ما ينبغي أن يعرفه الجانب الطالب أيضاً عند طلب موقع ويب ── استخدام «كيفية إنشاء موقع ويب آمن» الصادر عن IPA كقائمة تحقق
· آخر تحديث: · غو كومورا · إنشاء المواقع الإلكترونية, تطوير الويب, أمن المعلومات, الثغرات الأمنية, حقن SQL, البرمجة النصية عبر المواقع, IPA, WordPress, B2B
سجل التعديلات (2 تحديثات، آخر تحديث 2 Sep، 2026)
سجل بالتغييرات التي أُجريت على هذا المقال. وحيثما حُفظت نسخة سابقة، تبقى متاحة للقراءة عبر رابط دائم يحمل معرّف DOI.
- أُعيدَت الترجمة العربية كترجمة كاملة عن النص الياباني الأصلي، وأُضيفَت خريطة المعرفة.
- أعيدت الترجمة كترجمة كاملة عن النص الياباني الأصلي. كانت النسخة العربية السابقة مختصراً يسقط أبواباً وجداول ورسوم Mermaid وتعليقات الأشكال وFAQ. أُعيدت هذه العناصر وفق الأصل الياباني، والادّعاءات التقنية مطابقة للنسخة اليابانية.
- النشر الأول
الاستشهاد بهذا المقال(DOI: 10.5281/zenodo.21621746)
هذا المقال محفوظ على Zenodo. يرد أدناه معرّف DOI الذي يشير دائمًا إلى أحدث نسخة، ومعرّف DOI المثبَّت على النسخة التي تقرؤها.
غو كومورا (2026). ما ينبغي أن يعرفه الجانب الطالب أيضاً عند طلب موقع ويب ── استخدام «كيفية إنشاء موقع ويب آمن» الصادر عن IPA كقائمة تحقق. شركة كومورا سوفت ذ.م.م.. https://doi.org/10.5281/zenodo.21621746 https://comcomponent.com/ar/blog/ipa-secure-website-guide/
- DOI (أحدث نسخة)
- 10.5281/zenodo.21621746
- DOI (هذه النسخة)
- 10.5281/zenodo.22241063
عند سؤال «هل أمان موقعنا الإلكتروني على ما يرام؟»، قلة من الشركات تستطيع الإجابة بـ«نعم» مستندة إلى أساس واضح.
يُظَن غالباً أنّ الأمر بخير لأنّه مُسنَد إلى شركة إنشاء مواقع، أو أنّ الموقع لن يُستهدَف لأنّه مجرد موقع تعريفي بالشركة، لكن مجرد وجود نموذج اتصال واحد يعني أنّ برنامجاً يعالج القيم المُدخَلة يعمل بالفعل، وإذا استُخدِم نظام إدارة محتوى مثل WordPress، فلوحة الإدارة والإضافات كلاهما هدف للهجوم. وعلاوة على ذلك، فإنّ معظم الهجمات لا تستهدف شركة بعينها، بل تُنفَّذ عبر البحث الآلي عن المواقع الضعيفة.
فعلى أيّ أساس إذاً يمكن التحقق من أنّ «الأمر بخير»؟ المرجع الرسمي الذي استُخدِم طويلاً كمعيار لذلك هو كيفية إنشاء موقع ويب آمن الصادر عن IPA (الهيئة المستقلة لترويج تقنية المعلومات).
في هذا المقال، ننظّم ما يعلّمنا إياه هذا المرجع، بلغة يفهمها من يطلب موقع ويب أو يُشغِّله أيضاً.
