اختبار أمان تطبيقات الويب للمبتدئين — دليل OWASP Top 10 بالعربي
19 أغسطس 2026 · بواسطة Pentevo
لماذا اختبار أمان الويب؟
في عالم يزداد فيه الاعتماد على التطبيقات الرقمية يومًا بعد يوم، باتت الثغرات الأمنية في تطبيقات الويب من أكثر المخاطر تكلفةً على الشركات والمستخدمين على حدٍّ سواء. تقرير IBM لعام 2025 يشير إلى أن متوسط تكلفة اختراق البيانات تجاوز 4.8 مليون دولار، ومعظم هذه الاختراقات يبدأ من ثغرة في تطبيق ويب.
هذا يعني فرصة مهنية استثنائية لمن يتخصص في اختبار أمان الويب. الطلب على متخصصي أمان التطبيقات في ارتفاع مستمر في السعودية والإمارات ومصر وسائر دول المنطقة العربية، مع رواتب تبدأ من 15,000 ريال شهريًا في السوق السعودي وترتفع بسرعة مع الخبرة.
أما برامج Bug Bounty، فهي الباب الذهبي للمبتدئين: شركات مثل Google وMeta وMicrosoft تدفع آلاف الدولارات مقابل كل ثغرة تُكتشف وتُبلَّغ عنها بشكل مسؤول. باحثون عرب حققوا مكاسب تتجاوز مئات الآلاف من الدولارات من برامج Bug Bounty. الطريق مفتوح — تحتاج فقط إلى أن تبدأ بالأساسيات الصحيحة.
OWASP Top 10 مشروحًا بالعربي
OWASP (مشروع أمان تطبيقات الويب المفتوحة) هي منظمة غير ربحية تُصدر قائمة بأخطر عشر ثغرات في تطبيقات الويب. هذه القائمة هي المرجع الأساسي لكل مختبر أمان في العالم.
1. Broken Access Control — كسر التحكم بالوصول
أخطر ثغرة في القائمة. تحدث حين يستطيع المستخدم الوصول إلى موارد أو بيانات لا يملك صلاحية الوصول إليها. مثال بسيط: تغيير رقم الطلب في الرابط من /orders/1001 إلى /orders/1002 لترى طلبات مستخدم آخر. هذا النوع يُعرف أيضًا بـ IDOR (الإحالة المباشرة غير الآمنة للكائنات) أو BOLA في سياق واجهات API.
2. Cryptographic Failures — فشل التشفير
عدم تشفير البيانات الحساسة مثل كلمات المرور أو بيانات بطاقات الائتمان أو المعلومات الشخصية. يشمل استخدام خوارزميات تشفير قديمة أو ضعيفة مثل MD5 وSHA-1 دون ملح (salt).
3. Injection — الحقن
فئة واسعة تشمل SQL Injection وCommand Injection وXPath Injection. في SQL Injection، يُدخل المهاجم كودًا SQL في حقل إدخال المستخدم ليتحكم في قاعدة البيانات. مثال كلاسيكي: إدخال ' OR 1=1 -- في خانة اسم المستخدم لتجاوز تسجيل الدخول.
4. Insecure Design — التصميم غير الآمن
ثغرات ناتجة عن قرارات تصميمية خاطئة منذ البداية، مثل إرسال رمز إعادة تعيين كلمة المرور عبر البريد الإلكتروني دون تحديد مدة انتهاء الصلاحية.
5. Security Misconfiguration — الإعداد الأمني الخاطئ
قواعد بيانات مكشوفة على الإنترنت، صفحات إدارة بكلمات مرور افتراضية، رسائل خطأ تكشف معلومات حساسة عن بنية التطبيق.
6. Vulnerable and Outdated Components — المكونات الضعيفة أو المتقادمة
استخدام مكتبات أو إطارات عمل قديمة تحتوي على ثغرات معروفة. كثير من الاختراقات الكبرى حدثت بسبب عدم تحديث مكتبة واحدة.
7. Authentication Failures — فشل المصادقة
كلمات مرور ضعيفة، غياب المصادقة الثنائية، جلسات لا تنتهي، أو إمكانية تخمين بيانات الدخول بهجمات القوة الغاشمة (Brute Force).
8. Software and Data Integrity Failures — فشل سلامة البرنامج والبيانات
التحقق غير الكافي من مصدر التحديثات أو الإضافات، مما يفتح الباب لهجمات سلسلة التوريد (Supply Chain Attacks).
