مقال معرفي — YASCYBER
شرح قائمة OWASP Top 10
قائمة OWASP Top 10 هي المرجع الأشهر عالميًا لأخطر مخاطر أمن تطبيقات الويب، وتُستخدم كخريطة تغطية في أي اختبار أمني جاد.
إعداد ومراجعة: فريق YASCYBER للأمن السيبراني
نُشر في · آخر مراجعة
كسر التحكم بالوصول (Broken Access Control)
أكثر الفئات شيوعًا: مستخدم يصل إلى مورد لا يملكه بمجرد تغيير معرّف في الرابط، أو استدعاء واجهة إدارية دون التحقق من الدور. المعالجة تكون بفرض التحقق من الصلاحية على الخادم لكل طلب، لا في الواجهة.
الحقن وحقن SQL (Injection & SQL Injection)
يحدث الحقن عندما يُدمج مدخل المستخدم داخل استعلام أو أمر دون فصل بين البيانات والتعليمات. حقن SQL قد يقود إلى قراءة قاعدة البيانات كاملة. الحل الأساسي هو الاستعلامات المُعامَلة (Parameterized Queries) والتحقق الصارم من المدخلات.
ثغرات XSS
XSS تسمح بتنفيذ سكربت في متصفح ضحية، ما قد يسرق الجلسة أو ينفّذ إجراءات باسم المستخدم. المعالجة: ترميز المخرجات حسب السياق، وسياسة CSP، وتجنّب إدراج HTML خام من مدخلات غير موثوقة.
أخطاء المصادقة والإعدادات
تشمل كلمات مرور ضعيفة، جلسات لا تنتهي، غياب المصادقة الثنائية، وخدمات تُنشر بإعدادات افتراضية أو صفحات تصحيح مكشوفة. أغلبها يُغلق بإجراءات تشغيلية بسيطة لكنها تُهمَل كثيرًا.
أسئلة شائعة
- هل تغطية OWASP Top 10 كافية؟
- هي حد أدنى ممتاز وليست سقفًا. منطق العمل الخاص بكل تطبيق قد يحمل ثغرات لا تندرج تحت أي بند من القائمة.
ابدأ التدريب مع YASCYBER
طبّق ما قرأته عمليًا داخل دورة الهكر الأخلاقي بالعربية، ببيئة محمية واختبارات بعد كل فصل.