ما ينبغي أن يعرفه الجانب الطالب أيضاً عند طلب موقع ويب ── استخدام «كيفية إنشاء موقع ويب آمن» الصادر عن IPA كقائمة تحقق
· آخر تحديث: · غو كومورا · إنشاء المواقع الإلكترونية, تطوير الويب, أمن المعلومات, الثغرات الأمنية, حقن SQL, البرمجة النصية عبر المواقع, IPA, WordPress, B2B
عند سؤال «هل أمان موقعنا الإلكتروني على ما يرام؟»، قلة من الشركات تستطيع الإجابة بـ«نعم» مستندة إلى أساس واضح.
يُظَن غالباً أنّ الأمر بخير لأنّه مُسنَد إلى شركة إنشاء مواقع، أو أنّ الموقع لن يُستهدَف لأنّه مجرد موقع تعريفي بالشركة، لكن مجرد وجود نموذج اتصال واحد يعني أنّ برنامجاً يعالج القيم المُدخَلة يعمل بالفعل، وإذا استُخدِم نظام إدارة محتوى مثل WordPress، فلوحة الإدارة والإضافات كلاهما هدف للهجوم. وعلاوة على ذلك، فإنّ معظم الهجمات لا تستهدف شركة بعينها، بل تُنفَّذ عبر البحث الآلي عن المواقع الضعيفة.
فعلى أيّ أساس إذاً يمكن التحقق من أنّ «الأمر بخير»؟ المرجع الرسمي الذي استُخدِم طويلاً كمعيار لذلك هو كيفية إنشاء موقع ويب آمن الصادر عن IPA (الهيئة المستقلة لترويج تقنية المعلومات).
في هذا المقال، ننظّم ما يعلّمنا إياه هذا المرجع، بلغة يفهمها من يطلب موقع ويب أو يُشغِّله أيضاً.
1. الخلاصة أوّلاً
- «كيفية إنشاء موقع ويب آمن» مرجع يجمع 11 نوعاً من نقاط ضعف مواقع الويب وتدابيرها، بناءً على ثغرات أمنية أُبلِغ عنها فعلياً لدى IPA. يمكن استخدامه ليس فقط من قبل المطوّرين، بل أيضاً كمعيار للطلب والقبول
- تنقسم التدابير إلى «حل جذري» (يزيل السبب) و«تدبير وقائي» (يخفف الضرر). الأساس هو الحل الجذري، ويُضاف التدبير الوقائي فوقه
- «قائمة التحقق من التنفيذ الأمني» المرفقة يمكن استخدامها كما هي كبنود تحقق عند الطلب من شركة الإنشاء وعند القبول
- الكتيب الملحق «مواصفات الفحص الصحي للموقع» يشكّل معياراً لعناصر الفحص عند إجراء فحص دوري للموقع أثناء تشغيله
- في العمل الفعلي لموقع الشركة، يتمثل أكبر مصدرين للمخاطر في الأجزاء التي تستقبل الإدخال مثل النماذج، وتشغيل نظام إدارة المحتوى (مثل WordPress). ينبغي تحديد نظام تشغيل لا يقتصر على «الإنشاء ثم الانتهاء» عند الطلب
2. ما هو دليل «كيفية إنشاء موقع ويب آمن»
«كيفية إنشاء موقع ويب آمن» مرجع يتناول من بين معلومات الثغرات الأمنية التي تلقتها IPA، الثغرات التي كثرت الإبلاغات عنها أو التي يكون أثرها كبيراً عند التعرض للهجوم، ويجمع تدابيرها الموجَّهة لمطوّري مواقع الويب ومُشغِّليها. أحدث إصدار هو الإصدار المنقَّح السابع، الصادر في مارس 2021، ويقع في 115 صفحة إجمالاً. إلى جانب ملف PDF، تُنشَر أيضاً صفحات HTML لكل ثغرة أمنية على حدة.
يتكون الدليل من ثلاثة فصول.
| الفصل | المحتوى |
|---|---|
| الفصل الأوّل: التنفيذ الأمني لتطبيقات الويب | شرح للتهديدات والتدابير (الحل الجذري والتدبير الوقائي) بخصوص 11 نوعاً من الثغرات الأمنية |
| الفصل الثاني: جهود رفع أمان موقع الويب | جهود لرفع أمان الموقع ككل خارج نطاق تنفيذ التطبيق، مثل تشغيل الخادم |
| الفصل الثالث: أمثلة على الإخفاق | شرح لثمانية أنواع من الأخطاء الشائعة فعلياً، مع الشيفرة المصدرية وأمثلة الإصلاح |
علاوة على ذلك، تُنشَر المواد التالية إلى جانب النص الأساسي.