1. الخلاصة أوّلاً
- «كيفية إنشاء موقع ويب آمن» مرجع يجمع 11 نوعاً من نقاط ضعف مواقع الويب وتدابيرها، بناءً على ثغرات أمنية أُبلِغ عنها فعلياً لدى IPA. يمكن استخدامه ليس فقط من قبل المطوّرين، بل أيضاً كمعيار للطلب والقبول
- تنقسم التدابير إلى «حل جذري» (يزيل السبب) و«تدبير وقائي» (يخفف الضرر). الأساس هو الحل الجذري، ويُضاف التدبير الوقائي فوقه
- «قائمة التحقق من التنفيذ الأمني» المرفقة يمكن استخدامها كما هي كبنود تحقق عند الطلب من شركة الإنشاء وعند القبول
- الكتيب الملحق «مواصفات الفحص الصحي للموقع» يشكّل معياراً لعناصر الفحص عند إجراء فحص دوري للموقع أثناء تشغيله
- في العمل الفعلي لموقع الشركة، يتمثل أكبر مصدرين للمخاطر في الأجزاء التي تستقبل الإدخال مثل النماذج، وتشغيل نظام إدارة المحتوى (مثل WordPress). ينبغي تحديد نظام تشغيل لا يقتصر على «الإنشاء ثم الانتهاء» عند الطلب
في المخطّط، يشير الخطّ المتّصل إلى علاقة قائمة دائماً، ويشير الخطّ المتقطّع إلى علاقة مشروطة (شروط قيامها مذكورة في شرح كلّ علاقة في الصفحة التفصيليّة). القائمة الكاملة للعلاقات (المجموع 23، مع الأدلّة ودرجة اليقين) وتعريفات المفاهيم الرئيسة مجمّعة في صفحة تفاصيل خريطة المعرفة (باليابانية). البيانات: JSON-LD / Turtle
2. ما هو دليل «كيفية إنشاء موقع ويب آمن»
«كيفية إنشاء موقع ويب آمن» مرجع يتناول من بين معلومات الثغرات الأمنية التي تلقتها IPA، الثغرات التي كثرت الإبلاغات عنها أو التي يكون أثرها كبيراً عند التعرض للهجوم، ويجمع تدابيرها الموجَّهة لمطوّري مواقع الويب ومُشغِّليها. أحدث إصدار هو الإصدار المنقَّح السابع، ويقع في 115 صفحة إجمالاً. وملف PDF الموزَّع هو الطبعة الرابعة من الإصدار السابع، المحدَّثة في 31 مارس 2021. إلى جانب ملف PDF، تُنشَر أيضاً صفحات HTML لكل ثغرة أمنية على حدة.
يتكون الدليل من ثلاثة فصول.
| الفصل | المحتوى |
|---|---|
| الفصل الأوّل: التنفيذ الأمني لتطبيقات الويب | شرح للتهديدات والتدابير (الحل الجذري والتدبير الوقائي) بخصوص 11 نوعاً من الثغرات الأمنية |
| الفصل الثاني: جهود رفع أمان موقع الويب | جهود لرفع أمان الموقع ككل خارج نطاق تنفيذ التطبيق، مثل تشغيل الخادم |
| الفصل الثالث: أمثلة على الإخفاق | شرح لثمانية أنواع من الأخطاء الشائعة فعلياً، مع الشيفرة المصدرية وأمثلة الإصلاح |
علاوة على ذلك، تُنشَر المواد التالية إلى جانب النص الأساسي.
- قائمة التحقق من التنفيذ الأمني (بصيغة Excel): جدول للتحقق من تنفيذ تدابير النص الأساسي
- الكتيب الملحق «كيفية استدعاء SQL بأمان»: مرجع يتعمق في تدابير الثغرات الأمنية المتعلقة بقواعد البيانات
- الكتيب الملحق «مواصفات الفحص الصحي للموقع»: مواصفات تجمع 13 عنصر فحص لتشخيص المواقع أثناء تشغيلها
يمكن تنزيل جميعها مجاناً من صفحة IPA.
2.1. كيف نتعامل مع حداثة المرجع
قبل استخدام هذا المرجع كمعيار، هناك مقدّمة ينبغي تثبيتها. صدر الإصدار المنقَّح السابع في مارس 2015، ثم دخلت تصحيحات مع كلّ إعادة طبع، وملف PDF الموزَّع حالياً هو الطبعة الرابعة من الإصدار السابع، المحدَّثة في 31 مارس 2021. وحتّى وقت كتابة هذا المقال (يوليو 2026) لم يُنشَر إصدار ثامن.
ومع ذلك يصلح كمعيار لأنّ ما يتناوله هو نقاط ضعف نابعة من طريقة بناء تطبيق الويب نفسه. آليات مثل تضمين قيمة الإدخال في جملة SQL أو في HTML، والتعرّف على الشخص عبر الجلسة، وإرسال بريد من إدخال النموذج، لم تتغيّر إلى اليوم. وأنواع الثغرات الإحدى عشرة وفكرة «الحل الجذري / التدبير الوقائي» لا تزال تصلح كمعيار للتحقّق من التنفيذ.
