أمن المعلومات

شرح OWASP Top 10 إصدار 2025 لأصحاب الشركات والمديرين

شرح قائمة OWASP Top 10:2025 بلغة بسيطة: معنى كل خطر من أخطر عشر ثغرات في المواقع وتطبيقات الويب، ومثال مصري واقعي، والسؤال الذي توجهه للمبرمج، وكيف تستخدم OWASP ومعيار ASVS 5.0 في العقود واختبار الاستلام.

رسم لعشرة دروع أمان مرقمة حول تطبيق ويب، يحمل كل منها اسم خطر من قائمة OWASP Top 10

إذا كنت تدفع مقابل موقع أو متجر إلكتروني أو بوابة عملاء أو نظام ERP، فالغالب أن المبرمج ذكر أمامك كلمة "OWASP". إنها الجهة التي تصدر أشهر قائمة لمخاطر أمن تطبيقات الويب، وهي أبسط طريقة لصاحب شركة غير تقني ليطرح الأسئلة الأمنية الصحيحة قبل استلام المشروع.

الإجابة المختصرة: تضم قائمة OWASP Top 10:2025 أخطر عشر فئات من ثغرات المواقع وتطبيقات الويب: ضعف التحكم في الصلاحيات، وأخطاء الإعدادات الأمنية، وإخفاقات سلسلة توريد البرمجيات، وإخفاقات التشفير، والحقن، والتصميم غير الآمن، وإخفاقات المصادقة، وإخفاقات سلامة البرمجيات والبيانات، وإخفاقات السجلات والتنبيهات الأمنية، وسوء التعامل مع الحالات الاستثنائية. يشرح هذا الدليل كل بند بلغة بسيطة، مع مثال مصري واقعي، والسؤال الذي توجهه للمبرمج، ثم كيف تستخدم القائمة ومعيار ASVS في العقود واختبارات الاستلام.

الخلاصة السريعة

  • إصدار 2025 هو النسخة الحالية من OWASP Top 10، وهو الإصدار الثامن من القائمة.
  • ضعف التحكم في الصلاحيات ما زال في المركز الأول، وتذكر OWASP أن 100% من التطبيقات المختبرة كان بها شكل منه.
  • فئتان جديدتان في 2025: إخفاقات سلسلة توريد البرمجيات (A03) وسوء التعامل مع الحالات الاستثنائية (A10).
  • القائمة للتوعية وليست خطة اختبار؛ ولاختبار الاستلام استخدم معيار OWASP ASVS 5.0.
  • لا تحتاج أن تكون تقنياً: اطرح أسئلة هذا الدليل واطلب إجابات مكتوبة.

ما هي قائمة OWASP Top 10؟ وما الجديد في 2025؟

OWASP مجتمع غير ربحي عالمي ينشر إرشادات أمنية مجانية. وقائمة Top 10 وثيقة توعوية: ترتيب لفئات المخاطر التي تسبب أخطر المشكلات في تطبيقات الويب. وتصف OWASP إصدار 2025 بأنه الإصدار الثامن من القائمة. وتذكر مقدمة إصدار 2025 أن التحليل شمل 2.8 مليون تطبيق من 13 جهة مساهمة، و248 نوعاً من نقاط الضعف (CWE) موزعة على الفئات العشر.

أهم التغييرات عن إصدار 2021

  • A03 إخفاقات سلسلة توريد البرمجيات فئة جديدة، توسّع بند "المكونات القديمة والمصابة" ليشمل الاختراقات عبر المكتبات وأدوات البناء وقنوات التوزيع.
  • A10 سوء التعامل مع الحالات الاستثنائية فئة جديدة: الأخطاء غير المعالجة جيداً، والأخطاء المنطقية، و"الفشل المفتوح".
  • أصبحت ثغرة SSRF جزءاً من فئة ضعف التحكم في الصلاحيات.
  • تغيّر اسم فئتين: "إخفاقات المصادقة"، و"إخفاقات السجلات والتنبيهات الأمنية" للتأكيد على أن السجلات يجب أن تؤدي لتصرف.

