتحويل كسر بصمة إلى بحث فوري بدل تجربة كل احتمال — يُبطله salt فريد لكل مستخدم.

Rate Limiting

تحديد المعدّل ضدّ التخمين العشوائي

هجوم التخمين العشوائي (Brute Force) يجرّب آلاف كلمات المرور آليًّا حتى يصيب واحدة صحيحة؛ يُصدّه تحديد معدّل المحاولات (Rate Limiting) بدل الاعتماد على قفل الحساب وحده.

Zero-Day

ثغرة يوم الصفر

ثغرة أمنية مجهولة لمطوّر البرنامج ولا يوجد لها تصحيح بعد وقت اكتشافها أو استغلالها — التسمية إشارة لأن المطوّر لم يملك أي وقت ("صفر يوم") للاستعداد لها قبل الاستغلال.

Resource Exhaustion

استنزاف الموارد عبر استثناء غير معالَج

استنزاف الموارد يحدث عندما يفشل الكود في تحرير مورد محجوز (قفل، اتصال، ذاكرة مؤقّتة) عند حدوث استثناء أثناء استخدامه، فتتراكم الموارد المحجوزة مع كل محاولة فاشلة حتى يُحجب النظام عن الجميع.

Self-Propagating Supply Chain Worm

دودة سلسلة توريد ذاتية الانتشار

دودة سلسلة توريد ذاتية الانتشار تسرق بيانات اعتماد نشر الحزم من جهاز مطوّر مصاب، ثم تستخدمها تلقائيًّا لنشر نسخة خبيثة من كل حزمة أخرى يملكها نفس المطوّر — فتنتشر من حزمة لحزمة دون أي تدخّل بشري إضافي.

دفاعات ومفاهيم شبكية

🎓 تريد التعلم بالترتيب بدل المرجع السريع؟ ابدأ من مسار CYBERSECURITY الكامل بالعربي.