9. Security Logging and Monitoring Failures — فشل التسجيل والمراقبة
غياب سجلات الأحداث الأمنية أو عدم مراقبتها يجعل اكتشاف الاختراقات متأخرًا جدًا، وأحيانًا يسمح للمهاجم بالبقاء داخل النظام لأشهر.
10. SSRF — تزوير الطلبات من جهة الخادم
يستغل المهاجم التطبيق لإجراء طلبات HTTP إلى موارد داخلية لا ينبغي أن تكون قابلة للوصول من الخارج، مثل واجهات الإدارة الداخلية أو خدمات البنية التحتية السحابية.
الأدوات الأساسية لاختبار أمان الويب
Burp Suite
الأداة الأكثر استخدامًا في المجال. تعمل كوسيط (Proxy) بين متصفحك والخادم، تتيح لك اعتراض الطلبات وتعديلها وإعادة إرسالها. النسخة المجانية (Community) كافية للمبتدئين. تتضمن:
- Proxy: اعتراض وتعديل حركة HTTP
- Repeater: إعادة إرسال الطلبات مع تعديلات
- Intruder: هجمات متعددة الحقول (محدود في النسخة المجانية)
- Scanner: فحص تلقائي للثغرات (في النسخة المدفوعة)
OWASP ZAP
بديل مجاني ومفتوح المصدر لـ Burp Suite. مناسب للمبتدئين بواجهة أسهل، ويدعم الفحص التلقائي مجانًا. مثالي للبدء قبل الانتقال إلى Burp Suite.
ffuf
أداة سطر أوامر سريعة لاكتشاف الملفات والمسارات المخفية في تطبيقات الويب (Directory/File Fuzzing). مثال الاستخدام:
ffuf -u https://target.com/FUZZ -w /path/to/wordlist.txt
sqlmap
أداة مخصصة لاكتشاف واستغلال ثغرات SQL Injection تلقائيًا. قوية جدًا لكن استخدمها فقط على بيئات تدريبية أو بعد الحصول على إذن صريح. مثال:
sqlmap -u "https://target.com/page?id=1" --dbs
بيئات التدريب الآمنة
لا تختبر أبدًا على تطبيقات حقيقية دون إذن. هذه البيئات مصممة خصيصًا للتعلم:
DVWA (Damn Vulnerable Web Application) — تطبيق ويب مصمم ليكون ضعيفًا، يُنصَّب محليًا عبر XAMPP أو Docker. يغطي SQL Injection وXSS وCommand Injection وغيرها بمستويات صعوبة متدرجة.
PortSwigger Web Academy — منصة مجانية من صانعي Burp Suite. تحتوي على مئات المختبرات التفاعلية لكل ثغرة في OWASP Top 10. الأفضل للتعلم المنظم.
TryHackMe — منصة تعليمية بمسارات متدرجة ومناسبة جدًا للمبتدئين العرب. تحتوي على غرف (Rooms) متخصصة في اختبار أمان الويب.
HackTheBox — للمستوى المتوسط والمتقدم. تحديات أكثر صعوبة وأقرب إلى السيناريوهات الواقعية.
خطوات اختبار تطبيق ويب خطوة بخطوة
الخطوة الأولى: جمع المعلومات (Reconnaissance)
قبل أي شيء، افهم التطبيق جيدًا:
- ما التقنيات المستخدمة؟ (PHP، Node.js، Django؟)
- ما المنافذ والخدمات المفتوحة؟
- ما نقاط الإدخال المتاحة؟ (نماذج، معاملات URL، ترويسات HTTP)
أدوات مفيدة: Wappalyzer لتحديد التقنيات، ffuf لاكتشاف المسارات الخفية.
الخطوة الثانية: تعيين نطاق التطبيق (Mapping)
تصفح كل صفحة وسجّل كل نقطة إدخال. استخدم Burp Suite لرؤية الطلبات كلها. انتبه لـ:
- نماذج تسجيل الدخول وإنشاء الحسابات
- صفحات البحث وتصفية النتائج
- رفع الملفات
- معاملات URL والكوكيز وترويسات الطلبات
الخطوة الثالثة: اختبار نقاط الإدخال
ابدأ باختبار نقطة إدخال واحدة في كل مرة:
- جرب إدخال قيم غير متوقعة (أرقام في حقول النص، نصوص في حقول الأرقام)
- جرب الأحرف الخاصة:
' " < > ; ( ) -- /* - راقب ردود الخادم بعناية — أي رسالة خطأ أو سلوك غير طبيعي هو إشارة مهمة
الخطوة الرابعة: استغلال الثغرات المكتشفة
عند اكتشاف مؤشر ثغرة، ابحث عن الحمولة (Payload) المناسبة. موقع PayloadsAllTheThings على GitHub يحتوي على حمولات لكل نوع من الثغرات. وثّق كل خطوة بلقطات شاشة وتفاصيل الطلب والاستجابة.