قائمة OWASP Top 10:2025 في جدول

الرمزالخطرالمعنى البسيطمثال مصري
A01Broken Access Controlالمستخدم يرى أو يفعل ما لا يحق لهمشترٍ على بوابة شركة تطوير عقاري في القاهرة الجديدة يغيّر رقم العقد فيرى أقساط مشترٍ آخر
A02Security Misconfigurationإعدادات وقيم افتراضية غير آمنةلوحة إدارة متجر مفتوحة على /admin بكلمة المرور الافتراضية
A03Software Supply Chain Failuresكود أو أدوات خارجية ضعيفة أو مخترقةإضافة أو مكتبة قديمة بها ثغرة معروفة لم يحدّثها أحد
A04Cryptographic Failuresبيانات حساسة غير مشفرة أو مجزأة كما يجبسيستم عيادة يحفظ تقارير المرضى والرقم القومي مقروءة في النسخ الاحتياطية
A05Injectionمدخلات تُنفَّذ كأوامرخانة بحث عن المنتجات تسمح للمهاجم بالاستعلام من قاعدة البيانات كلها
A06Insecure Designمنطق العمل نفسه غير آمنكوبون خصم يمكن تطبيقه مرات متكررة على نفس الطلب
A07Authentication Failuresضعف الدخول وكلمات المرور والجلساتمحاولات دخول غير محدودة على الـ ERP وبدون تحقق بخطوتين للمديرين
A08Software or Data Integrity Failuresالثقة في تحديثات أو بيانات دون التحقق منهاطلب يُسجَّل "مدفوعاً" بسبب إشعار دفع لم يتحقق منه أحد
A09Security Logging and Alerting Failuresهجمات تحدث ولا يلاحظها أحدأسابيع من تصدير بيانات العملاء اكتُشفت بالصدفة
A10Mishandling of Exceptional Conditionsالنظام يتصرف بشكل غير آمن عند حدوث خطأعند تأخر فحص الصلاحية يمرر السيستم الطلب

البنود A01 إلى A03: الصلاحيات والإعدادات وسلسلة التوريد

A01 ضعف التحكم في الصلاحيات

هو الخطر الأول لسبب واضح: تذكر صفحة OWASP الخاصة بالبند A01:2025 أن 100% من التطبيقات المختبرة كان بها شكل منه. ويشمل وصول المستخدم لبيانات أو وظائف خارج دوره: تغيير رقم في الرابط لفتح فاتورة شخص آخر، أو استدعاء وظيفة إدارية تخفيها الواجهة، أو رفع الصلاحيات بالتلاعب في رمز الدخول أو الكوكيز. وتوصي OWASP بالرفض افتراضياً والفحص على السيرفر والتحقق من ملكية السجل.

اسأل المبرمج: "هل كل طلب يُفحص على السيرفر من حيث الدور وملكية السجل؟ أرني اختباراً يحاول فيه عميل فتح طلب عميل آخر." ويغطي دليل صلاحيات المستخدمين وسجل التدقيق الجانب الإداري.

A02 أخطاء الإعدادات الأمنية

قد يكون البرنامج سليماً لكنه مركّب بطريقة غير آمنة: حسابات افتراضية ما زالت تعمل، ووضع التصحيح (debug) مفعّل على السيرفر الفعلي، وصفحات خطأ تعرض تفاصيل قاعدة البيانات، ومجلدات تخزين سحابي مفتوحة للجميع، أو غياب ترويسات الأمان.

اسأل: "هل توجد قائمة تأمين للبيئة الفعلية، ومن يعتمدها؟ وهل ترويسات الأمان مضبوطة، مثلاً عبر Helmet؟"

A03 إخفاقات سلسلة توريد البرمجيات

الأنظمة الحديثة مبنية من مئات المكتبات مفتوحة المصدر والإضافات وأدوات البناء. وإذا كانت إحداها مصابة أو تم التلاعب بها، يرث نظامك المشكلة. وهذا شائع مع إضافات المواقع المهجورة ومع مشروعات لم تُحدَّث مكتباتها منذ الإطلاق.

