تطبيق حراري

يشمل أمن التطبيقات ( AppSec ) جميع المهام التي تُدخل دورة حياة تطوير برمجيات آمنة إلى فرق التطوير. هدفه النهائي هو تحسين ممارسات الأمان، ومن خلال ذلك، اكتشاف المشكلات الأمنية في التطبيقات وإصلاحها، والأفضل منعها. وهو يشمل دورة حياة التطبيق بأكملها بدءًا من تحليل المتطلبات والتصميم والتنفيذ والتحقق، وصولًا إلى الصيانة. [ 1 ]

أمن تطبيقات الويب هو فرع من فروع أمن المعلومات، ويختص بأمن المواقع الإلكترونية وتطبيقات الويب وخدمات الويب . ويستند أمن تطبيقات الويب، بشكل عام، إلى مبادئ أمن التطبيقات، ولكنه يطبقها تحديدًا على الإنترنت وأنظمة الويب . [ 2 ] [ 3 ] كما يركز أمن التطبيقات على تطبيقات الهواتف المحمولة وأمنها، بما في ذلك تطبيقات iOS وAndroid.

أدوات أمان تطبيقات الويب هي أدوات متخصصة للعمل مع حركة مرور HTTP، على سبيل المثال، جدران حماية تطبيقات الويب .

الأساليب

تُحدد الأساليب المختلفة مجموعات فرعية مختلفة من الثغرات الأمنية الكامنة في التطبيق، وتكون أكثر فعالية في مراحل مختلفة من دورة حياة البرمجيات. ويمثل كل منها مفاضلات مختلفة بين الوقت والجهد والتكلفة والثغرات المكتشفة.

  • مراجعة التصميم . قبل كتابة الكود، يمكن مراجعة بنية التطبيق وتصميمه بحثًا عن أي ثغرات أمنية. ومن التقنيات الشائعة في هذه المرحلة إنشاء نموذج للتهديدات .
  • اختبار الصندوق الأبيض ، أو مراجعة الكود . فحص نقدي للبنية الداخلية، والهندسة المعمارية، والتصميم، وما إلى ذلك.
  • اختبار الصندوق الأسود . يختبر الوظائف بدلاً من البنية الداخلية.
  • أدوات الأتمتة. يمكن أتمتة العديد من أدوات الأمان من خلال دمجها في بيئة التطوير أو الاختبار. ومن أمثلة ذلك أدوات DAST/SAST المؤتمتة المدمجة في محررات الأكواد أو منصات التكامل المستمر/التسليم المستمر (CI/CD).
  • منصات الثغرات الأمنية المنسقة . هذه حلول أمنية للتطبيقات مدعومة من قبل المخترقين، تقدمها العديد من المواقع الإلكترونية ومطوري البرامج، والتي يمكن للأفراد من خلالها الحصول على التقدير والتعويض مقابل الإبلاغ عن الأخطاء.

التهديدات الأمنية

يوفر مشروع أمن التطبيقات العالمي المفتوح ( OWASP ) موارد مجانية ومفتوحة المصدر. وتقوده مؤسسة OWASP غير الربحية. وتُعدّ قائمة OWASP لأهم 10 ثغرات أمنية لعام 2017 نتاجًا لبحث حديث استند إلى بيانات شاملة جُمعت من أكثر من 40 منظمة شريكة. وكشفت هذه البيانات عن ما يقارب 2.3 مليون ثغرة أمنية في أكثر من 50,000 تطبيق. [ 4 ] ووفقًا لقائمة OWASP لأهم 10 ثغرات أمنية لعام 2021، تشمل أخطر عشرة مخاطر أمنية لتطبيقات الويب ما يلي: [ 5 ] [ 6 ]

  1. نظام التحكم في الوصول معطل
  2. إخفاقات التشفير
  3. حقن
  4. تصميم غير آمن
  5. سوء تكوين الأمان
  6. مكونات ضعيفة وقديمة
  7. حالات فشل تحديد الهوية والمصادقة
  8. أعطال في سلامة البرامج والبيانات
  9. تسجيل حالات فشل المراقبة الأمنية*
  10. تزوير الطلبات من جانب الخادم (SSRF)*

ضوابط الأمان

قائمة OWASP لأفضل 10 ضوابط استباقية لعام 2024 هي قائمة بتقنيات الأمان التي يجب على كل مهندس ومطور برامج معرفتها والالتزام بها.

