🛡️ مرجع مفاهيم الأمن السيبراني بالعربي
كل ثغرة ومفهوم دفاعي بالعربي: كيف تحدث مفهوميًّا، ومثال كود دفاعي يمنعها، وأشهر الأخطاء — محتوى تعليمي دفاعي بحت، لا خطوات استغلال. حاليًا 12 مفهوم — والقائمة تكبر.
ثغرات إضافية
XXE
حقن الكيانات الخارجية XML
XXE تحدث عندما يعالج محلّل XML كيانات خارجية (External Entities) معرّفة داخل DTD دون تعطيلها، فيقرأ ملفّات النظام أو يرسل طلبات نيابة عن الخادم — قريبة من SSRF بأثرها.
Clickjacking
خطف النقرات
Clickjacking تخدع المستخدم للنقر على عنصر مخفي بإطار (iframe) شفاف فوق موقعك، بينما يظنّ أنه ينقر على واجهتك الظاهرة — تُستغلّ لتنفيذ إجراءات لم يقصدها.
Open Redirect
إعادة التوجيه المفتوحة
Open Redirect تحدث عندما يقبل موقعك وجهة إعادة توجيه من رابط أو معامل يتحكّم به المستخدم دون تحقّق، فيُستخدم رابط موقعك الموثوق كواجهة لتحويل الضحية لموقع تصيّد.
Path Traversal
اجتياز المسارات
Path Traversal تحدث عندما يبني الخادم مسار ملفّ من مدخل مستخدم دون تقييد، فيستخدم المهاجم رموز "للأعلى بمجلّد" للوصول لملفّات خارج المجلّد المقصود.
Command Injection
حقن أوامر النظام
Command Injection تحدث عندما يمرّر التطبيق مدخل مستخدم لسطر أوامر نظام التشغيل دون فصل صارم، فيتمكّن المهاجم من إلحاق أمر إضافي بجانب الأمر المقصود.
Mass Assignment
الإسناد الجماعي غير المقيَّد
Mass Assignment تحدث عندما تربط ميزة "الربط التلقائي" بإطار العمل كل حقول جسم الطلب مباشرة بنموذج البيانات دون قائمة بيضاء، فيعدّل المستخدم حقولًا لم يُقصَد كشفها (مثل role أو isAdmin).
هجمات وإساءة استخدام
Session Hijacking
خطف الجلسة
Session Hijacking هي انتحال هوية مستخدم مسجَّل دخول عبر الحصول على معرّف جلسته الصالح — بسرقته (XSS، شبكة غير مشفَّرة) أو زرعه مسبقًا (تثبيت الجلسة).
Rainbow Table
هجوم جدول قوس قزح
هجوم يستخدم جدولًا محسوبًا مسبقًا يربط بصمات (hashes) شائعة بكلمات المرور الأصلية، لتحويل كسر بصمة إلى بحث فوري بدل تجربة كل احتمال — يُبطله salt فريد لكل مستخدم.
Rate Limiting
تحديد المعدّل ضدّ التخمين العشوائي
هجوم التخمين العشوائي (Brute Force) يجرّب آلاف كلمات المرور آليًّا حتى يصيب واحدة صحيحة؛ يُصدّه تحديد معدّل المحاولات (Rate Limiting) بدل الاعتماد على قفل الحساب وحده.
Zero-Day
ثغرة يوم الصفر
ثغرة أمنية مجهولة لمطوّر البرنامج ولا يوجد لها تصحيح بعد وقت اكتشافها أو استغلالها — التسمية إشارة لأن المطوّر لم يملك أي وقت ("صفر يوم") للاستعداد لها قبل الاستغلال.
دفاعات ومفاهيم شبكية
CORS Misconfiguration
إساءة إعداد مشاركة الموارد عبر النطاقات
CORS آلية تحدّد أي نطاقات يُسمح لها بقراءة استجابات موقعك من متصفّح؛ إعدادها الخاطئ (مثل السماح بأي نطاق مع تمرير بيانات اعتماد) يفتح بيانات المستخدم المسجَّل لأي موقع خارجي.
WAF
جدار حماية تطبيقات الويب
WAF طبقة تفحص طلبات HTTP قبل وصولها لتطبيقك، وتحجب الأنماط المطابقة لهجمات معروفة (حقن، XSS، تجاوز معدّل) استنادًا لمجموعة قواعد — دفاع إضافي مكمّل لا بديل عن كود آمن.
🎓 تريد التعلم بالترتيب بدل المرجع السريع؟ ابدأ من مسار CYBERSECURITY الكامل بالعربي.