وبالمقابل، اتّجاه التهديدات في السنوات الأخيرة لا يغطّيه هذا المرجع. مواضيع مثل هجمات الفدية، والاختراق عبر العملاء أو الجهات المتعاقَد معها، والمخاطر المصاحبة لاستخدام الذكاء الاصطناعي التوليدي، أصلاً خارج نطاق هذا المرجع. وهناك تُكمَّل بمواد تُحدَّث سنويّاً.
| المرجع | النطاق الذي يتولّاه | أسلوب التحديث |
|---|---|---|
| كيفية إنشاء موقع ويب آمن | ماذا يُبنَى في تنفيذ تطبيق الويب | الإصدار المنقَّح السابع عام 2015، الطبعة الرابعة عام 2021. لا تنقيح بعد ذلك |
| التهديدات العشرة الكبرى لأمن المعلومات | اتّجاه أيّ الهجمات تقع فعليّاً الآن | يُنشَر سنويّاً |
| الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة | بناء النظام والتشغيل على مستوى الشركة ككل | مع كلّ تنقيح (الأحدث الإصدار 4.0) |
لا حاجة لقراءة الثلاثة منفصلة. يكفي تقسيم الأدوار: «معيار التنفيذ هذا المرجع، وأحدث اتّجاه التهديدات التهديدات العشرة الكبرى، ونظام الشركة الدليل الإرشادي»، والرجوع إلى ما تحتاجه حين تحتاجه. محتوى إصدار 2026 من التهديدات العشرة الكبرى في مقال شرح التهديدات العشرة الكبرى لأمن المعلومات لعام 2026، والإصدار 4.0 من الدليل الإرشادي في مقال شرح الإصدار 4.0 من الدليل الإرشادي.
3. قراءة الثغرات الأمنية الإحدى عشرة من زاوية «ماذا يحدث»
الثغرات الأمنية الإحدى عشرة التي يتناولها الفصل الأوّل مصفوفة بمصطلحات موجَّهة للمطوّرين، لكن إذا استُبدِلت بـ«ماذا يحدث في موقع شركتك إذا تُرِكت دون معالجة»، يتضح أنّها ليست بعيدة عن اهتمام الجانب الطالب أيضاً.
العمود الأيمن أمثلة على المواضع في موقع الشركة التي يسهل أن تصبح فيها هذه الثغرة مشكلة. بوجود الوظيفة نفسها في موقعك أو عدمه تميّز أيّ صف يخصّك.
| الثغرة الأمنية | ماذا يحدث إذا تُرِكت دون معالجة | المواضع التي يسهل أن تنطبق في موقع الشركة |
|---|---|---|
| حقن SQL | سرقة محتوى قاعدة البيانات أو التلاعب به، مثل سجل الاستفسارات أو معلومات الأعضاء | معالجة حفظ نموذج الاتصال أو طلب المواد، والبحث داخل الموقع، والبحث في معلومات الأعضاء، وإدارة مقالات نظام إدارة المحتوى |
| حقن أوامر نظام التشغيل | الاستيلاء على الخادم واستخدامه كنقطة انطلاق للهجوم | تغيير حجم الصور، وتوليد PDF، وضغط ZIP وفكّه، وأيّ معالجة تستدعي برنامجاً خارجيّاً |
| عدم التحقق من معامل اسم المسار (اجتياز الدليل) | قراءة ملفات على الخادم لم يكن مقصوداً عرضها | وظيفة تنزيل المواد، وتوزيع ملفات على الأعضاء، والشاشات التي تستقبل اسم الملف كمعامل في عنوان URL |
| قصور في إدارة الجلسات | تمكّن شخص آخر من انتحال هوية المستخدم الحقيقي وتسجيل الدخول | تسجيل دخول الأعضاء، ولوحة إدارة نظام إدارة المحتوى أو التجارة الإلكترونية، وصفحتي بعد تسجيل الدخول |
| البرمجة النصية عبر المواقع (XSS) | ظهور شاشات مزيفة أو تنفيذ عمليات غير مشروعة في متصفح الزائر، وسرقة معلوماته | شاشة تأكيد إدخال النموذج، وعرض نتائج البحث داخل الموقع، وخانة التعليقات أو التقييمات، وأيّ موضع يُخرِج محتوى الإدخال على الشاشة |
