قائمة OWASP لأخطر عشر ثغرات

قائمة مجانية بأكثر عشرة أخطاء تسمح للغرباء بالدخول إلى المواقع، وهي المرجع الذي يختبر عليه أي مبرمج جيد عمله.

يُعرف أيضًا بـ أهم عشر مخاطر أمنية قائمة أواسب ثغرات الويب العشر

التعريف

قائمة OWASP لأخطر عشر ثغرات هي قائمة قصيرة بأكثر عشر طرق شيوعًا لاختراق المواقع وتطبيقات الويب. تكتبها مجموعة من متطوعي الأمن اسمها OWASP، وتُحدَّث كل بضع سنوات. لا أحد يبيعها، ويستطيع أي شخص قراءتها في ساعات.

فائدة القائمة أن الأخطاء نفسها تتكرر. حساب موظف يفتح ملفات كل العملاء بدل ملفاته هو. صفحة دخول تسمح للص بتجربة ألف كلمة مرور في دقيقة. خانة بحث ترسل ما تكتبه إلى قاعدة البيانات كما هو، فيكتب الزائر أمرًا بدل كلمة ويقرأ الجدول كله. كلمة مرور محفوظة كنص مكشوف. صفحة رفع ملفات تقبل برنامجًا متنكرًا في صورة. وقطعة برمجية مستعارة لم يحدّثها أحد منذ ثلاث سنوات وفيها ثغرة معروفة يجدها أي شخص على الإنترنت.

انظر إلى ما يجمع هذه الأخطاء. لا شيء فيها ذكي. كلها أخطاء عادية يرتكبها أشخاص متعبون قرب موعد التسليم، والآلات هي التي تجدها. برامج المسح تمر على ملايين العناوين يوميًا بحثًا عن هذه العيوب بالذات. وهذا هو الجزء الصادق الذي تغفله صفحات البيع. أغلب الاختراقات ليست موجهة إليك، بل كان موقعك مجرد اسم في قائمة. وعندما تستلم لينكي سوفت لنظم المعلومات نظامًا بناه غيرها، فإن المرور الأول على هذه القائمة يكشف شيئًا في كل مرة تقريبًا.

وهنا أفضل سؤال تطرحه على مورّد البرمجيات قبل التوقيع. أرني كيف تختبر النظام مقابل قائمة OWASP لأخطر عشر ثغرات، وأرني تقرير آخر مرة نفذت فيها الاختبار. المورّد الذي يعمل بهذه الطريقة يجيب في دقيقة ويرسل لك ملفًا. أما من لم يفعلها قط فسيتحدث عن الجدران النارية والتشفير وعن دقة فريقه. هذا الجواب نفسه هو التحذير. اسأل في الاجتماع الأول لا بعد انتهاء البناء، لأن تعديل التصميم لاحقًا يكلف أضعاف تنفيذه صحيحًا من البداية.

تنفذ لينكي سوفت هذا الفحص قبل إطلاق أي تطبيق ويب، ثم بعد كل تعديل كبير، لأن ميزة جديدة قد تفتح ثغرة قديمة من جديد. وإذا كان نظامك يعمل منذ سنوات ولم يختبره أحد، فإن مراجعة أمنية قصيرة هي البداية الأرخص. ثلاثة أيام من الاختبار الجاد تخبر صاحب العمل أكثر مما تخبره سنة كاملة من القلق.

أسئلة حول قائمة OWASP لأخطر عشر ثغرات

ماذا تعني كلمة OWASP؟
هي اختصار لمشروع أمان تطبيقات الويب المفتوح، وهي مجموعة غير ربحية تنشر إرشادات أمنية مجانية. وقائمة العشر ثغرات هي أشهر أعمالها.
هل قائمة OWASP شهادة يمكن الحصول عليها؟
لا. لا توجد شهادة ولا جهة تمنحها. هي قائمة فحص يختبر عليها المبرمجون عملهم، والدليل هو تقرير الاختبار لا شعار على الموقع.
موقعي صغير، فهل يهتم به المهاجمون فعلًا؟
هم لا يختارونك. برامج آلية تمسح ملايين العناوين يوميًا بحثًا عن هذه العيوب بالذات، وموقع صغير فيه إضافة قديمة هدف أسهل من بنك.
كم مرة يجب تكرار هذا الفحص؟
قبل الإطلاق، وبعد كل تعديل كبير، ومرة في السنة على الأقل. فالكود الجديد يفتح مداخل جديدة، وثغرات الأكواد المستعارة تُنشر كل شهر.
من يتحمل تكلفة إصلاح ما يكشفه الاختبار؟
اتفق على ذلك قبل بدء العمل. التقرير وحده لا يغير شيئًا، فاكتب في العقد من يصلح النتائج وخلال كم يومًا.

ما زلت غير متأكد كيف ينطبق هذا على مشروعك؟

أخبرنا بما تبنيه وسنجيبك بلغة واضحة.