القسم الأول: الثقة والأخطاء المنطقية
1. مدخلات المستخدم 📥:
الخطأ: قبول البيانات "كما هي".
الإصلاح: الفلترة والتعقيم (Sanitization).
2. الصلاحيات (IDOR) 🔑:
الخطأ: الوصول للبيانات عبر تغيير الرقم في الرابط (e.g.
user/123).الإصلاح: التحقق من الملكية في كل طلب.
3. رفع الملفات 📁:
الخطأ: السماح برفع ملفات
.phpأو.exe.الإصلاح: القائمة البيضاء (Whitelist) لأنواع الملفات المسموحة.
القسم الثاني: البيانات الحساسة والتشفير
4. كلمات المرور 🔒:
الخطأ: حفظها كنص عادي (Plain Text).
الإصلاح: استخدام التجزئة (Hashing) مثل
Bcrypt.
5. الأسرار المكشوفة 🛡️:
الخطأ: كتابة الـ API Keys داخل الكود.
الإصلاح: استخدام ملفات البيئة
.env.
6. رسائل الخطأ ⚠️:
الخطأ: إظهار مسارات السيرفر للمستخدم.
الإصلاح: رسائل عامة وسجلات (Logs) داخلية فقط.
القسم الثالث: حماية البيئة والاتصال
7. المكتبات القديمة 📚:
الخطأ: إهمال تحديث الـ Dependencies.
الإصلاح: الفحص الدوري (Snyk أو npm audit).
8. الجلسات (Sessions) ⏳:
الخطأ: بقاء تسجيل الدخول مفتوحاً للأبد.
الإصلاح: وضع وقت انتهاء (Timeout).
9. بروتوكول HTTP 🌐:
الخطأ: إرسال البيانات بدون تشفير.
الإصلاح: الترقية الإجبارية لـ HTTPS.
10. هجمات التخمين 🔨:
الخطأ: عدد محاولات دخول غير محدود.
الإصلاح: تحديد معدل الطلبات (Rate Limiting).
🏁 الخاتمة :
"تذكر، المخترق لا يحتاج لكسر الباب إذا تركت له النافذة مفتوحة. تجنب هذه الأخطاء العشرة سيجعلك تتفوق على 90% من المبرمجين في جانب الأمان."