- قائمة التحقق من التنفيذ الأمني (بصيغة Excel): جدول للتحقق من تنفيذ تدابير النص الأساسي
- الكتيب الملحق «كيفية استدعاء SQL بأمان»: مرجع يتعمق في تدابير الثغرات الأمنية المتعلقة بقواعد البيانات
- الكتيب الملحق «مواصفات الفحص الصحي للموقع»: مواصفات تجمع 13 عنصر فحص لتشخيص المواقع أثناء تشغيلها
يمكن تنزيل جميعها مجاناً من صفحة IPA.
3. قراءة الثغرات الأمنية الإحدى عشرة من زاوية «ماذا يحدث»
الثغرات الأمنية الإحدى عشرة التي يتناولها الفصل الأوّل مصفوفة بمصطلحات موجَّهة للمطوّرين، لكن إذا استُبدِلت بـ«ماذا يحدث في موقع شركتك إذا تُرِكت دون معالجة»، يتضح أنّها ليست بعيدة عن اهتمام الجانب الطالب أيضاً.
| الثغرة الأمنية | ماذا يحدث إذا تُرِكت دون معالجة |
|---|---|
| حقن SQL | سرقة محتوى قاعدة البيانات أو التلاعب به، مثل سجل الاستفسارات أو معلومات الأعضاء |
| حقن أوامر نظام التشغيل | الاستيلاء على الخادم واستخدامه كنقطة انطلاق للهجوم |
| عدم التحقق من معامل اسم المسار (اجتياز الدليل) | قراءة ملفات على الخادم لم يكن مقصوداً عرضها |
| قصور في إدارة الجلسات | تمكّن شخص آخر من انتحال هوية المستخدم الحقيقي وتسجيل الدخول |
| البرمجة النصية عبر المواقع (XSS) | ظهور شاشات مزيفة أو تنفيذ عمليات غير مشروعة في متصفح الزائر، وسرقة معلوماته |
| تزوير الطلبات عبر المواقع (CSRF) | دفع المستخدم أثناء تسجيل دخوله إلى تنفيذ عملية غير مقصودة دون أن يشعر |
| حقن ترويسات HTTP | استغلاله لعرض صفحات مزيفة أو التوجيه إلى موقع آخر |
| حقن ترويسات البريد الإلكتروني | استغلال نموذج الاتصال كأداة لإرسال الرسائل المزعجة |
| اختطاف النقر (Clickjacking) | تراكب أزرار غير مرئية تدفع المستخدم إلى نقرات غير مقصودة |
| فيضان المخزن المؤقت (Buffer Overflow) | الاستيلاء على البرنامج وتنفيذ عمليات عشوائية |
| غياب التحكم في الوصول أو التفويض | دخول أشخاص غير مخوَّلين إلى صفحات الأعضاء أو وظائف الإدارة |
على سبيل المثال، «حقن ترويسات البريد الإلكتروني» ينطبق مباشرة على نموذج الاتصال في موقع تعريفي بشركة. فالنموذج ذو التدابير المتساهلة يُستغَل كمصدر لإرسال رسائل مزعجة، بل ويضر بمصداقية نطاق (domain) الشركة (أي هل تصل رسائل البريد الإلكتروني إلى الطرف الآخر أم لا). ومشكلة عدم وصول رسائل البريد الإلكتروني المُرسَلة من النموذج، كما تناولناها في أسباب عدم وصول رسائل نموذج الاتصال، ترتبط مباشرة بضياع فرص العمل.
4. «الحل الجذري» و«التدبير الوقائي» ── فكرة التدابير
الميزة المتفوقة في هذا المرجع هي عرضه للتدابير مقسَّمة إلى نوعين.
