شرح OWASP Top 10 إصدار 2025 لأصحاب الشركات والمديرين
شرح قائمة OWASP Top 10:2025 بلغة بسيطة: معنى كل خطر من أخطر عشر ثغرات في المواقع وتطبيقات الويب، ومثال مصري واقعي، والسؤال الذي توجهه للمبرمج، وكيف تستخدم OWASP ومعيار ASVS 5.0 في العقود واختبار الاستلام.

إذا كنت تدفع مقابل موقع أو متجر إلكتروني أو بوابة عملاء أو نظام ERP، فالغالب أن المبرمج ذكر أمامك كلمة "OWASP". إنها الجهة التي تصدر أشهر قائمة لمخاطر أمن تطبيقات الويب، وهي أبسط طريقة لصاحب شركة غير تقني ليطرح الأسئلة الأمنية الصحيحة قبل استلام المشروع.
الإجابة المختصرة: تضم قائمة OWASP Top 10:2025 أخطر عشر فئات من ثغرات المواقع وتطبيقات الويب: ضعف التحكم في الصلاحيات، وأخطاء الإعدادات الأمنية، وإخفاقات سلسلة توريد البرمجيات، وإخفاقات التشفير، والحقن، والتصميم غير الآمن، وإخفاقات المصادقة، وإخفاقات سلامة البرمجيات والبيانات، وإخفاقات السجلات والتنبيهات الأمنية، وسوء التعامل مع الحالات الاستثنائية. يشرح هذا الدليل كل بند بلغة بسيطة، مع مثال مصري واقعي، والسؤال الذي توجهه للمبرمج، ثم كيف تستخدم القائمة ومعيار ASVS في العقود واختبارات الاستلام.
الخلاصة السريعة
- إصدار 2025 هو النسخة الحالية من OWASP Top 10، وهو الإصدار الثامن من القائمة.
- ضعف التحكم في الصلاحيات ما زال في المركز الأول، وتذكر OWASP أن 100% من التطبيقات المختبرة كان بها شكل منه.
- فئتان جديدتان في 2025: إخفاقات سلسلة توريد البرمجيات (A03) وسوء التعامل مع الحالات الاستثنائية (A10).
- القائمة للتوعية وليست خطة اختبار؛ ولاختبار الاستلام استخدم معيار OWASP ASVS 5.0.
- لا تحتاج أن تكون تقنياً: اطرح أسئلة هذا الدليل واطلب إجابات مكتوبة.
ما هي قائمة OWASP Top 10؟ وما الجديد في 2025؟
OWASP مجتمع غير ربحي عالمي ينشر إرشادات أمنية مجانية. وقائمة Top 10 وثيقة توعوية: ترتيب لفئات المخاطر التي تسبب أخطر المشكلات في تطبيقات الويب. وتصف OWASP إصدار 2025 بأنه الإصدار الثامن من القائمة. وتذكر مقدمة إصدار 2025 أن التحليل شمل 2.8 مليون تطبيق من 13 جهة مساهمة، و248 نوعاً من نقاط الضعف (CWE) موزعة على الفئات العشر.
أهم التغييرات عن إصدار 2021
- A03 إخفاقات سلسلة توريد البرمجيات فئة جديدة، توسّع بند "المكونات القديمة والمصابة" ليشمل الاختراقات عبر المكتبات وأدوات البناء وقنوات التوزيع.
- A10 سوء التعامل مع الحالات الاستثنائية فئة جديدة: الأخطاء غير المعالجة جيداً، والأخطاء المنطقية، و"الفشل المفتوح".
- أصبحت ثغرة SSRF جزءاً من فئة ضعف التحكم في الصلاحيات.
- تغيّر اسم فئتين: "إخفاقات المصادقة"، و"إخفاقات السجلات والتنبيهات الأمنية" للتأكيد على أن السجلات يجب أن تؤدي لتصرف.