الخطوة الخامسة: التوثيق والتقرير
كل ثغرة تجدها تستحق توثيقًا دقيقًا قبل الإبلاغ عنها.
كيف تكتب تقريرًا عن ثغرة أمنية
التقرير الجيد هو ما يُميّز الباحث المحترف عن الهاوي. يجب أن يتضمن التقرير:
العنوان: وصف موجز وواضح للثغرة — مثال: "SQL Injection في معامل id بصفحة المنتج"
الخطورة (Severity): صنّف الثغرة وفق معيار CVSS أو نظام البرنامج (Critical / High / Medium / Low)
الوصف: شرح الثغرة وسبب وجودها وما الذي يجعلها خطيرة
خطوات الاستنساخ (Reproduction Steps): خطوات تفصيلية تمكّن الفريق التقني من إعادة إنتاج الثغرة بدقة:
- افتح صفحة
/products?id=1 - عدّل المعامل إلى
id=1' - لاحظ رسالة الخطأ التي تكشف عن بنية قاعدة البيانات
الدليل (Proof of Concept): لقطات شاشة أو مقاطع فيديو توضح الثغرة
التأثير: ماذا يستطيع المهاجم أن يفعل إذا استغل هذه الثغرة؟ (سرقة بيانات، اختراق الحسابات، التحكم في الخادم؟)
التوصية: كيف تُصلح الثغرة؟ (استخدام Prepared Statements لمنع SQL Injection، أو Parameterized Queries)
ماذا بعد؟
اختبار أمان الويب مجال عميق ومتجدد باستمرار. الخطوات التالية بعد إتقان الأساسيات:
- تعمّق في ثغرات API وREST Web Services، فهي مصدر Bug Bounty رئيسي في 2026
- تعلم منهجية اختبار OWASP Testing Guide كاملة
- شارك في برامج Bug Bounty على منصات HackerOne وBugcrowd وIntigriti
- احصل على شهادة eWPT أو BSCP (Burp Suite Certified Practitioner)
للمزيد حول Bug Bounty وكيفية تحقيق دخل من اكتشاف الثغرات، اقرأ دليل Bug Bounty للمبتدئين بالعربي. وللتعمق أكثر في كل ثغرة من ثغرات OWASP، راجع شرح OWASP Top 10 بالتفصيل.
اختبار أمان الويب ليس مجرد مهارة تقنية — إنه تفكير نقدي وفضول دائم وأخلاق مهنية راسخة. ابدأ بالبيئات التدريبية، تعلم بعمق، وساهم في جعل الإنترنت مكانًا أكثر أمانًا للجميع.
الأسئلة الشائعة
من أين أبدأ في اختبار أمان الويب؟
ابدأ بتعلم أساسيات HTTP وكيفية عمل تطبيقات الويب، ثم تدرب على منصات مثل PortSwigger Web Academy وTryHackMe، واستخدم بيئات تدريبية آمنة مثل DVWA قبل أي شيء آخر.
هل أحتاج خبرة برمجية لاختبار أمان الويب؟
لا تحتاج إلى أن تكون مبرمجًا محترفًا، لكن فهم أساسيات HTML وJavaScript وSQL يساعدك كثيرًا على فهم الثغرات واستغلالها. معظم المبتدئين يتعلمون هذه الأساسيات بالتوازي مع تعلم الأمان.
ما أخطر ثغرات الويب في 2026؟
وفق قائمة OWASP Top 10، أخطر الثغرات في 2026 هي: Broken Access Control، والحقن (SQL Injection وXSS)، وفشل المصادقة، وSSRF، وكشف البيانات الحساسة. ثغرة BOLA/IDOR تتصدر قائمة Bug Bounty بسبب انتشارها الواسع في واجهات API.
كيف أتدرب قانونيًا على اختبار الويب؟
استخدم بيئات تدريبية مُصممة خصيصًا لذلك مثل DVWA وWebGoat وPortSwigger Web Academy وTryHackMe وHackTheBox. لا تختبر أي موقع أو تطبيق حقيقي دون إذن صريح وكتابي من أصحابه.
طبّق هذا عمليًا
أكاديمية Pentevo تحوّل هذه المفاهيم إلى دروس موجّهة وفيديوهات واختبارات — مجانًا.
ابدأ التعلّم مجانًا