| تزوير الطلبات عبر المواقع (CSRF) | دفع المستخدم أثناء تسجيل دخوله إلى تنفيذ عملية غير مقصودة دون أن يشعر | تغيير بيانات تسجيل العضو، وإلغاء العضوية، وتأكيد الطلب، وأيّ عملية تغيّر الحالة بعد تسجيل الدخول |
| حقن ترويسات HTTP | استغلاله لعرض صفحات مزيفة أو التوجيه إلى موقع آخر | عنوان URL للعودة بعد تسجيل الدخول، وأيّ معالجة تبني وجهة إعادة التوجيه أو ملف تعريف الارتباط من قيمة معامل |
| حقن ترويسات البريد الإلكتروني | استغلال نموذج الاتصال كأداة لإرسال الرسائل المزعجة | الرد التلقائي من نموذج الاتصال وبريد الإشعار الداخلي. خصوصاً إن استُخدمت قيمة الإدخال في المُرسِل أو الموضوع |
| اختطاف النقر (Clickjacking) | تراكب أزرار غير مرئية تدفع المستخدم إلى نقرات غير مقصودة | شاشات عمليات مهمّة تُحسم بنقرة واحدة، مثل إلغاء العضوية أو تغيير الإعداد أو تأكيد الطلب |
| فيضان المخزن المؤقت (Buffer Overflow) | الاستيلاء على البرنامج وتنفيذ عمليات عشوائية | برامج من صنع الشركة مكتوبة بـ C/C++ أو برمجيّات وسيطة قديمة. المواقع العاديّة المبنية بـ PHP أو Java أو Ruby نادراً ما تصبح مشكلة |
| غياب التحكم في الوصول أو التفويض | دخول أشخاص غير مخوَّلين إلى صفحات الأعضاء أو وظائف الإدارة | صفحات الأعضاء فقط، ولوحة الإدارة، وشاشات التفاصيل التي يظهر فيها بيانات شخص آخر إن بُدِّل المعرّف في عنوان URL |
على سبيل المثال، «حقن ترويسات البريد الإلكتروني» ينطبق مباشرة على نموذج الاتصال في موقع تعريفي بشركة. فالنموذج ذو التدابير المتساهلة يُستغَل كمصدر لإرسال رسائل مزعجة، بل ويضر بمصداقية نطاق (domain) الشركة (أي هل تصل رسائل البريد الإلكتروني إلى الطرف الآخر أم لا). ومشكلة عدم وصول رسائل البريد الإلكتروني المُرسَلة من النموذج، كما تناولناها في أسباب عدم وصول رسائل نموذج الاتصال، ترتبط مباشرة بضياع فرص العمل.
4. «الحل الجذري» و«التدبير الوقائي» ── فكرة التدابير
الميزة المتفوقة في هذا المرجع هي عرضه للتدابير مقسَّمة إلى نوعين.
- الحل الجذري: تنفيذ يزيل سبب الثغرة الأمنية نفسه. فمثلاً في حالة حقن SQL، يكون بناء جملة SQL باستخدام العناصر النائبة (placeholder) بدل ربط السلاسل النصية
- التدبير الوقائي: تدبير يقلّل من نسبة نجاح الهجوم أو حجم الضرر في حال بقاء الثغرة الأمنية قائمة. فمثلاً عدم عرض رسالة الخطأ كما هي في المتصفح
يشكّل هذا التصنيف مقياساً للجانب الطالب عند تلقّي شرح حول الأمان. فتفسير من نوع «سنُدخِل WAF (آلية لكشف الهجمات وحجبها) فلا داعي للقلق» هو حديث عن تدبير وقائي، ولا يحل محل الحل الجذري للتطبيق نفسه. وعلى العكس، فإنّ إضافة WAF فوق تنفيذ الحل الجذري بنية منطقية سليمة. ومجرد تمييز أيّ طبقة يتحدث عنها المحاور يجعل مدى معقولية الاقتراح المطروح أكثر وضوحاً بكثير.
5. كيفية استخدامه عند الطلب والقبول
«كيفية إنشاء موقع ويب آمن» مرجع موجَّه للمطوّرين، لكن فائدته العملية للجانب الطالب تكمن في إمكانية استخدامه كمعيار للطلب والتحقق.
