أمن سيبراني شبكات وأنظمة مراجعات

🚩 10 أخطاء برمجية قاتلة يبتسم المخترقون عند رؤيتها!

القسم الأول: الثقة والأخطاء المنطقية

  • 1. مدخلات المستخدم 📥:

    • الخطأ: قبول البيانات "كما هي".

    • الإصلاح: الفلترة والتعقيم (Sanitization).

  • 2. الصلاحيات (IDOR) 🔑:

    • الخطأ: الوصول للبيانات عبر تغيير الرقم في الرابط (e.g. user/123).

    • الإصلاح: التحقق من الملكية في كل طلب.

  • 3. رفع الملفات 📁:

    • الخطأ: السماح برفع ملفات .php أو .exe.

    • الإصلاح: القائمة البيضاء (Whitelist) لأنواع الملفات المسموحة.

القسم الثاني: البيانات الحساسة والتشفير

  • 4. كلمات المرور 🔒:

    • الخطأ: حفظها كنص عادي (Plain Text).

    • الإصلاح: استخدام التجزئة (Hashing) مثل Bcrypt.

  • 5. الأسرار المكشوفة 🛡️:

    • الخطأ: كتابة الـ API Keys داخل الكود.

    • الإصلاح: استخدام ملفات البيئة .env.

  • 6. رسائل الخطأ ⚠️:

    • الخطأ: إظهار مسارات السيرفر للمستخدم.

    • الإصلاح: رسائل عامة وسجلات (Logs) داخلية فقط.



القسم الثالث: حماية البيئة والاتصال

  • 7. المكتبات القديمة 📚:

    • الخطأ: إهمال تحديث الـ Dependencies.

    • الإصلاح: الفحص الدوري (Snyk أو npm audit).

  • 8. الجلسات (Sessions) ⏳:

    • الخطأ: بقاء تسجيل الدخول مفتوحاً للأبد.

    • الإصلاح: وضع وقت انتهاء (Timeout).

  • 9. بروتوكول HTTP 🌐:

    • الخطأ: إرسال البيانات بدون تشفير.

    • الإصلاح: الترقية الإجبارية لـ HTTPS.

  • 10. هجمات التخمين 🔨:

    • الخطأ: عدد محاولات دخول غير محدود.

    • الإصلاح: تحديد معدل الطلبات (Rate Limiting).


🏁 الخاتمة :

"تذكر، المخترق لا يحتاج لكسر الباب إذا تركت له النافذة مفتوحة. تجنب هذه الأخطاء العشرة سيجعلك تتفوق على 90% من المبرمجين في جانب الأمان."