تحتوي القائمة الحالية على ما يلي:

  1. تطبيق نظام التحكم في الوصول
  2. استخدم التشفير بالطريقة الصحيحة
  3. تحقق من صحة جميع المدخلات وتعامل مع الاستثناءات
  4. معالجة الأمن من البداية
  5. إعدادات آمنة افتراضياً
  6. حافظ على أمان مكوناتك
  7. تطبيق الهوية الرقمية
  8. استخدم ميزات أمان المتصفح
  9. تطبيق نظام تسجيل ومراقبة الأمان
  10. إيقاف عمليات تزوير الطلبات من جانب الخادم

أدوات لاختبارات الأمان

تستكشف تقنيات اختبار الأمان الثغرات الأمنية في التطبيقات، مما يجعلها عرضة للاستغلال . ومن الأفضل تطبيق اختبار الأمان طوال دورة حياة تطوير البرمجيات (SDLC) لضمان معالجة الثغرات الأمنية في الوقت المناسب وبشكل شامل.

توجد أنواع عديدة من الأدوات الآلية لتحديد الثغرات الأمنية في التطبيقات. تشمل فئات الأدوات الشائعة المستخدمة لتحديد الثغرات الأمنية في التطبيقات ما يلي:

  • يُحلل اختبار أمان التطبيقات الثابت (SAST) شفرة المصدر بحثًا عن الثغرات الأمنية أثناء تطوير التطبيق. وبالمقارنة مع اختبار أمان التطبيقات الديناميكي (DAST)، يُمكن استخدام SAST حتى قبل أن يصبح التطبيق جاهزًا للتنفيذ. ولأن SAST يمتلك إمكانية الوصول إلى شفرة المصدر الكاملة، فهو يُعتبر أسلوبًا مفتوحًا. وهذا يُتيح الحصول على نتائج أكثر تفصيلًا، ولكنه قد يُؤدي إلى العديد من النتائج الإيجابية الخاطئة التي تتطلب التحقق اليدوي.
  • يكشف اختبار أمان التطبيقات الديناميكي (DAST، والذي يُطلق عليه غالبًا ماسحات الثغرات الأمنية ) عن الثغرات الأمنية تلقائيًا من خلال فحص وتحليل مواقع الويب. تتميز هذه الطريقة بقابليتها العالية للتوسع وسهولة دمجها وسرعتها. تُعد أدوات DAST مناسبة تمامًا للتعامل مع الهجمات منخفضة المستوى، مثل ثغرات الحقن، ولكنها غير مناسبة للكشف عن الثغرات عالية المستوى، مثل ثغرات المنطق أو منطق الأعمال. [ 7 ] تُستخدم أدوات اختبار التشويش (Fuzzing) عادةً لاختبار المدخلات. [ 8 ]
  • تُسلط أبحاث أمن تطبيقات الصناعة الضوء على المخاطر المتزايدة المتعلقة بواجهات برمجة التطبيقات غير الآمنة، والتلاعب بالتعليمات البرمجية من جانب العميل، والاستغلال أثناء التشغيل، مما يعزز أهمية إجراء اختبارات أمنية شاملة وديناميكية واختبارات أمنية أثناء التشغيل. [ 9 ]
  • يُقيّم اختبار أمان التطبيقات التفاعلي (IAST) التطبيقات من داخلها باستخدام أدوات برمجية. يجمع هذا الأسلوب بين مزايا كلٍ من اختبار أمان التطبيقات الثابت (SAST) واختبار أمان التطبيقات الديناميكي (DAST)، بالإضافة إلى توفير إمكانية الوصول إلى الشفرة البرمجية، وحركة مرور HTTP، ومعلومات المكتبات، واتصالات الواجهة الخلفية، ومعلومات التكوين. [ 10 ] [ 11 ] تتطلب بعض منتجات IAST مهاجمة التطبيق، بينما يمكن استخدام منتجات أخرى أثناء اختبارات ضمان الجودة العادية. [ 12 ] [ 13 ]
  • تعمل خاصية الحماية الذاتية لتطبيقات وقت التشغيل على تعزيز التطبيقات الحالية لتوفير اكتشاف ومنع الاختراقات من داخل وقت تشغيل التطبيق.
  • تحاول أدوات فحص التبعيات (وتسمى أيضاً تحليل مكونات البرمجيات ) اكتشاف استخدام مكونات برمجية ذات ثغرات أمنية معروفة. يمكن لهذه الأدوات العمل عند الطلب، مثلاً أثناء عملية بناء شفرة المصدر، أو بشكل دوري.