اسأل: "هل يمكن أن تعطيني قائمة بالمكونات التي نعتمد عليها؟ كل كم تُفحص وتُحدَّث، ومن المسؤول بعد التسليم؟"

البندان A04 وA05: حماية البيانات والتعامل مع المدخلات

A04 إخفاقات التشفير

بيانات حساسة تنتقل أو تُحفظ دون حماية كافية: صفحات بدون HTTPS، أو كلمات مرور محفوظة بشكل مقروء أو بتجزئة ضعيفة، أو أرقام قومية وبيانات طبية غير مشفرة في النسخ الاحتياطية، أو مفاتيح تشفير مكتوبة داخل الكود.

اسأل: "ما البيانات المشفرة أثناء التخزين والنقل؟ كيف تُجزَّأ كلمات المرور؟ وأين تُحفظ المفاتيح؟" ويشرح مقال التحقق بخطوتين وكلمات المرور ومفاتيح المرور التخزين الآمن لكلمات المرور.

A05 الحقن (Injection)

يحدث الحقن عندما يُعامَل نص يكتبه المستخدم، مثل كلمة بحث أو خانة في نموذج، كجزء من استعلام قاعدة بيانات أو أمر نظام. والمثال الكلاسيكي خانة بحث تبني الاستعلام بلصق النص، فيستطيع المهاجم قراءة البيانات أو تغييرها.

اسأل: "هل كل استعلامات قاعدة البيانات معلَّمة (parameterised) أو تمر عبر ORM؟ وهل كل مدخل يُتحقق منه مقابل مخطط، مثلاً بـ Zod، قبل أن يصل لمنطق العمل؟"

البندان A06 وA07: التصميم والمصادقة

A06 التصميم غير الآمن

بعض الثغرات لا يصلحها تحديث لأن العملية نفسها صُممت دون التفكير في إساءة الاستخدام: شاشة OTP بمحاولات غير محدودة، أو كوبونات تتراكم، أو مرتجع لا يراجع الدفعة الأصلية، أو قاعدة رسوم توصيل يستطيع العميل تجاوزها.

اسأل: "هل حددتم كيف يمكن إساءة استخدام كل عملية مهمة، مثل الدفع والمرتجعات والخصومات واستعادة كلمة المرور، وما الذي يمنع ذلك؟"

A07 إخفاقات المصادقة

ضعف في تسجيل الدخول والجلسات: لا حد لمحاولات تخمين كلمة المرور، ولا تحقق بخطوتين للمديرين، وجلسات لا تنتهي، أو روابط استعادة كلمة المرور يمكن استخدامها أكثر من مرة.

اسأل: "هل يوجد تحديد للمحاولات على الدخول والاستعادة؟ هل التحقق بخطوتين متاح للمديرين؟ كم مدة الجلسة، وهل تُلغى عند الخروج وتغيير كلمة المرور؟"

البنود A08 إلى A10: السلامة والسجلات والأخطاء

A08 إخفاقات سلامة البرمجيات والبيانات

النظام يثق في كود أو بيانات دون التأكد من أنها لم تُعدَّل. وأوضح مثال لمتجر مصري هو تأكيد الدفع: إذا سجّل المتجر الطلب مدفوعاً لمجرد وصول إشعار، دون التحقق منه مع بوابة الدفع، يمكن لطلب مزوّر أن يصنع طلبات "مدفوعة". وتشمل الفئة أيضاً التحديثات غير الموقّعة ومسارات النشر غير الآمنة.

اسأل: "كيف نتحقق أن إشعار الدفع جاء فعلاً من البوابة؟ ومن يستطيع تعديل مسار النشر؟"

A09 إخفاقات السجلات والتنبيهات الأمنية

بدون سجلات وتنبيهات مفيدة قد يستمر الهجوم أسابيع. وقد غيّرت OWASP اسم الفئة للتأكيد على التنبيه: السجل الذي لا يُنبَّه به أحد لا يوقف شيئاً.