قائمة OWASP Top 10:2025 في جدول
| الرمز | الخطر | المعنى البسيط | مثال مصري |
|---|---|---|---|
| A01 | Broken Access Control | المستخدم يرى أو يفعل ما لا يحق له | مشترٍ على بوابة شركة تطوير عقاري في القاهرة الجديدة يغيّر رقم العقد فيرى أقساط مشترٍ آخر |
| A02 | Security Misconfiguration | إعدادات وقيم افتراضية غير آمنة | لوحة إدارة متجر مفتوحة على /admin بكلمة المرور الافتراضية |
| A03 | Software Supply Chain Failures | كود أو أدوات خارجية ضعيفة أو مخترقة | إضافة أو مكتبة قديمة بها ثغرة معروفة لم يحدّثها أحد |
| A04 | Cryptographic Failures | بيانات حساسة غير مشفرة أو مجزأة كما يجب | سيستم عيادة يحفظ تقارير المرضى والرقم القومي مقروءة في النسخ الاحتياطية |
| A05 | Injection | مدخلات تُنفَّذ كأوامر | خانة بحث عن المنتجات تسمح للمهاجم بالاستعلام من قاعدة البيانات كلها |
| A06 | Insecure Design | منطق العمل نفسه غير آمن | كوبون خصم يمكن تطبيقه مرات متكررة على نفس الطلب |
| A07 | Authentication Failures | ضعف الدخول وكلمات المرور والجلسات | محاولات دخول غير محدودة على الـ ERP وبدون تحقق بخطوتين للمديرين |
| A08 | Software or Data Integrity Failures | الثقة في تحديثات أو بيانات دون التحقق منها | طلب يُسجَّل "مدفوعاً" بسبب إشعار دفع لم يتحقق منه أحد |
| A09 | Security Logging and Alerting Failures | هجمات تحدث ولا يلاحظها أحد | أسابيع من تصدير بيانات العملاء اكتُشفت بالصدفة |
| A10 | Mishandling of Exceptional Conditions | النظام يتصرف بشكل غير آمن عند حدوث خطأ | عند تأخر فحص الصلاحية يمرر السيستم الطلب |
البنود A01 إلى A03: الصلاحيات والإعدادات وسلسلة التوريد
A01 ضعف التحكم في الصلاحيات
هو الخطر الأول لسبب واضح: تذكر صفحة OWASP الخاصة بالبند A01:2025 أن 100% من التطبيقات المختبرة كان بها شكل منه. ويشمل وصول المستخدم لبيانات أو وظائف خارج دوره: تغيير رقم في الرابط لفتح فاتورة شخص آخر، أو استدعاء وظيفة إدارية تخفيها الواجهة، أو رفع الصلاحيات بالتلاعب في رمز الدخول أو الكوكيز. وتوصي OWASP بالرفض افتراضياً والفحص على السيرفر والتحقق من ملكية السجل.
اسأل المبرمج: "هل كل طلب يُفحص على السيرفر من حيث الدور وملكية السجل؟ أرني اختباراً يحاول فيه عميل فتح طلب عميل آخر." ويغطي دليل صلاحيات المستخدمين وسجل التدقيق الجانب الإداري.
A02 أخطاء الإعدادات الأمنية
قد يكون البرنامج سليماً لكنه مركّب بطريقة غير آمنة: حسابات افتراضية ما زالت تعمل، ووضع التصحيح (debug) مفعّل على السيرفر الفعلي، وصفحات خطأ تعرض تفاصيل قاعدة البيانات، ومجلدات تخزين سحابي مفتوحة للجميع، أو غياب ترويسات الأمان.
اسأل: "هل توجد قائمة تأمين للبيئة الفعلية، ومن يعتمدها؟ وهل ترويسات الأمان مضبوطة، مثلاً عبر Helmet؟"
A03 إخفاقات سلسلة توريد البرمجيات
الأنظمة الحديثة مبنية من مئات المكتبات مفتوحة المصدر والإضافات وأدوات البناء. وإذا كانت إحداها مصابة أو تم التلاعب بها، يرث نظامك المشكلة. وهذا شائع مع إضافات المواقع المهجورة ومع مشروعات لم تُحدَّث مكتباتها منذ الإطلاق.
