الجزء الرابع: خريطة التطبيق اللي تفتح لك كل الأبواب المخفية في أمن الويب

درع سيبراني أحمر متوهج مع شاشة عرض خريطة أمن تطبيقات الويب

 في الجزئين السابقين تعرفنا على المفاهيم الأساسية وكيف تحدث الثغرات وكيف يفكر مختبر الاختراق.

اليوم ندخل في الجزء العملي الأهم: كيف تحلل التطبيق وترسم خريطته بطريقة منهجية تجعلك تشوف ما لا يراه المطور ولا حتى فريق الأمن أحيانًا.

كثير من الناس يظنون إن اختبار الاختراق = تشغيل أدوات جاهزة. الحقيقة إن الأدوات مجرد مساعد. الفرق الحقيقي بين المبتدئ والمحترف هو الخريطة.

لماذا رسم خريطة التطبيق أهم خطوة؟

بدون خريطة واضحة أنت زي اللي يمشي في مدينة كبيرة بدون خريطة. ممكن تلاقي شارع هنا وثغرة هناك، لكنك مش هتشوف الصورة الكاملة، ومش هتعرف فين النقاط الحساسة اللي لو سقطت هتقع المنظومة كلها.

الخريطة الجيدة توضح لك:

نقاط الدخول (Entry Points)

التدفقات الحساسة (Sensitive Flows)

العلاقات بين المكونات

البيانات اللي بتنتقل وأين تُخزن

الأسطح الهجومية (Attack Surfaces)

المنهجية العملية لرسم خريطة التطبيق

جمع المعلومات الأولي (Reconnaissance)

ابدأ من الخارج: النطاقات الفرعية، ملفات robots.txt وsitemap، رؤوس الـ HTTP، التقنيات المستخدمة (Wappalyzer أو BuiltWith)، أي واجهات API مكشوفة.

تحديد نقاط الدخول

كل مكان يقدر المستخدم يدخل منه بيانات أو يغير سلوك التطبيق:

نماذج تسجيل الدخول والتسجيل

حقول البحث والفلاتر

رفع الملفات

الـ APIs (REST أو GraphQL)

المعاملات في الـ URL والـ Cookies والـ Headers

تتبع التدفقات الحساسة

ركز على العمليات اللي فيها صلاحيات أو بيانات مهمة:

تسجيل الدخول وإعادة تعيين كلمة المرور

عمليات الدفع أو نقل الأموال

تعديل الصلاحيات أو الملفات الشخصية

أي عملية بتغير حالة النظام

رسم العلاقات بين المكونات

استخدم أدوات بسيطة زي Miro أو حتى ورقة وقلم في البداية. ارسم:

الواجهة الأمامية → الخادم → قاعدة البيانات

الخدمات الخارجية (مثل بوابات الدفع أو خدمات الرسائل)

نقاط المصادقة والتفويض

تحديد الأسطح الهجومية وترتيبها حسب الأولوية

مش كل نقطة دخول متساوية. رتبها حسب:

قيمة البيانات اللي بتمر منها

مستوى الصلاحيات اللي ممكن توصل لها

سهولة الاستغلال المحتملة

نصيحة ذهبية من الميدان

أفضل مختبري الاختراق اللي اشتغلت معاهم مش اللي بيحفظوا أسماء الثغرات، هم اللي بيرسموا خريطة واضحة قبل ما يفتحوا أي أداة. الخريطة بتخليهم يعرفوا إيه اللي يستاهل الوقت وإيه اللي ممكن يسيبوه لآخر الشغل.

في الجزء الجاي هنطبق المنهجية دي عمليًا على تطبيق حقيقي خطوة بخطوة، وهنشوف إزاي نحول الخريطة دي لقائمة هجمات مرتبة وفعالة.

لو عندك تطبيق أو فكرة معينة عايز نطبق عليها المنهجية، اكتبها في التعليقات. خلينا نحول النظرية لواقع مع بعض.

تعليقات

‏قال غير معرف…
Good

الأكثر قراءة هذا الأسبوع

أمن تطبيقات الويب للمبتدئين: الأساسيات التي لا تتخطاها

تخزين التوكن في LocalStorage: الخطأ اللي يخلي أي XSS يسرق حسابك بالكامل

ويندوز يخفي عنك الكثير… اكتشف 7 أدوات ستغير طريقة استخدامك لجهازك 🤯