اسأل: "ما الأحداث التي تُسجَّل، مثل الدخول ومحاولات الوصول المرفوضة والتصدير وتغيير الصلاحيات؟ من يستلم التنبيهات، وكم مدة الاحتفاظ بالسجلات؟"

A10 سوء التعامل مع الحالات الاستثنائية

فئة جديدة في 2025 تتناول ما يحدث عند الخطأ: تأخر قاعدة البيانات، أو بوابة دفع لا ترد، أو مدخل غير متوقع. ومن السلوك غير الآمن "الفشل المفتوح" (السماح بالدخول عند فشل الفحص)، أو ترك عملية نصف مكتملة، أو عرض تفاصيل الخطأ التقنية للمستخدم.

اسأل: "ماذا يحدث إذا فشل فحص الصلاحية أو بوابة الدفع أو قاعدة البيانات في منتصف الطلب؟ هل يرى المستخدم رسالة عامة بينما تذهب التفاصيل للسجلات؟"

لماذا يهمك هذا في 2026؟

وجد تقرير Verizon لتحقيقات اختراق البيانات 2026 أن استغلال الثغرات أصبح أول طريقة يدخل بها المهاجمون، في 31% من الاختراقات، متقدماً على كلمات المرور المسروقة لأول مرة منذ 19 عاماً. وذكر أيضاً أن 26% فقط من الثغرات الحرجة عولجت بالكامل في 2025، وأن أطرافاً خارجية كانت طرفاً في 48% من الاختراقات. بمعنى بسيط: الثغرات المعروفة تبقى مفتوحة طويلاً، والموردون جزء من مخاطرك.

وفي مصر هناك بُعد قانوني كذلك: قانون حماية البيانات الشخصية 151 لسنة 2020 يُلزم باتخاذ تدابير تقنية وتنظيمية لحماية البيانات، وتنتهي مهلة توفيق الأوضاع وفق اللائحة التنفيذية في 1 نوفمبر 2026. وتحوّل قائمة أمن المواقع قبل الإطلاق هذه المخاطر إلى اثني عشر إجراءً عملياً.

كيف تستخدم OWASP في العقود واختبار الاستلام؟

قائمة Top 10 تخبرك بما يجب أن تقلق منه. أما للتحقق من أن النظام محمي فعلاً، فتنشر OWASP معيار التحقق من أمن التطبيقات (ASVS). ووفق مشروع OWASP ASVS، أحدث إصدار مستقر هو 5.0.0 الصادر في مايو 2025، وهو معيار مفتوح لأمن تطبيقات وخدمات الويب بكل أنواعها، ويقسم متطلبات تفصيلية قابلة للاختبار على ثلاثة مستويات متزايدة الصرامة.

بنود تضعها في عقد البرمجة

  1. يُطوَّر النظام بما يعالج مخاطر OWASP Top 10:2025، ويُتحقق منه وفق مستوى متفق عليه من ASVS 5.0.
  2. قبل الاستلام يقدم المورد ملخص اختبار أمني، وتُصلَح الملاحظات الحرجة والعالية ويُعاد اختبارها على نفقته.
  3. يقدم المورد قائمة بالمكونات الخارجية ويلتزم بالتحديثات الأمنية لمدة متفق عليها بعد الإطلاق.
  4. لا تبقى حسابات افتراضية أو بيانات تجريبية أو أسرار في البيئة الفعلية.
  5. تشمل السجلات الدخول ومحاولات الوصول المرفوضة وتصدير البيانات وتغيير الصلاحيات، ويحق للعميل الاطلاع عليها.
  6. يحق للعميل التعاقد على اختبار اختراق مستقل، ويتعاون المورد في الإصلاحات.