- مرحلة عرض السعر والمتطلبات: إدراج جملة في المواصفات أو طلب تقديم العروض (RFP) تنص على «تنفيذ تدابير مضادة للثغرات الأمنية التي يوردها دليل ‘كيفية إنشاء موقع ويب آمن’ الصادر عن IPA». فتسمية المعيار بشكل صريح يجعل المتطلب أوضح من عبارة غامضة مثل «مراعاة الأمان»
- مرحلة القبول: طلب تقديم نتيجة التحقق بشأن البنود المعنية في قائمة التحقق من التنفيذ الأمني
- مرحلة التعاقد: تحديد كتابياً من الذي سيتولى تحديث نظام إدارة المحتوى والإضافات والخادم بعد النشر، وما إذا كان التعامل مع أيّ ثغرة أمنية تُكتشف يندرج ضمن نطاق عقد الصيانة أم يحتاج تقديراً منفصلاً
النقطة الثالثة مهمة على نحو خاص. فأمان موقع الويب لا يكتمل عند إنشائه، بل يُحافَظ عليه بمتابعة الثغرات الأمنية الجديدة التي تُكتشف بعد النشر. وسؤال «من الذي سيستمر في العناية به» له البنية نفسها التي تناولناها بشأن نطاق الصيانة في مقال عقود التطوير الخارجي والتشغيل والصيانة.
5.1. مثال صياغة في المواصفات وطلب تقديم العروض
عبارة «مراعاة الأمان» لا تحدّد بماذا يُعدّ الشرط مستوفى. تحديد اسم المرجع والمُسلَّم يجعل المتطلب قابلاً للتحقق. اكتبه مثلاً كالتالي.
متطلبات الأمان
- ينفّذ تطبيق الويب في هذا المشروع، بخصوص كل ثغرة يوردها الفصل الأوّل من «كيفية إنشاء موقع ويب آمن، الإصدار المنقَّح السابع» الصادر عن IPA، التدابير المصنَّفة في المرجع نفسه تحت «حل جذري».
- عند التسليم، تُقدَّم نتيجة التحقق الذاتي لكل بنود «قائمة التحقق من التنفيذ الأمني» المرفقة بالمرجع. والبنود التي حُكم بأنها «لا يلزم التعامل معها» تُذكر معها أسبابها (عدم وجود الوظيفة المعنية مثلاً).
- بخصوص الشاشات ذات المعالجة الديناميكية (نموذج الاتصال، البحث، تسجيل الدخول، تنزيل الملفات وغيرها)، يُذكر في وثيقة التصميم أسلوب التعامل مع قيم الإدخال ومعالجة الهروب عند الإخراج.
- يُذكر في عقد الصيانة الجهة التي تتولى بعد النشر تحديث نواة نظام إدارة المحتوى والقالب والإضافات وبيئة التشغيل، وتواتر ذلك، وتعامل الزمن والتكلفة عند الإعلان عن ثغرة عاجلة.
لا يلزم إدراج البنود الأربعة كلها من البداية. حتّى البندان 1 و2 وحدهما في موقع يركّز على التعريف بالشركة يجعلان حديث القبول مختلفاً تماماً عن الطلب بعبارة «نترك الأمان لكم».
5.2. محتوى قائمة التحقق
قائمة التحقق ملف Excel واحد، وفيه 47 بند تنفيذ مقابل الفصل الأوّل من «كيفية إنشاء موقع ويب آمن، الإصدار المنقَّح السابع»، مصفوفة حسب أنواع الثغرات الإحدى عشرة. كل صف يتكوّن من نوع الثغرة، وطبيعة التدبير (حل جذري / تدبير وقائي)، وخانة التحقق (تم التعامل / لم يُتعامل / لا يلزم)، ونص بند التنفيذ، ورقم الشرح في النص الأساسي.
البنود الفعليّة مكتوبة مثلاً بالجمل التالية.
| الثغرة الأمنية | طبيعة التدبير | بند التنفيذ | الشرح |
|---|---|---|---|
| حقن SQL | حل جذري | يُنفَّذ بناء جملة SQL كلّه بالعناصر النائبة. | 1-(i)-a |
| حقن SQL | تدبير وقائي | لا تُعرَض رسالة الخطأ كما هي في المتصفح. | 1-(iii) |
| حقن ترويسات البريد الإلكتروني | حل جذري | تُثبَّت ترويسة البريد بقيمة ثابتة، ويُخرَج كل إدخال خارجي في متن الرسالة. | 8-(i)-a |
(نصوص بنود التنفيذ مقتبسة من قائمة التحقق من التنفيذ الأمني المرفقة بـ«كيفية إنشاء موقع ويب آمن، الإصدار المنقَّح السابع» الصادر عن IPA)
ما يسهل استخدامه على الجانب الطالب هو وجود «لا يلزم التعامل» في خانة التحقق. أن تكون بنود إدارة الجلسات فارغة في موقع بلا تسجيل دخول أمر طبيعي، لكن لا يمكن التمييز إن لم تُملأ ما إذا كان ذلك «لا ينطبق فلا يلزم» أم «أُغفل». مجرّد كتابة «لا يلزم» مع السبب يجعل حديث القبول ملموساً.
