0Pricing
Cyber Security Academy · درس

اختبار المصادقة والجلسات

اختبر التخمين المتكرر لتسجيل الدخول، وتثبيت الجلسات، ونقاط ضعف JWT، ورموز remember-me غير الآمنة.

اختبار المصادقة والجلسات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

نطاق اختبار المصادقة

يشمل اختبار المصادقة: التخمين المتكرر لتسجيل الدخول، وحشو بيانات الاعتماد، ونقاط ضعف إدارة الجلسات، وثغرات JWT، ورموز التذكّر غير الآمنة، وعيوب إعادة تعيين كلمة المرور. وغالبًا ما تؤدي هذه المشكلات إلى الاستيلاء الكامل على الحساب.

تعداد أسماء المستخدمين

تكشف رسائل الخطأ المختلفة بين اسم المستخدم غير الصالح وكلمة المرور غير الصالحة أسماء المستخدمين الصحيحة. ابحثوا عن فروق في وقت الاستجابة، ونص الرسالة، ورموز حالة HTTP، وعناوين URL لإعادة التوجيه.

# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!

# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)

التخمين المتكرر لتسجيل الدخول باستخدام Burp Intruder

استخدموا Intruder مع هجوم Sniper أو Pitchfork لتنفيذ التخمين المتكرر لتسجيل الدخول. حدّدوا حقل كلمة المرور باعتباره موضع حمولة، وحمّلوا قائمة كلمات، ثم صفّوا الاستجابات حسب رمز الحالة أو فرق الطول.

# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = success

حشو بيانات الاعتماد

يستخدم حشو بيانات الاعتماد أزواج اسم المستخدم وكلمة المرور من قواعد البيانات المسرّبة (Have I Been Pwned) ضد أهداف جديدة. وتنجح هذه الطريقة لأن المستخدمين يعيدون استخدام كلمات المرور عبر الخدمات المختلفة.

# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
  192.168.1.100 http-post-form \
  "/login:user=^USER^&pass=^PASS^:Invalid"

تحليل رموز الجلسات

التقطوا رموز الجلسات وحلّلوا: قابلية التنبؤ (المعرّفات المتسلسلة)، والطول (الرمز القصير = قابلية التخمين)، والترميز (فك ترميز base64 لرؤية البنية)، والعشوائية (باستخدام Burp Sequencer).

# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → Analyze

تثبيت الجلسة

يحدث تثبيت الجلسة عندما لا يغيّر الخادم معرّف الجلسة بعد تسجيل الدخول. اختبروا ذلك بتسجيل معرّف الجلسة قبل تسجيل الدخول والتحقق مما إذا كان يظل كما هو بعد المصادقة.

اختبار JWT

تحمل JSON Web Tokens مطالبات المصادقة. اختبروا: التباس الخوارزمية (alg:none)، والتخمين المتكرر للسر الضعيف، وحقن الرؤوس. يفك jwt.io ترميز JWTs لفحصها.

# Decode JWT
echo "eyJ..." | base64 -d

# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit

# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txt

عيوب إعادة تعيين كلمة المرور

تشمل عيوب إعادة التعيين الشائعة: رموز إعادة تعيين قابلة للتخمين (قصيرة أو متسلسلة)، وحقن رأس المضيف (إرسال الرمز إلى نطاق المهاجم)، وإعادة استخدام الرمز (صلاحية الرمز نفسه عدة مرات)، وعدم وجود تاريخ انتهاء.

# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com

# If token arrives at attacker.com = vulnerability

# Test token entropy:
# Collect multiple tokens
# Check for patterns or short length

أمان رمز التذكّر

ينبغي أن تكون رموز التذكّر: عشوائية تشفيريًا، وطويلة (128 بت أو أكثر)، ومخزّنة مجزّأة على الخادم، وتُستخدم مرة واحدة، ومرتبطة بحساب المستخدم. اختبروا قابلية التنبؤ وإعادة الاستخدام.

تجاوزات المصادقة متعددة العوامل

تشمل التجاوزات الشائعة للمصادقة متعددة العوامل: التلاعب بالاستجابة (تغيير الفشل إلى النجاح)، والوصول المباشر إلى عنوان URL بعد مصادقة جزئية، والتخمين المتكرر لرموز OTP القصيرة دون تحديد معدل المحاولات، وتبديل شريحة SIM (وهو أسلوب اجتماعي وليس تقنيًا).

اختبار قفل الحساب

اختبروا ما إذا كانت محاولات تسجيل الدخول الفاشلة المتكررة تؤدي إلى قفل الحساب. عدم وجود قفل يعني خطر التخمين المتكرر. أما القفل المفرط فيعني خطر حجب الخدمة. تحققوا مما إذا كان القفل يُلغى بعد انتهاء مهلة أو يتطلب إجراءً من المسؤول.

تحقق سريع

ما هجوم JWT الذي يغيّر حقل الخوارزمية إلى "none" لتجاوز التحقق من التوقيع؟

ملخص: اختبار المصادقة والجلسات

يشمل اختبار المصادقة السلسلة الكاملة بدءًا من تسجيل الدخول الأولي وصولًا إلى إدارة الجلسة. ابحثوا عن تعداد أسماء المستخدمين، وغياب قفل الحساب، والرموز القابلة للتنبؤ، والتباس خوارزمية JWT، وحقن إعادة تعيين كلمة المرور، وتجاوزات المصادقة متعددة العوامل. قد يؤدي عيب واحد في هذه السلسلة إلى الاستيلاء الكامل على حساب أي مستخدم.

الأسئلة الشائعة

هل درس «اختبار المصادقة والجلسات» مجاني؟

نعم — نص درس «اختبار المصادقة والجلسات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «اختبار المصادقة والجلسات»؟

اختبر التخمين المتكرر لتسجيل الدخول، وتثبيت الجلسات، ونقاط ضعف JWT، ورموز remember-me غير الآمنة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «اختبار المصادقة والجلسات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. وكيل Burp Suite واعتراض الطلبات
  2. اختبار ثغرات الحقن
  3. اختبار المصادقة والجلسات
  4. ثغرات رفع الملفات وSSRF
← العودة إلى Cyber Security Academy