قائمة استلام مبسطة

البندالدليل المطلوب
اختبار الصلاحيات لكل دور ولكل سجلحالات الاختبار ونتائجها
تأمين إعدادات البيئة الفعليةقائمة معتمدة وموقعة
فحص المكتبات وتحديثهاتقرير الفحص وقائمة المكونات
تجزئة كلمات المرور وتشفير البيانات أثناء النقلوصف مكتوب
التحقق من المدخلات والاستعلامات المعلَّمةملاحظة مراجعة الكود
دراسة إساءة استخدام الدفع والمرتجعات وOTPمذكرة تصميم قصيرة
التحقق من إشعارات الدفعنتيجة اختبار
السجلات والتنبيهات الأمنية تعملعرض تنبيه فعلي
التعامل الآمن مع الأخطاءاختبار سيناريوهات الفشل

وللأنظمة التي تحفظ مدفوعات أو بيانات صحية أو قوائم عملاء كبيرة أضف اختباراً مستقلاً؛ ويشرح دليل اختبار الاختراق وتقييم الثغرات ما الذي تطلبه. وإذا كان نظامك يوفر واجهات API لتطبيق موبايل، فاقرأ أمن واجهات API للتطبيقات والربط.

كيف تساعدك Nilex

تبني Nilex أنظمتها مع وضع هذه المخاطر في الاعتبار: خوادم Express.js تفحص الصلاحيات على السيرفر، وتحقق من كل طلب بمخططات Zod، وترويسات أمان Helmet، واستعلامات معلَّمة، وسجلات منظمة. ويمكن أن يأتي كل موقع شركة أو نظام نسلمه بملخص مكتوب مربوط ببنود OWASP Top 10، ونستطيع مراجعة نظامك الحالي بنفس الطريقة.

الأسئلة الشائعة

ما هي OWASP Top 10 ببساطة؟

قائمة مجانية يصدرها مجتمع OWASP بأخطر عشر فئات من المخاطر الأمنية في تطبيقات الويب. النسخة الحالية صادرة في 2025 ويتصدرها ضعف التحكم في الصلاحيات.

ما الجديد في OWASP Top 10 إصدار 2025؟

فئتان جديدتان: إخفاقات سلسلة توريد البرمجيات (A03) وسوء التعامل مع الحالات الاستثنائية (A10). ودُمجت ثغرة SSRF في ضعف التحكم في الصلاحيات، وتغيّر اسم فئتين إلى إخفاقات المصادقة وإخفاقات السجلات والتنبيهات الأمنية.

هل OWASP Top 10 شهادة أو قانون ملزم؟

لا. هي وثيقة توعوية وليست شهادة، وليست اشتراطاً قانونياً في مصر. لكنها مرجع شائع في العقود والمراجعات الأمنية، بينما يقدم معيار ASVS المتطلبات التفصيلية التي يُختبر النظام عليها.

هل تنطبق ثغرات OWASP على مواقع ووردبريس والمتاجر الجاهزة؟

نعم، تنطبق على أي تطبيق ويب، بما فيها مواقع ووردبريس والمتاجر الجاهزة والأنظمة المبرمجة خصيصاً. ومخاطر سلسلة التوريد مثل الإضافات القديمة وأخطاء الإعدادات مهمة بشكل خاص في المنصات الجاهزة.

كيف أعرف أن موقعي محمي من ثغرات OWASP Top 10؟

اطلب من المبرمج إجابات مكتوبة عن أسئلة هذا الدليل، ثم اطلب اختباراً أمنياً وفق مستوى متفق عليه من ASVS. أصلح الملاحظات الحرجة والعالية وأعد الاختبار قبل الإطلاق.

تريد مراجعة موقعك أو نظامك وفق OWASP Top 10:2025 بلغة واضحة؟ اطلب استشارة مجانية عبر صفحة التواصل.

LET'S BUILD

YOUR VISION.
OUR TECHNOLOGY.

Tell us what your business needs. We'll build the system around it.

START A CONVERSATION →

or email us at info@nilexdigitalsystems.com