أحمد دوميBTEC IT
مقارنةالأمن السيبرانيمبني على مادة أحمد دومي

ثغرات البرامج: حقن SQL (SQL Injection) وثغرة يوم الصفر وتنزيل البرامج غير الموثوقة

Software Vulnerabilities: SQL Injection and Zero-Day

الجواب المختصر

أحيانًا تكون المشكلة في البرنامج نفسه: خطأ أو ثغرة يستغلها المهاجم. من أشهر ثغرات تطبيقات الويب حقن SQL، حيث يكتب المهاجم أوامر قاعدة بيانات بدل نص عادي في مربع إدخال فينفذها الموقع غير المحمي. وهناك ثغرة يوم الصفر التي اكتُشفت ولم يتوفر لها إصلاح بعد. ومن الأخطار أيضًا تنزيل برنامج يبدو طبيعيًا من مصدر غير موثوق وبداخله برنامج ضار.

حقن SQL

تخيّل موقعًا فيه مربع بحث يُفترض أن يكتب فيه المستخدم اسم منتج فيبحث الموقع في قاعدة البيانات. المهاجم يكتب بدل ذلك أوامر SQL مصممة للتلاعب بقاعدة البيانات. إن لم يكن الموقع محميًا جيدًا نفّذها، وقد يستطيع المهاجم قراءة البيانات أو تعديلها أو حذفها. و SQL لغة تُستخدم للاستعلام عن البيانات داخل قواعد البيانات.

ثغرة يوم الصفر (Zero-Day)

الشركات لا تعرف دائمًا جميع الثغرات في برامجها. قد يكتشف شخص ثغرة لم يعلم بها المطوّر، وحينها تكون خطرة جدًا لأنه قد لا يوجد تحديث أمني يغلقها بعد. هذا هو ثغرة يوم الصفر: ثغرة اكتُشفت ولم يتوفر لها إصلاح.

البرامج من مصادر غير موثوقة

قد يُنزّل موظف برنامجًا يبدو طبيعيًا لكنه يحتوي برنامجًا ضارًا. لذلك تُحدَّد مصادر البرامج المسموحة ويُدرَّب المستخدمون (أنواع البرمجيات الخبيثة).

الثغرةمصدر الخطرالحل الأقرب
حقن SQLمدخلات غير محمية في تطبيق ويببرمجة وحماية صحيحة للمدخلات
يوم الصفرثغرة بلا إصلاح بعدطبقات حماية وتحديث فور صدور الإصلاح
برنامج غير موثوقسلوك المستخدم ومصدر البرنامجتدريب وسياسة تثبيت

وللتحديثات انظر التحديثات الأمنية، وللخريطة الشاملة أنواع ثغرات النظام.

المصطلحات: عربي ↔ English

حقن SQL
SQL Injection
ثغرة يوم الصفر
Zero-Day Vulnerability
قاعدة بيانات
Database
تطبيق ويب
Web Application
تحديث أمني
Security Update

كل المصطلحات في القاموس ←

لماذا يهمّ هذا في BTEC؟

قارن في إجابتك بين ثغرة يمكن إغلاقها بتحديث وثغرة لا إصلاح لها بعد؛ فهذا يفسر لماذا لا يكفي التحديث وحده.

الربط الرسمي مقابل شرح أحمد دومي

البنية الرسمية (Pearson): الوحدة 11، الهدف A — فهم تهديدات الأمن السيبراني وثغرات النظام وأساليب الحماية الأمنية. ربط الموضوع بهذا الهدف اجتهاد من الموقع بحسب عنوان الهدف الرسمي، لا قائمة مواضيع رسمية. رموز المعايير الخاصة بهذا الهدف مذكورة في صفحة الوحدة.

شرح أحمد دومي: شرح هذه الصفحة مبني على مادة أحمد دومي وأُعدّ للنشر هنا بصياغة الموقع، وقد يتضمن أمثلة توضيحية ونصائح كتابة. وهو ليس نصًّا رسميًّا ولا حلًّا لمهمة.

أسئلة تجيب عنها هذه الصفحة

  • ما هو SQL Injection؟
  • كيف يعمل هجوم حقن SQL؟
  • ما هي ثغرة يوم الصفر (Zero-Day)؟

عن كاتب الصفحة

أحمد دومي — Ahmad Domi

مدرّس BTEC IT · الأردن

نوع المحتوى
شرح مبني على مادة أحمد دومي — وليس نصًّا رسميًّا من Pearson
آخر مراجعة
المصدر
  • مادة «مبادئ الأمن السيبراني» (أحمد دومي) — ثغرات البرامج