- الحل الجذري: تنفيذ يزيل سبب الثغرة الأمنية نفسه. فمثلاً في حالة حقن SQL، يكون بناء جملة SQL باستخدام العناصر النائبة (placeholder) بدل ربط السلاسل النصية
- التدبير الوقائي: تدبير يقلّل من نسبة نجاح الهجوم أو حجم الضرر في حال بقاء الثغرة الأمنية قائمة. فمثلاً عدم عرض رسالة الخطأ كما هي في المتصفح
يشكّل هذا التصنيف مقياساً للجانب الطالب عند تلقّي شرح حول الأمان. فتفسير من نوع «سنُدخِل WAF (آلية لكشف الهجمات وحجبها) فلا داعي للقلق» هو حديث عن تدبير وقائي، ولا يحل محل الحل الجذري للتطبيق نفسه. وعلى العكس، فإنّ إضافة WAF فوق تنفيذ الحل الجذري بنية منطقية سليمة. ومجرد تمييز أيّ طبقة يتحدث عنها المحاور يجعل مدى معقولية الاقتراح المطروح أكثر وضوحاً بكثير.
5. كيفية استخدامه عند الطلب والقبول
«كيفية إنشاء موقع ويب آمن» مرجع موجَّه للمطوّرين، لكن فائدته العملية للجانب الطالب تكمن في إمكانية استخدامه كمعيار للطلب والتحقق.
- مرحلة عرض السعر والمتطلبات: إدراج جملة في المواصفات أو طلب تقديم العروض (RFP) تنص على «تنفيذ تدابير مضادة للثغرات الأمنية التي يوردها دليل ‘كيفية إنشاء موقع ويب آمن’ الصادر عن IPA». فتسمية المعيار بشكل صريح يجعل المتطلب أوضح من عبارة غامضة مثل «مراعاة الأمان»
- مرحلة القبول: طلب تقديم نتيجة التحقق بشأن البنود المعنية في قائمة التحقق من التنفيذ الأمني
- مرحلة التعاقد: تحديد كتابياً من الذي سيتولى تحديث نظام إدارة المحتوى والإضافات والخادم بعد النشر، وما إذا كان التعامل مع أيّ ثغرة أمنية تُكتشف يندرج ضمن نطاق عقد الصيانة أم يحتاج تقديراً منفصلاً
النقطة الثالثة مهمة على نحو خاص. فأمان موقع الويب لا يكتمل عند إنشائه، بل يُحافَظ عليه بمتابعة الثغرات الأمنية الجديدة التي تُكتشف بعد النشر. وسؤال «من الذي سيستمر في العناية به» له البنية نفسها التي تناولناها بشأن نطاق الصيانة في مقال عقود التطوير الخارجي والتشغيل والصيانة.
6. إجراء «فحص صحي» للموقع أثناء التشغيل
بالنسبة للمواقع المنشورة بالفعل، يفيد الكتيب الملحق «مواصفات الفحص الصحي للموقع». وهو مواصفات تجمع عناصر فحص (13 عنصراً) للتحقق من أمان مواقع الويب أثناء تشغيلها، ويصلح أيضاً كمعيار تقريبي لمحتوى الخدمة عند الاستعانة بخدمة تشخيص الثغرات الأمنية.
في مواقع الشركات الصغيرة والمتوسطة، هناك موضعان يتركز فيهما المخاطر عملياً بشكل خاص.
- الأجزاء التي تستقبل الإدخال: مثل نموذج الاتصال وحقل البحث وتسجيل دخول الأعضاء. تتعلق معظم ثغرات الفصل الأوّل بهذا الموضع
- تشغيل نظام إدارة المحتوى: المواقع التي توقفت فيها تحديثات النواة الأساسية والقالب والإضافات لأنظمة مثل WordPress هي النمط النموذجي للتعرض للاستغلال عبر نقاط ضعف معروفة وحصول تلاعب بالمحتوى. وحالات ترك مسألة «من مسؤول عن التحديث» دون تحديد كثيرة جداً
إذا رغبتم في إعادة النظر في عبء تحديث نظام إدارة المحتوى مع نظام التشغيل بأكمله، فقد يفيدكم أيضاً المقال الذي تناول الانتقال من WordPress. كما أنّ هناك قراراً تصميمياً آخر يتمثل في تقليص سطح الهجوم نفسه من خلال اعتماد بنية موقع ثابتة (static) تقلل من المعالجة الديناميكية أصلاً. واعتماد شركتنا في إنشاء المواقع على بنية ثابتة قائمة على نظام تصميم الوكالة الرقمية هو أيضاً امتداد لهذه الفكرة.
علماً بأنّ التشغيل الآمن لموقع الويب مُدرَج أيضاً كبند تحقق في التشخيص الذاتي للإصدار 4.0 من «إرشادات تدابير أمن المعلومات للشركات الصغيرة والمتوسطة» الصادرة عن IPA. للاطلاع على موقعه ضمن تدابير الأمان الشاملة للشركة، راجع مقال شرح الإصدار 4.0 من الإرشادات.