معايير ولوائح الأمن

انظر أيضاً

مراجع

  1. هابي، أندرياس (3 يونيو 2021). "ما هو أمن التطبيقات على أي حال؟" . snikt.net .
  2. "نظرة عامة على أمان تطبيقات الويب" . 2015-10-23.
  3. شعيبو، بالا موسى؛ النرويجي، نوريتا ماريلاند؛ سلامات، محمد حسن؛ العلواني، عبدالكريم (2013-01-17). “مراجعة منهجية لنموذج تطوير أمان تطبيقات الويب”. مراجعة الذكاء الاصطناعي . 43 (2): 259-276 . دوى : 10.1007 / s10462-012-9375-6 . ردمك 0269-2821 . S2CID 15221613 .  
  4. كورولوف، ماريا (27 أبريل 2017). "أحدث قائمة OWASP لأهم 10 ثغرات أمنية تركز على واجهات برمجة التطبيقات وتطبيقات الويب: صدرت قائمة OWASP الجديدة لأهم 10 ثغرات أمنية، وبينما بقي معظمها كما هو، إلا أن هناك إضافات جديدة تركز على تطبيقات الويب وواجهات برمجة التطبيقات". CSO . ProQuest 1892694046 . 
  5. "أهم عشرة مخاطر أمنية لتطبيقات الويب لعام 2021 وفقًا لمشروع OWASP" . مشروع أمان تطبيقات الويب المفتوحة . 2021. تم الاطلاع عليه بتاريخ 11 يناير 2022 .
  6. "ما هو أمن التطبيقات | الأنواع والأدوات وأفضل الممارسات | إمبيرفا" . مركز التعلم . تم الاطلاع عليه بتاريخ 17 يوليو 2025 .
  7. "أجهزة فحص ثغرات تطبيقات الويب" . المعهد الوطني للمعايير والتكنولوجيا (NIST).
  8. "التشويش" . OWASP.
  9. https://quixxi.com/mobile-app-threat-landscape-in-2024/
  10. ويليامز، جيف (2 يوليو 2015). "أفهم SAST وDAST، ولكن ما هو IAST ولماذا هو مهم؟" . كونتراست سيكيوريتي . تم الاطلاع عليه في 10 أبريل 2018 .
  11. "إرشادات OWASP DevSecOps - اختبار أمان التطبيقات التفاعلي" . OWASP . 24-04-2025 . تم الاطلاع عليه بتاريخ 24-04-2025 .
  12. أبيزغوز، إيرين (17 فبراير 2014). "مقدمة في اختبار أمان التطبيقات التفاعلي" . كوتيوم. مؤرشف من الأصل في 3 أبريل 2018. تم الاطلاع عليه في 25 يناير 2018 .
  13. روهر، ماتياس (26 نوفمبر 2015). "IAST: نهج جديد لاختبار الأمان الرشيق" . سيكوديس.
  14. "معيار التحقق من أمان تطبيقات OWASP" .