ثغرات البرامج: حقن SQL (SQL Injection) وثغرة يوم الصفر وتنزيل البرامج غير الموثوقة
Software Vulnerabilities: SQL Injection and Zero-Day
الجواب المختصر
أحيانًا تكون المشكلة في البرنامج نفسه: خطأ أو ثغرة يستغلها المهاجم. من أشهر ثغرات تطبيقات الويب حقن SQL، حيث يكتب المهاجم أوامر قاعدة بيانات بدل نص عادي في مربع إدخال فينفذها الموقع غير المحمي. وهناك ثغرة يوم الصفر التي اكتُشفت ولم يتوفر لها إصلاح بعد. ومن الأخطار أيضًا تنزيل برنامج يبدو طبيعيًا من مصدر غير موثوق وبداخله برنامج ضار.
حقن SQL
تخيّل موقعًا فيه مربع بحث يُفترض أن يكتب فيه المستخدم اسم منتج فيبحث الموقع في قاعدة البيانات. المهاجم يكتب بدل ذلك أوامر SQL مصممة للتلاعب بقاعدة البيانات. إن لم يكن الموقع محميًا جيدًا نفّذها، وقد يستطيع المهاجم قراءة البيانات أو تعديلها أو حذفها. و SQL لغة تُستخدم للاستعلام عن البيانات داخل قواعد البيانات.
ثغرة يوم الصفر (Zero-Day)
الشركات لا تعرف دائمًا جميع الثغرات في برامجها. قد يكتشف شخص ثغرة لم يعلم بها المطوّر، وحينها تكون خطرة جدًا لأنه قد لا يوجد تحديث أمني يغلقها بعد. هذا هو ثغرة يوم الصفر: ثغرة اكتُشفت ولم يتوفر لها إصلاح.
البرامج من مصادر غير موثوقة
قد يُنزّل موظف برنامجًا يبدو طبيعيًا لكنه يحتوي برنامجًا ضارًا. لذلك تُحدَّد مصادر البرامج المسموحة ويُدرَّب المستخدمون (أنواع البرمجيات الخبيثة).
| الثغرة | مصدر الخطر | الحل الأقرب |
|---|---|---|
| حقن SQL | مدخلات غير محمية في تطبيق ويب | برمجة وحماية صحيحة للمدخلات |
| يوم الصفر | ثغرة بلا إصلاح بعد | طبقات حماية وتحديث فور صدور الإصلاح |
| برنامج غير موثوق | سلوك المستخدم ومصدر البرنامج | تدريب وسياسة تثبيت |
وللتحديثات انظر التحديثات الأمنية، وللخريطة الشاملة أنواع ثغرات النظام.
المصطلحات: عربي ↔ English
- حقن SQL
- SQL Injection
- ثغرة يوم الصفر
- Zero-Day Vulnerability
- قاعدة بيانات
- Database
- تطبيق ويب
- Web Application
- تحديث أمني
- Security Update
لماذا يهمّ هذا في BTEC؟
قارن في إجابتك بين ثغرة يمكن إغلاقها بتحديث وثغرة لا إصلاح لها بعد؛ فهذا يفسر لماذا لا يكفي التحديث وحده.
الربط الرسمي مقابل شرح أحمد دومي
البنية الرسمية (Pearson): الوحدة 11، الهدف A — فهم تهديدات الأمن السيبراني وثغرات النظام وأساليب الحماية الأمنية. ربط الموضوع بهذا الهدف اجتهاد من الموقع بحسب عنوان الهدف الرسمي، لا قائمة مواضيع رسمية. رموز المعايير الخاصة بهذا الهدف مذكورة في صفحة الوحدة.
شرح أحمد دومي: شرح هذه الصفحة مبني على مادة أحمد دومي وأُعدّ للنشر هنا بصياغة الموقع، وقد يتضمن أمثلة توضيحية ونصائح كتابة. وهو ليس نصًّا رسميًّا ولا حلًّا لمهمة.
أسئلة تجيب عنها هذه الصفحة
- ما هو SQL Injection؟
- كيف يعمل هجوم حقن SQL؟
- ما هي ثغرة يوم الصفر (Zero-Day)؟
مفاهيم مرتبطة
- التحديثات الأمنية وأمن الأجهزة المحمولة: لماذا نثبّتها وماذا يحدث عند توقف الدعم؟التحديثات الأمنية لا تضيف ميزات فقط، بل تغلق ثغرات في نظام التشغيل والبرامج والأجهزة المحمولة. إهمالها أو استخدام نظام انتهى دعمه (مثل Windows XP) يترك الثغرة مفتوحة.
- أنواع ثغرات النظام: الشبكة والصلاحيات والبرامج والأجهزة والمستخدمثغرات النظام نقاط ضعف يستغلها المهاجم، وقد تكون في الشبكة أو الصلاحيات أو كلمات المرور أو البرامج أو نظام التشغيل أو الأجهزة المحمولة أو الحماية المادية أو إنترنت الأشياء أو سلوك المستخدم.
- أنواع البرمجيات الخبيثة: التجسس والإعلانات والفدية والفيروساتالبرمجيات الخبيثة برامج تضرّ الجهاز أو تجمع معلومات عنك. أهم أنواعها: التجسس (Spyware)، والإعلانات (Adware)، والفدية (Ransomware)، والفيروسات (Viruses) ومنها فيروس الجذر وحصان طروادة.
- الحماية متعددة الطبقات: لماذا لا تكفي وسيلة واحدة؟لا توجد وسيلة حماية واحدة تحلّ كل شيء. الحماية القوية طبقات: أمان مادي، وبرمجيات حماية، ومصادقة، وتحكم في الوصول، وتشفير، وقوانين، ووعي المستخدم؛ فإن تجاوز المهاجم طبقة وجد أخرى.
- أدوات إدارة الشبكة واستكشاف الأخطاء: المراقبة والسجلات وping وفحص المنافذ والتقاط الحزميحتاج مدير الشبكة أدوات مراقبة وسجلات أحداث وجدران حماية تسجل الحركة، وأدوات اكتشاف الشبكة وفحص المنافذ والتقاط الحزم وping وتتبع المسار. وهي قوية فيجب تقييدها لأن نتائجها قد تكشف عناوين IP وMAC وخدمات داخلية مفيدة للاستطلاع الأمني.
- الوصول عن بعد وخدمات الشبكة: سطح المكتب البعيد ومشاركة الملفات وقواعد البيانات والخطر الأمنيتسمح خدمات الوصول عن بعد بالتحكم بجهاز من موقع آخر وتفيد مسؤول التقنية لكنها تحتاج مصادقة قوية وتحديد المسموح لهم وتسجيل الجلسات. وتشمل خدمات التطبيقات مشاركة الملفات والطابعات وخوادم الويب والبريد والإنترانت وقواعد البيانات؛ وكل خدمة تفتح منفذًا أو مسارًا جديدًا يحتاج تحديثات وصلاحيات وجدار حماية ومراقبة.
عن كاتب الصفحة

مدرّس BTEC IT · الأردن
- نوع المحتوى
- شرح مبني على مادة أحمد دومي — وليس نصًّا رسميًّا من Pearson
- آخر مراجعة
- المصدر
- مادة «مبادئ الأمن السيبراني» (أحمد دومي) — ثغرات البرامج