اسأل: "هل يمكن أن تعطيني قائمة بالمكونات التي نعتمد عليها؟ كل كم تُفحص وتُحدَّث، ومن المسؤول بعد التسليم؟"
البندان A04 وA05: حماية البيانات والتعامل مع المدخلات
A04 إخفاقات التشفير
بيانات حساسة تنتقل أو تُحفظ دون حماية كافية: صفحات بدون HTTPS، أو كلمات مرور محفوظة بشكل مقروء أو بتجزئة ضعيفة، أو أرقام قومية وبيانات طبية غير مشفرة في النسخ الاحتياطية، أو مفاتيح تشفير مكتوبة داخل الكود.
اسأل: "ما البيانات المشفرة أثناء التخزين والنقل؟ كيف تُجزَّأ كلمات المرور؟ وأين تُحفظ المفاتيح؟" ويشرح مقال التحقق بخطوتين وكلمات المرور ومفاتيح المرور التخزين الآمن لكلمات المرور.
A05 الحقن (Injection)
يحدث الحقن عندما يُعامَل نص يكتبه المستخدم، مثل كلمة بحث أو خانة في نموذج، كجزء من استعلام قاعدة بيانات أو أمر نظام. والمثال الكلاسيكي خانة بحث تبني الاستعلام بلصق النص، فيستطيع المهاجم قراءة البيانات أو تغييرها.
اسأل: "هل كل استعلامات قاعدة البيانات معلَّمة (parameterised) أو تمر عبر ORM؟ وهل كل مدخل يُتحقق منه مقابل مخطط، مثلاً بـ Zod، قبل أن يصل لمنطق العمل؟"
البندان A06 وA07: التصميم والمصادقة
A06 التصميم غير الآمن
بعض الثغرات لا يصلحها تحديث لأن العملية نفسها صُممت دون التفكير في إساءة الاستخدام: شاشة OTP بمحاولات غير محدودة، أو كوبونات تتراكم، أو مرتجع لا يراجع الدفعة الأصلية، أو قاعدة رسوم توصيل يستطيع العميل تجاوزها.
اسأل: "هل حددتم كيف يمكن إساءة استخدام كل عملية مهمة، مثل الدفع والمرتجعات والخصومات واستعادة كلمة المرور، وما الذي يمنع ذلك؟"
A07 إخفاقات المصادقة
ضعف في تسجيل الدخول والجلسات: لا حد لمحاولات تخمين كلمة المرور، ولا تحقق بخطوتين للمديرين، وجلسات لا تنتهي، أو روابط استعادة كلمة المرور يمكن استخدامها أكثر من مرة.
اسأل: "هل يوجد تحديد للمحاولات على الدخول والاستعادة؟ هل التحقق بخطوتين متاح للمديرين؟ كم مدة الجلسة، وهل تُلغى عند الخروج وتغيير كلمة المرور؟"
البنود A08 إلى A10: السلامة والسجلات والأخطاء
A08 إخفاقات سلامة البرمجيات والبيانات
النظام يثق في كود أو بيانات دون التأكد من أنها لم تُعدَّل. وأوضح مثال لمتجر مصري هو تأكيد الدفع: إذا سجّل المتجر الطلب مدفوعاً لمجرد وصول إشعار، دون التحقق منه مع بوابة الدفع، يمكن لطلب مزوّر أن يصنع طلبات "مدفوعة". وتشمل الفئة أيضاً التحديثات غير الموقّعة ومسارات النشر غير الآمنة.