6. إجراء «فحص صحي» للموقع أثناء التشغيل
بالنسبة للمواقع المنشورة بالفعل، يفيد الكتيب الملحق «مواصفات الفحص الصحي للموقع». وهو مواصفات تجمع عناصر فحص (13 عنصراً) للتحقق من أمان مواقع الويب أثناء تشغيلها، ويصلح أيضاً كمعيار تقريبي لمحتوى الخدمة عند الاستعانة بخدمة تشخيص الثغرات الأمنية.
في مواقع الشركات الصغيرة والمتوسطة، هناك موضعان يتركز فيهما المخاطر عملياً بشكل خاص.
- الأجزاء التي تستقبل الإدخال: مثل نموذج الاتصال وحقل البحث وتسجيل دخول الأعضاء. تتعلق معظم ثغرات الفصل الأوّل بهذا الموضع
- تشغيل نظام إدارة المحتوى: المواقع التي توقفت فيها تحديثات النواة الأساسية والقالب والإضافات لأنظمة مثل WordPress هي النمط النموذجي للتعرض للاستغلال عبر نقاط ضعف معروفة وحصول تلاعب بالمحتوى. وحالات ترك مسألة «من مسؤول عن التحديث» دون تحديد كثيرة جداً
إذا رغبتم في إعادة النظر في عبء تحديث نظام إدارة المحتوى مع نظام التشغيل بأكمله، فقد يفيدكم أيضاً المقال الذي تناول الانتقال من WordPress. كما أنّ هناك قراراً تصميمياً آخر يتمثل في تقليص سطح الهجوم نفسه من خلال اعتماد بنية موقع ثابتة (static) تقلل من المعالجة الديناميكية أصلاً. واعتماد شركتنا في إنشاء المواقع على بنية ثابتة قائمة على نظام تصميم الوكالة الرقمية هو أيضاً امتداد لهذه الفكرة.
علماً بأنّ التشغيل الآمن لموقع الويب مُدرَج أيضاً كبند تحقق في التشخيص الذاتي للإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة» الصادرة عن IPA. للاطلاع على موقعه ضمن تدابير الأمان الشاملة للشركة، راجع مقال شرح الإصدار 4.0 من الدليل الإرشادي.
7. معجم مصطلحات مختصر
نلخّص الكلمات التي تظهر في اجتماعات شركة الإنشاء واستُخدمت في هذا المقال. إن استطعت قول المعنى في سطر واحد، تستطيع عند تلقّي الشرح أن تحكم بنفسك: «هل هذا حديث حل جذري أم تدبير وقائي».
| المصطلح | المعنى |
|---|---|
| ثغرة أمنية | نقطة ضعف نابعة من طريقة بناء البرنامج، يمكن استغلالها في هجوم. من بين العيوب، ما يؤثّر في الأمان |
| الحل الجذري | تنفيذ يزيل سبب الثغرة نفسه. تصنيف في مرجع IPA، والأساس في التدابير هو هذا |
| التدبير الوقائي | تدبير يقلّل نسبة نجاح الهجوم أو حجم الضرر إن بقي السبب. لا يحل محل الحل الجذري |
| العنصر النائب (placeholder) | طريقة تُحجز فيها مسبقاً مواضع القيم داخل جملة SQL برموز، ثم تُمرَّر القيم لاحقاً إلى جانب قاعدة البيانات. وبما أنّ جملة SQL لا تُبنى بربط سلاسل، لا تُفسَّر الأحرف المُدخَلة كجزء من جملة SQL |
| معالجة الهروب (escape) | إخراج الأحرف ذات المعنى الخاص في HTML (< > & " وغيرها) بعد استبدالها بترميز يُعرض كحرف عادي. أساس تدبير XSS |
| WAF | Web Application Firewall. آلية تراقب الاتصالات إلى موقع الويب وتحجب ما تراه هجوماً. موقعها تدبير وقائي |
| CMS | Content Management System. آلية تمكّن من تحديث المقالات والصور من المتصفح. مثل WordPress. تحديث النواة والقالب والإضافات محور التشغيل |
| تشخيص الثغرات | فحص موقع عامل بحثاً عن نقاط ضعف. البنود الثلاثة عشر في الكتيب الملحق لـ IPA «مواصفات الفحص الصحي للموقع» تصلح معياراً تقريبياً لمحتوى الطلب |
الخلاصة
نلخّص أهم نقاط دليل «كيفية إنشاء موقع ويب آمن» الصادر عن IPA.
