قائمة OWASP لأخطر عشر ثغرات
قائمة مجانية بأكثر عشرة أخطاء تسمح للغرباء بالدخول إلى المواقع، وهي المرجع الذي يختبر عليه أي مبرمج جيد عمله.
يُعرف أيضًا بـ أهم عشر مخاطر أمنية قائمة أواسب ثغرات الويب العشر
التعريف
قائمة OWASP لأخطر عشر ثغرات هي قائمة قصيرة بأكثر عشر طرق شيوعًا لاختراق المواقع وتطبيقات الويب. تكتبها مجموعة من متطوعي الأمن اسمها OWASP، وتُحدَّث كل بضع سنوات. لا أحد يبيعها، ويستطيع أي شخص قراءتها في ساعات.
فائدة القائمة أن الأخطاء نفسها تتكرر. حساب موظف يفتح ملفات كل العملاء بدل ملفاته هو. صفحة دخول تسمح للص بتجربة ألف كلمة مرور في دقيقة. خانة بحث ترسل ما تكتبه إلى قاعدة البيانات كما هو، فيكتب الزائر أمرًا بدل كلمة ويقرأ الجدول كله. كلمة مرور محفوظة كنص مكشوف. صفحة رفع ملفات تقبل برنامجًا متنكرًا في صورة. وقطعة برمجية مستعارة لم يحدّثها أحد منذ ثلاث سنوات وفيها ثغرة معروفة يجدها أي شخص على الإنترنت.
انظر إلى ما يجمع هذه الأخطاء. لا شيء فيها ذكي. كلها أخطاء عادية يرتكبها أشخاص متعبون قرب موعد التسليم، والآلات هي التي تجدها. برامج المسح تمر على ملايين العناوين يوميًا بحثًا عن هذه العيوب بالذات. وهذا هو الجزء الصادق الذي تغفله صفحات البيع. أغلب الاختراقات ليست موجهة إليك، بل كان موقعك مجرد اسم في قائمة. وعندما تستلم لينكي سوفت لنظم المعلومات نظامًا بناه غيرها، فإن المرور الأول على هذه القائمة يكشف شيئًا في كل مرة تقريبًا.
وهنا أفضل سؤال تطرحه على مورّد البرمجيات قبل التوقيع. أرني كيف تختبر النظام مقابل قائمة OWASP لأخطر عشر ثغرات، وأرني تقرير آخر مرة نفذت فيها الاختبار. المورّد الذي يعمل بهذه الطريقة يجيب في دقيقة ويرسل لك ملفًا. أما من لم يفعلها قط فسيتحدث عن الجدران النارية والتشفير وعن دقة فريقه. هذا الجواب نفسه هو التحذير. اسأل في الاجتماع الأول لا بعد انتهاء البناء، لأن تعديل التصميم لاحقًا يكلف أضعاف تنفيذه صحيحًا من البداية.
تنفذ لينكي سوفت هذا الفحص قبل إطلاق أي تطبيق ويب، ثم بعد كل تعديل كبير، لأن ميزة جديدة قد تفتح ثغرة قديمة من جديد. وإذا كان نظامك يعمل منذ سنوات ولم يختبره أحد، فإن مراجعة أمنية قصيرة هي البداية الأرخص. ثلاثة أيام من الاختبار الجاد تخبر صاحب العمل أكثر مما تخبره سنة كاملة من القلق.
أسئلة حول قائمة OWASP لأخطر عشر ثغرات
ماذا تعني كلمة OWASP؟
هل قائمة OWASP شهادة يمكن الحصول عليها؟
موقعي صغير، فهل يهتم به المهاجمون فعلًا؟
كم مرة يجب تكرار هذا الفحص؟
من يتحمل تكلفة إصلاح ما يكشفه الاختبار؟
ما زلت غير متأكد كيف ينطبق هذا على مشروعك؟
أخبرنا بما تبنيه وسنجيبك بلغة واضحة.