اسأل: "كيف نتحقق أن إشعار الدفع جاء فعلاً من البوابة؟ ومن يستطيع تعديل مسار النشر؟"
A09 إخفاقات السجلات والتنبيهات الأمنية
بدون سجلات وتنبيهات مفيدة قد يستمر الهجوم أسابيع. وقد غيّرت OWASP اسم الفئة للتأكيد على التنبيه: السجل الذي لا يُنبَّه به أحد لا يوقف شيئاً.
اسأل: "ما الأحداث التي تُسجَّل، مثل الدخول ومحاولات الوصول المرفوضة والتصدير وتغيير الصلاحيات؟ من يستلم التنبيهات، وكم مدة الاحتفاظ بالسجلات؟"
A10 سوء التعامل مع الحالات الاستثنائية
فئة جديدة في 2025 تتناول ما يحدث عند الخطأ: تأخر قاعدة البيانات، أو بوابة دفع لا ترد، أو مدخل غير متوقع. ومن السلوك غير الآمن "الفشل المفتوح" (السماح بالدخول عند فشل الفحص)، أو ترك عملية نصف مكتملة، أو عرض تفاصيل الخطأ التقنية للمستخدم.
اسأل: "ماذا يحدث إذا فشل فحص الصلاحية أو بوابة الدفع أو قاعدة البيانات في منتصف الطلب؟ هل يرى المستخدم رسالة عامة بينما تذهب التفاصيل للسجلات؟"
لماذا يهمك هذا في 2026؟
وجد تقرير Verizon لتحقيقات اختراق البيانات 2026 أن استغلال الثغرات أصبح أول طريقة يدخل بها المهاجمون، في 31% من الاختراقات، متقدماً على كلمات المرور المسروقة لأول مرة منذ 19 عاماً. وذكر أيضاً أن 26% فقط من الثغرات الحرجة عولجت بالكامل في 2025، وأن أطرافاً خارجية كانت طرفاً في 48% من الاختراقات. بمعنى بسيط: الثغرات المعروفة تبقى مفتوحة طويلاً، والموردون جزء من مخاطرك.
وفي مصر هناك بُعد قانوني كذلك: قانون حماية البيانات الشخصية 151 لسنة 2020 يُلزم باتخاذ تدابير تقنية وتنظيمية لحماية البيانات، وتنتهي مهلة توفيق الأوضاع وفق اللائحة التنفيذية في 1 نوفمبر 2026. وتحوّل قائمة أمن المواقع قبل الإطلاق هذه المخاطر إلى اثني عشر إجراءً عملياً.
كيف تستخدم OWASP في العقود واختبار الاستلام؟
قائمة Top 10 تخبرك بما يجب أن تقلق منه. أما للتحقق من أن النظام محمي فعلاً، فتنشر OWASP معيار التحقق من أمن التطبيقات (ASVS). ووفق مشروع OWASP ASVS، أحدث إصدار مستقر هو 5.0.0 الصادر في مايو 2025، وهو معيار مفتوح لأمن تطبيقات وخدمات الويب بكل أنواعها، ويقسم متطلبات تفصيلية قابلة للاختبار على ثلاثة مستويات متزايدة الصرامة.
بنود تضعها في عقد البرمجة
- يُطوَّر النظام بما يعالج مخاطر OWASP Top 10:2025، ويُتحقق منه وفق مستوى متفق عليه من ASVS 5.0.
- قبل الاستلام يقدم المورد ملخص اختبار أمني، وتُصلَح الملاحظات الحرجة والعالية ويُعاد اختبارها على نفقته.
- يقدم المورد قائمة بالمكونات الخارجية ويلتزم بالتحديثات الأمنية لمدة متفق عليها بعد الإطلاق.
- لا تبقى حسابات افتراضية أو بيانات تجريبية أو أسرار في البيئة الفعلية.
- تشمل السجلات الدخول ومحاولات الوصول المرفوضة وتصدير البيانات وتغيير الصلاحيات، ويحق للعميل الاطلاع عليها.
- يحق للعميل التعاقد على اختبار اختراق مستقل، ويتعاون المورد في الإصلاحات.