الخلاصة
نلخّص أهم نقاط دليل «كيفية إنشاء موقع ويب آمن» الصادر عن IPA.
- مرجع أساسي يجمع 11 نوعاً من نقاط ضعف مواقع الويب وتدابيرها، بناءً على ثغرات أمنية أُبلِغ عنها فعلياً لدى IPA (الإصدار المنقَّح السابع، 115 صفحة إجمالاً)
- تتألف التدابير من طبقتين: الحل الجذري والتدبير الوقائي. التدابير الوقائية مثل WAF لا تحل محل الحل الجذري
- يستطيع الجانب الطالب أن يذكر اسم المرجع صراحة في المتطلبات، ويقبل العمل عبر قائمة التحقق، ويحدد في العقد نظام التحديث بعد النشر
- يُجرى فحص دوري للمواقع أثناء التشغيل بالاستناد إلى «مواصفات الفحص الصحي للموقع»
- تتركز المخاطر الواقعية لموقع الشركة غالباً في معالجة الإدخال مثل النماذج، وإهمال تحديث نظام إدارة المحتوى
يميل الأمان إلى أن يصبح خياراً بين طرفين: «إنفاق المال وفق ما يقوله الخبير» أو «عدم فعل أيّ شيء»، لكن مجرد معرفة معيار رسمي يجعل بإمكانك صياغة المتطلبات والتحقق منها بكلماتك أنت.
لمن يفكر في إنشاء موقع ويب أو إعادة تصميمه
في شركة كومورا سوفت ذ.م.م.، عند إنشاء موقع ويب أو إعادة تصميمه، نقترح وفق الفكرة المعروضة في هذا المقال ما يشمل تنفيذ ما يتعلق بالنماذج، وبنية ثابتة لا تعتمد على نظام إدارة المحتوى بشكل مفرط، ونظام التحديث بعد النشر. ويمكنكم التواصل معنا حتى من مرحلة التحقق من الوضع الحالي، مثل «لا نعرف كيف هو حال موقعنا الحالي».
مقالات ذات صلة
أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.
أكبر 10 تهديدات لأمن المعلومات لعام 2026 ── كيفيّة قراءة الترتيب، وما ينبغي للشركات الصغيرة والمتوسّطة أن تتصدّى له فعليّاً
في «أكبر 10 تهديدات لأمن المعلومات 2026» الصادرة عن IPA، احتلّت هجمات الفدية المرتبة الأولى للسنة الحادية عشرة على التوالي، وجاءت هجمات س...
من أين تبدأ الشركات الصغيرة والمتوسطة في تدابير الأمان؟ ── كيفيّة قراءة الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة» الصادر عن IPA
من أين ينبغي أن تبدأ الشركات الصغيرة والمتوسطة في تدابير الأمان؟ استناداً إلى الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشرك...
لكي لا تنسى تحديد «كم ثانية يجب أن يستغرق التشغيل حتى يكون مُرضياً» ── تنظيم المتطلبات غير الوظيفية باستخدام «درجة المتطلبات غير الوظيفية» الصادرة عن IPA
كثير من أسباب الخلاف حول «السرعة بطيئة» أو «التعامل مع الأعطال لم يكن متوقَّعاً» يعود إلى نسيان تحديد المتطلبات غير الوظيفية. نشرح للجانب...
هل يصحّ أن تبقى وثيقة المواصفات في التطوير التعاقديّ على شكل Excel؟ ── اختيار الصيغة المناسبة كمُسلَّم
هل تصلح وثائق المواصفات والتصميم التي تُسلَّم في التطوير التعاقديّ أن تبقى بصيغة «ورق Excel المُربَّع»؟ نرتِّب مشكلات وثائق Excel من منظو...
كيف يجب صياغة عقود التطوير الخارجي والتشغيل والصيانة ── التمييز بين شبه التفويض والمقاولة كما تُعلِّمه «العقد النموذجي» الصادر عن IPA
عند إسناد تطوير الأنظمة إلى جهة خارجية، كيف ينبغي صياغة العقد؟ اعتماداً على «العقد النموذجي لمعاملات نظم المعلومات» الذي تنشره IPA، نشرح ...
أين يتصل هذا الموضوع
ترتبط هذه المقالة بشكل طبيعي بصفحات الخدمات التالية.