- مرجع أساسي يجمع 11 نوعاً من نقاط ضعف مواقع الويب وتدابيرها، بناءً على ثغرات أمنية أُبلِغ عنها فعلياً لدى IPA (الإصدار المنقَّح السابع، 115 صفحة إجمالاً)
- تتألف التدابير من طبقتين: الحل الجذري والتدبير الوقائي. التدابير الوقائية مثل WAF لا تحل محل الحل الجذري
- يستطيع الجانب الطالب أن يذكر اسم المرجع صراحة في المتطلبات، ويقبل العمل عبر قائمة التحقق، ويحدد في العقد نظام التحديث بعد النشر
- يُجرى فحص دوري للمواقع أثناء التشغيل بالاستناد إلى «مواصفات الفحص الصحي للموقع»
- تتركز المخاطر الواقعية لموقع الشركة غالباً في معالجة الإدخال مثل النماذج، وإهمال تحديث نظام إدارة المحتوى
يميل الأمان إلى أن يصبح خياراً بين طرفين: «إنفاق المال وفق ما يقوله الخبير» أو «عدم فعل أيّ شيء»، لكن مجرد معرفة معيار رسمي يجعل بإمكانك صياغة المتطلبات والتحقق منها بكلماتك أنت.
لمن يفكر في إنشاء موقع ويب أو إعادة تصميمه
في شركة كومورا سوفت ذ.م.م.، عند إنشاء موقع ويب أو إعادة تصميمه، نقترح وفق الفكرة المعروضة في هذا المقال ما يشمل تنفيذ ما يتعلق بالنماذج، وبنية ثابتة لا تعتمد على نظام إدارة المحتوى بشكل مفرط، ونظام التحديث بعد النشر. ويمكنكم التواصل معنا حتى من مرحلة التحقق من الوضع الحالي، مثل «لا نعرف كيف هو حال موقعنا الحالي».
مقالات ذات صلة
أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.
أكبر 10 تهديدات لأمن المعلومات 2026 ── كيف تُقرأ المرتبة، وما الذي ينبغي للشركات الصغيرة والمتوسطة أن تتصدى له فعلاً
في «أكبر 10 تهديدات لأمن المعلومات 2026» الصادرة عن IPA احتلت هجمات الفدية المرتبة الأولى للسنة الحادية عشرة على التوالي، وجاءت هجمات سلس...
من أين تبدأ الشركات الصغيرة والمتوسطة في تدابير الأمان؟ ── كيفيّة قراءة الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة» الصادر عن IPA
من أين ينبغي أن تبدأ الشركات الصغيرة والمتوسطة في تدابير الأمان؟ استناداً إلى الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشرك...
شرح سؤال بعد الظهر 1 من امتحان أخصائي أمن المعلومات المسجَّل ربيع 2024 (رييوا 6) ── JWT alg=none وتفويض API والتخفيف المؤقّت بـ WAF
انطلاقاً من سؤال بعد الظهر 1 في امتحان أخصائي أمن المعلومات المسجَّل لربيع 2024 (رييوا 6)، يشرح هذا المقال alg=none في JWT، وتفويض واجهات...
شرح اختبار اختصاصي ضمان أمن معالجة المعلومات خريف ريوا 5 سؤال بعد الظهر 2 ── ملفات تخرج عبر Wi-Fi الزوّار
انطلاقاً من سؤال بعد الظهر 2 في اختبار اختصاصي ضمان أمن معالجة المعلومات خريف ريوا 5، يشرح المقال كيف تخرج الملفات عبر Wi-Fi الزوّار في ش...
لكي لا يُنسى تحديد «كم ثانية يكفي ليكون التشغيل مُرضياً» ── تنظيم المتطلبات غير الوظيفية بـ«درجة المتطلبات غير الوظيفية» من IPA
كثير من الخلاف حول «النظام بطيء» أو «التعامل مع العطل لم يكن متوقعاً» سببه نسيان تحديد المتطلبات غير الوظيفية. نشرح للجهة الطالبة بلغة وا...
أين يتصل هذا الموضوع
ترتبط هذه المقالة بشكل طبيعي بصفحات الخدمات التالية.