قائمة استلام مبسطة
| البند | الدليل المطلوب |
|---|---|
| اختبار الصلاحيات لكل دور ولكل سجل | حالات الاختبار ونتائجها |
| تأمين إعدادات البيئة الفعلية | قائمة معتمدة وموقعة |
| فحص المكتبات وتحديثها | تقرير الفحص وقائمة المكونات |
| تجزئة كلمات المرور وتشفير البيانات أثناء النقل | وصف مكتوب |
| التحقق من المدخلات والاستعلامات المعلَّمة | ملاحظة مراجعة الكود |
| دراسة إساءة استخدام الدفع والمرتجعات وOTP | مذكرة تصميم قصيرة |
| التحقق من إشعارات الدفع | نتيجة اختبار |
| السجلات والتنبيهات الأمنية تعمل | عرض تنبيه فعلي |
| التعامل الآمن مع الأخطاء | اختبار سيناريوهات الفشل |
وللأنظمة التي تحفظ مدفوعات أو بيانات صحية أو قوائم عملاء كبيرة أضف اختباراً مستقلاً؛ ويشرح دليل اختبار الاختراق وتقييم الثغرات ما الذي تطلبه. وإذا كان نظامك يوفر واجهات API لتطبيق موبايل، فاقرأ أمن واجهات API للتطبيقات والربط.
كيف تساعدك Nilex
تبني Nilex أنظمتها مع وضع هذه المخاطر في الاعتبار: خوادم Express.js تفحص الصلاحيات على السيرفر، وتحقق من كل طلب بمخططات Zod، وترويسات أمان Helmet، واستعلامات معلَّمة، وسجلات منظمة. ويمكن أن يأتي كل موقع شركة أو نظام نسلمه بملخص مكتوب مربوط ببنود OWASP Top 10، ونستطيع مراجعة نظامك الحالي بنفس الطريقة.
الأسئلة الشائعة
ما هي OWASP Top 10 ببساطة؟
قائمة مجانية يصدرها مجتمع OWASP بأخطر عشر فئات من المخاطر الأمنية في تطبيقات الويب. النسخة الحالية صادرة في 2025 ويتصدرها ضعف التحكم في الصلاحيات.
ما الجديد في OWASP Top 10 إصدار 2025؟
فئتان جديدتان: إخفاقات سلسلة توريد البرمجيات (A03) وسوء التعامل مع الحالات الاستثنائية (A10). ودُمجت ثغرة SSRF في ضعف التحكم في الصلاحيات، وتغيّر اسم فئتين إلى إخفاقات المصادقة وإخفاقات السجلات والتنبيهات الأمنية.
هل OWASP Top 10 شهادة أو قانون ملزم؟
لا. هي وثيقة توعوية وليست شهادة، وليست اشتراطاً قانونياً في مصر. لكنها مرجع شائع في العقود والمراجعات الأمنية، بينما يقدم معيار ASVS المتطلبات التفصيلية التي يُختبر النظام عليها.
هل تنطبق ثغرات OWASP على مواقع ووردبريس والمتاجر الجاهزة؟
نعم، تنطبق على أي تطبيق ويب، بما فيها مواقع ووردبريس والمتاجر الجاهزة والأنظمة المبرمجة خصيصاً. ومخاطر سلسلة التوريد مثل الإضافات القديمة وأخطاء الإعدادات مهمة بشكل خاص في المنصات الجاهزة.
كيف أعرف أن موقعي محمي من ثغرات OWASP Top 10؟
اطلب من المبرمج إجابات مكتوبة عن أسئلة هذا الدليل، ثم اطلب اختباراً أمنياً وفق مستوى متفق عليه من ASVS. أصلح الملاحظات الحرجة والعالية وأعد الاختبار قبل الإطلاق.
تريد مراجعة موقعك أو نظامك وفق OWASP Top 10:2025 بلغة واضحة؟ اطلب استشارة مجانية عبر صفحة التواصل.