تطوير الموقع الإلكتروني
لأنّ الاعتبارات الأمنية التي تناولها هذا المقال، مثل تنفيذ ما يتعلق بالنماذج وبنية نظام إدارة المحتوى، ترتبط مباشرة بجودة الإنشاء في إنشاء موقع ويب جديد أو إعادة تصميمه.
الاستشارات التقنية ومراجعة التصميم
لأنّ تحديد مكان المخاطر في الموقع أو نظام الويب القائم، وكيفية صياغة متطلبات الأمان في مواصفات الطلب، يندرجان ضمن نطاق الاستشارة التقنية التي تتضمّن مراجعة التصميم.
الأسئلة الشائعة
أسئلة شائعة حول موضوع هذه المقالة.
- ما هو دليل «كيفية إنشاء موقع ويب آمن»؟
- هو مرجع أمني موجَّه لمطوّري مواقع الويب ومُشغِّليها، تنشره IPA (الهيئة المستقلة لترويج تقنية المعلومات). يتناول من بين معلومات الثغرات الأمنية المُبلَّغ عنها لدى IPA ما كثرت الإبلاغات عنه أو كان أثره كبيراً، ويشرح التهديدات والتدابير المضادة لها. أحدث إصدار منقَّح هو الإصدار السابع، الصادر في مارس 2021، ويقع في 115 صفحة إجمالاً. إلى جانب النص الأساسي، تُنشَر مجاناً قائمة التحقق من التنفيذ الأمني، والكتيب الملحق «كيفية استدعاء SQL بأمان»، و«مواصفات الفحص الصحي للموقع».
- هل تحتاج حتى مواقع الويب البسيطة بحجم دليل تعريف بالشركة إلى تدابير أمنية؟
- نعم، تحتاج. فإذا وُجد نموذج للاتصال، فهذا يعني أنّ برنامجاً يعالج القيم المُدخَلة يعمل بالفعل، وإذا استُخدِم نظام إدارة محتوى مثل WordPress، تصبح لوحة الإدارة والإضافات أهدافاً للهجوم. لا يقتصر المهاجمون بالضرورة على استهداف الشركات حسب حجمها، بل يبحثون آلياً عن المواقع الضعيفة ويستغلونها للتلاعب بالمحتوى، أو كنقطة انطلاق لتوزيع الفيروسات، أو كمصدر لإرسال الرسائل المزعجة. وما يجعل موقع الويب مخيفاً هو أنّه يجعلك ضحية ومصدر ضرر لعملائك وزوارك في الوقت نفسه.
- ما الفرق بين الحل الجذري والتدبير الوقائي؟
- يُقسِّم دليل «كيفية إنشاء موقع ويب آمن» التدابير إلى نوعين. الحل الجذري هو طريقة تنفيذ تُزيل سبب الثغرة الأمنية نفسه (مثال: استخدام العناصر النائبة (placeholder) في بناء جُمَل SQL). أمّا التدبير الوقائي فهو تدبير يقلّل من نسبة نجاح الهجوم أو حجم الضرر في حال بقاء الثغرة الأمنية قائمة (مثال: عدم عرض رسالة الخطأ كما هي). ولأنّ الاكتفاء بالتدبير الوقائي وحده يُبقي السبب قائماً، فإنّ الترتيب الصحيح هو اعتماد الحل الجذري أساساً، وإضافة التدبير الوقائي فوقه.
- عند الطلب من شركة إنشاء المواقع، ما الذي ينبغي التحقق منه بخصوص الأمان؟
- يُنصَح بالتحقق في مرحلة عرض السعر، على الأقل، من النقاط الثلاث التالية: ① هل نُفِّذت تدابير مضادة للثغرات الأمنية التي يوردها دليل «كيفية إنشاء موقع ويب آمن»؟ ② هل يمكن عرض نتيجة التحقق عبر قائمة التحقق من التنفيذ الأمني المرفقة ونحوها؟ ③ من الذي سيتولى تحديث نظام إدارة المحتوى والإضافات بعد النشر (أي ما نطاق ذلك ضمن عقد التشغيل والصيانة)؟ ولأنّ إضافة متطلبات الأمان لاحقاً يترتب عليها إعادة عمل كبيرة، فمن المهم التحقق منها كتابياً قبل التعاقد.
الملف الشخصي للمؤلف
صفحة الملف الشخصي لمؤلف المقالة.
غو كومورا
مؤسّس شركة كومورا سوفت ذ.م.م.
يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.
روابط عامة