تطوير الموقع الإلكتروني
لأنّ الاعتبارات الأمنية التي تناولها هذا المقال، مثل تنفيذ ما يتعلق بالنماذج وبنية نظام إدارة المحتوى، ترتبط مباشرة بجودة الإنشاء في إنشاء موقع ويب جديد أو إعادة تصميمه.
الاستشارات التقنية ومراجعة التصميم
لأنّ تحديد مكان المخاطر في الموقع أو نظام الويب القائم، وكيفية صياغة متطلبات الأمان في مواصفات الطلب، يندرجان ضمن نطاق الاستشارة التقنية التي تتضمّن مراجعة التصميم.
الأسئلة الشائعة
أسئلة شائعة حول موضوع هذه المقالة.
- ما هو دليل «كيفية إنشاء موقع ويب آمن»؟
- هو مرجع أمني موجَّه لمطوّري مواقع الويب ومُشغِّليها، تنشره IPA (الهيئة المستقلة لترويج تقنية المعلومات). يتناول من بين معلومات الثغرات الأمنية المُبلَّغ عنها لدى IPA ما كثرت الإبلاغات عنه أو كان أثره كبيراً، ويشرح التهديدات والتدابير المضادة لها. أحدث إصدار منقَّح هو الإصدار السابع، الصادر في مارس 2021، ويقع في 115 صفحة إجمالاً. إلى جانب النص الأساسي، تُنشَر مجاناً قائمة التحقق من التنفيذ الأمني، والكتيب الملحق «كيفية استدعاء SQL بأمان»، و«مواصفات الفحص الصحي للموقع».
- هل تحتاج حتى مواقع الويب البسيطة بحجم دليل تعريف بالشركة إلى تدابير أمنية؟
- نعم، تحتاج. فإذا وُجد نموذج للاتصال، فهذا يعني أنّ برنامجاً يعالج القيم المُدخَلة يعمل بالفعل، وإذا استُخدِم نظام إدارة محتوى مثل WordPress، تصبح لوحة الإدارة والإضافات أهدافاً للهجوم. لا يقتصر المهاجمون بالضرورة على استهداف الشركات حسب حجمها، بل يبحثون آلياً عن المواقع الضعيفة ويستغلونها للتلاعب بالمحتوى، أو كنقطة انطلاق لتوزيع الفيروسات، أو كمصدر لإرسال الرسائل المزعجة. وما يجعل موقع الويب مخيفاً هو أنّه يجعلك ضحية ومصدر ضرر لعملائك وزوارك في الوقت نفسه.
- ما الفرق بين الحل الجذري والتدبير الوقائي؟
- يُقسِّم دليل «كيفية إنشاء موقع ويب آمن» التدابير إلى نوعين. الحل الجذري هو طريقة تنفيذ تُزيل سبب الثغرة الأمنية نفسه (مثال: استخدام العناصر النائبة (placeholder) في بناء جُمَل SQL). أمّا التدبير الوقائي فهو تدبير يقلّل من نسبة نجاح الهجوم أو حجم الضرر في حال بقاء الثغرة الأمنية قائمة (مثال: عدم عرض رسالة الخطأ كما هي). ولأنّ الاكتفاء بالتدبير الوقائي وحده يُبقي السبب قائماً، فإنّ الترتيب الصحيح هو اعتماد الحل الجذري أساساً، وإضافة التدبير الوقائي فوقه.
- عند الطلب من شركة إنشاء المواقع، ما الذي ينبغي التحقق منه بخصوص الأمان؟
- يُنصَح بالتحقق في مرحلة عرض السعر، على الأقل، من النقاط الثلاث التالية: ① هل نُفِّذت تدابير مضادة للثغرات الأمنية التي يوردها دليل «كيفية إنشاء موقع ويب آمن»؟ ② هل يمكن عرض نتيجة التحقق عبر قائمة التحقق من التنفيذ الأمني المرفقة ونحوها؟ ③ من الذي سيتولى تحديث نظام إدارة المحتوى والإضافات بعد النشر (أي ما نطاق ذلك ضمن عقد التشغيل والصيانة)؟ ولأنّ إضافة متطلبات الأمان لاحقاً يترتب عليها إعادة عمل كبيرة، فمن المهم التحقق منها كتابياً قبل التعاقد.
الملف الشخصي للمؤلف
صفحة الملف الشخصي لمؤلف المقالة.
غو كومورا
مؤسّس شركة كومورا سوفت ذ.م.م.
يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.