قائمة OWASP لأخطر عشر ثغرات
قائمة OWASP لأخطر عشر ثغرات هي قائمة مجانية بأكثر عشرة أخطاء تسمح للغرباء بالدخول إلى موقع أو تطبيق ويب.
يُعرف أيضًا بـ أهم عشر مخاطر أمنية قائمة أواسب ثغرات الويب العشر
التعريف
قائمة OWASP لأخطر عشر ثغرات هي قائمة قصيرة بأكثر عشر طرق شيوعًا لاختراق المواقع وتطبيقات الويب. تكتبها مجموعة من متطوعي الأمن اسمها OWASP وتحدّثها كل بضع سنوات. ولا أحد يبيعها، فيستطيع أي شخص أن يجلس ويقرأها كلها في ساعات.
وفائدة القائمة أن الأخطاء نفسها تتكرر. فمنها حساب موظف يفتح ملفات كل العملاء بدل ملفاته هو، ومنها صفحة دخول تسمح للص بتجربة ألف كلمة مرور في دقيقة. وأسوأ منها خانة بحث ترسل ما تكتبه إلى قاعدة البيانات كما هو، فيكتب الزائر أمرًا بدل كلمة ويقرأ الجدول كله. ثم تأتي الأخطاء الأبسط، مثل كلمة مرور محفوظة كنص مكشوف، أو صفحة رفع تقبل برنامجًا متنكرًا في صورة. وآخرها قطعة برمجية مستعارة لم يحدّثها أحد منذ ثلاث سنوات وفيها ثغرة يجدها أي شخص على الإنترنت.
وانظر إلى ما يجمع هذه الأخطاء، فلا شيء فيها ذكي. كلها أخطاء عادية يرتكبها أشخاص متعبون قرب موعد التسليم، والآلات هي التي تجدها. فبرامج المسح تمر على ملايين العناوين يوميًا بحثًا عن هذه العيوب بالذات، وهذا هو الجزء الصادق الذي تغفله صفحات البيع. وأغلب الاختراقات ليست موجهة إليك أصلًا، لأن موقعك كان مجرد اسم في قائمة. وعندما تستلم لينكي سوفت لنظم المعلومات نظامًا بناه غيرها، يكشف المرور الأول على هذه القائمة شيئًا في كل مرة تقريبًا.
وهنا أفضل سؤال تطرحه على مورّد البرمجيات قبل التوقيع. أرني كيف تختبر النظام مقابل قائمة OWASP لأخطر عشر ثغرات، وأرني تقرير آخر مرة نفذت فيها الاختبار. فالمورّد الذي يعمل بهذه الطريقة يجيب في دقيقة ويرسل لك ملفًا، أما من لم يفعلها قط فسيتحدث عن الجدران النارية والتشفير ودقة فريقه. وهذا الجواب الغامض هو التحذير نفسه، فاسأل في الاجتماع الأول لا بعد انتهاء البناء، لأن تعديل التصميم لاحقًا يكلف أضعاف تنفيذه صحيحًا من البداية.
وتنفذ لينكي سوفت هذا الفحص قبل إطلاق أي تطبيق ويب، ثم بعد كل تعديل كبير، لأن ميزة جديدة قد تفتح ثغرة قديمة من جديد. وإذا كان نظامك يعمل ولم يختبره أحد قط، فإن مراجعة أمنية قصيرة هي البداية الأرخص. وثلاثة أيام من الاختبار الجاد تخبر صاحب العمل أكثر مما تخبره سنة كاملة من القلق.
أسئلة حول قائمة OWASP لأخطر عشر ثغرات
ماذا تعني كلمة OWASP؟
هل قائمة OWASP شهادة يمكن الحصول عليها؟
موقعي صغير، فهل يهتم به المهاجمون فعلًا؟
كم مرة يجب تكرار هذا الفحص؟
من يتحمل تكلفة إصلاح ما يكشفه الاختبار؟
ما زلت غير متأكد كيف ينطبق هذا على مشروعك؟
أخبرنا بما تبنيه وسنجيبك بلغة واضحة.