0Pricing
Cyber Security Academy · درس

التفويض المعطّل

ثغرات BOLA والتحكم في الوصول

التفويض المعطّل درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

المصادقة مقابل التفويض

تثبت المصادقة هويتك، بينما يحدد التفويض ما يُسمح لك بفعله.

يعني التفويض المعطّل أن النظام يسمح للمستخدمين بفعل أشياء أو رؤية أشياء لا ينبغي لهم فعلها أو رؤيتها.

ما المقصود بـ BOLA

يشير BOLA إلى التفويض المعطّل على مستوى الكائن.

وهو أخطر مخاطر API: تتحقق API من أنك سجّلت الدخول، لكنها لا تتحقق من أن الكائن المحدد الذي تطلبه يخصك فعلًا.

مثال على BOLA

افترض أن حسابك هو المستخدم 100.

GET /api/users/100/orders

إذا غيّرت المعرّف واستمر الخادم في الاستجابة، فقد قرأت طلبات شخص آخر. هذا هو BOLA.

لماذا يحدث BOLA

غالبًا ما يثق المطورون بالمعرّف الموجود في الطلب.

وينسون التحقق من أن المستخدم الذي سجّل الدخول يمتلك ذلك الكائن فعلًا. والحل هو إجراء فحص للملكية في كل طلب.

التفويض على مستوى الوظيفة

هناك خلل آخر يُسمى BFLA: التفويض المعطّل على مستوى الوظيفة.

يستدعي المستخدم العادي إجراءً مخصصًا للمشرف وينجح ذلك، لأن نقطة النهاية لا تتحقق من دور المستخدم.

مثال على BFLA

تأمل مسارًا مخصصًا للمشرف:

DELETE /api/admin/users/55

إذا تمكن مستخدم عادي من استدعائه بنجاح، فقد أخفقت API في فرض الوصول المستند إلى الأدوار.

الإسناد الشامل

تربط بعض واجهات API حقول الطلب مباشرةً بسجل دون إجراء التحقق اللازم.

قد يضيف المستخدم حقلًا مثل role=admin إلى تحديث الملف الشخصي، فيرفع امتيازاته سرًا.

إجراء الفحص على الخادم

لا تعتمد مطلقًا على العميل لإخفاء الأزرار أو الحقول.

يجب على الخادم فرض كل قرار متعلق بالتفويض، لأن المهاجمين يرسلون الطلبات مباشرةً، متجاوزين واجهة المستخدم بالكامل.

استخدام معرّفات غير متوقعة

تجعل المعرّفات المتسلسلة استغلال BOLA سهلًا.

لا يؤدي استخدام معرّفات عشوائية مثل UUID إلى الاستغناء عن فحوصات التفويض، لكنه يلغي هجوم تخمين الرقم التالي البسيط.

الرفض افتراضيًا

تقوم API الآمنة بالرفض افتراضيًا.

لا يُسمح بالوصول إلا عندما تمنحه قاعدة صريحة. وبهذه الطريقة، يؤدي نسيان فحص ما إلى إغلاق الوصول بدلًا من تسريب البيانات.

اختبار التفويض

يصعب اكتشاف أخطاء التفويض، لذا اختبرها عمدًا.

حاول الوصول إلى بيانات مستخدم آخر باستخدام الرمز المميز الخاص بك. إذا نجح ذلك، فقد اكتشفت خللًا خطيرًا يجب إصلاحه.

اختبار سريع

تؤكد API أنك سجّلت الدخول، لكنها تعيد سجل مستخدم آخر عند تغيير المعرّف. ما الخلل الموجود هنا؟

مراجعة

يسمح التفويض المعطّل للمستخدمين بالوصول إلى ما لا ينبغي لهم الوصول إليه. انتبه إلى BOLA وBFLA والإسناد الشامل.

افرض فحوصات الملكية والأدوار على الخادم، وارفض الوصول افتراضيًا، واختبر التفويض عمدًا.

الأسئلة الشائعة

هل درس «التفويض المعطّل» مجاني؟

نعم — نص درس «التفويض المعطّل» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «التفويض المعطّل»؟

ثغرات BOLA والتحكم في الوصول تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «التفويض المعطّل»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. سطح هجوم API
  2. التفويض المعطّل
  3. تحديد المعدل وإساءة الاستخدام
  4. تأمين مفاتيح API
← العودة إلى Cyber Security Academy