0Pricing
Cyber Security Academy · درس

‏OWASP ASVS: معيار التحقق من أمان التطبيقات

استخدم ASVS كقائمة تحقق لمتطلبات الأمان في المصادقة وإدارة الجلسات وحماية البيانات

‏OWASP ASVS: معيار التحقق من أمان التطبيقات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما هي OWASP ASVS؟

معيار التحقق من أمن التطبيقات (ASVS) هو إطار لمتطلبات الأمان الخاصة بتطبيقات الويب. ويوفر ثلاثة مستويات للتحقق (L1 وL2 وL3)، وأكثر من 200 عنصر تحكم أمني مفصلًا، منظّمًا في فصول تغطي جميع جوانب أمن التطبيقات.

مستويات التحقق في ASVS

ينطبق L1 على جميع التطبيقات، ويشمل عناصر التحكم الأمنية الأساسية. أما L2 فهو للتطبيقات التي تتعامل مع بيانات حساسة، ويشمل معظم المتطلبات. وL3 للتطبيقات التي تتطلب ضمانًا عاليًا (مثل التطبيقات المالية وتطبيقات الرعاية الصحية)، ويستلزم التحقق الأكثر صرامة. تستهدف معظم الفرق المستوى L2.

الفصل V1: البنية

يتطلب ASVS V1 توثيق البنية الأمنية، ونموذج التهديدات، وحدود الثقة، وفصل المكونات بحسب مستوى حساسيتها. تكتشف مراجعات البنية العيوب النظامية قبل أن تتحول إلى مشكلات واسعة النطاق في التنفيذ.

الفصل V2: المصادقة

يغطي V2 متطلبات كلمات المرور (الحد الأدنى للطول، والتحقق من كلمات المرور المخترقة، والتجزئة الآمنة)، وإدارة الجلسات، ومتطلبات المصادقة متعددة العوامل، وأمن استرداد بيانات الاعتماد، والحماية من هجمات القوة الغاشمة.

الفصل V3: إدارة الجلسات

يجب أن تستخدم الجلسات رموزًا عشوائية تشفيريًا ذات طول كافٍ، وأن تُبطَل عند تسجيل الخروج وانتهاء المهلة، وأن تكون محمية من تثبيت الجلسة. كما يجب أن تستخدم ملفات تعريف الارتباط السمات Secure وHttpOnly وSameSite=Strict حيثما ينطبق ذلك.

الفصل V4: التحكم في الوصول

يجب التصريح عن الوصول إلى كل مورد من جانب الخادم. يتطلب ASVS V4 الرفض افتراضيًا، ومنع اجتياز الأدلة، ومنع تصعيد الامتيازات الرأسي والأفقي، وتسجيل قرارات التحكم في الوصول.

الفصل V5: التحقق والترميز والحقن

يغطي V5 منع جميع أنواع الحقن: الاستعلامات ذات المعاملات لـ SQL، ومنع حقن الأوامر، والتحليل الآمن لـ XML (منع XXE)، وحقن ترويسات HTTP، وترميز المخرجات الحسّاس للسياق لمنع XSS.

الفصل V7: معالجة الأخطاء وتسجيل الأحداث

يجب ألا تكشف التطبيقات للمستخدمين تتبعات المكدس أو المسارات الداخلية. ويجب تسجيل الأحداث الأمنية (فشل المصادقة، وانتهاكات التحكم في الوصول، وفشل التحقق من المدخلات) بتفاصيل كافية للتحقيق في الحوادث، من دون تسجيل بيانات حساسة.

الفصل V8: حماية البيانات

يجب تحديد البيانات الحساسة وتصنيفها. ويجب تشفير الأسرار وPII أثناء التخزين والنقل. كما يجب ألا تخزّن ذاكرات التخزين المؤقت والملفات المؤقتة بيانات حساسة. وينبغي حذف البيانات عند عدم الحاجة إليها، وفقًا لسياسات الاحتفاظ.

استخدام ASVS عمليًا

استخدموا ASVS كقائمة تحقق للمتطلبات أثناء التطوير، وخطة اختبار أثناء الاختبارات الأمنية، وإطار تدقيق أثناء مراجعات الامتثال. أسندوا عناصر التحكم في ASVS إلى الفرق، وتابعوا إكمالها في أداة إدارة المشروع، ووثّقوا أدلة الامتثال.

ASVS والمعايير الأخرى

يرتبط ASVS بالمعايير NIST 800-53 وISO 27001 وPCI-DSS. ويسهّل استخدام ASVS كخط أساس لأمن التطبيقات تحقيق الامتثال، لأن عناصر التحكم فيه تستوفي متطلبات عدة أطر في الوقت نفسه، مما يقلل الجهد المكرر في التقييم.

اختبار المعرفة

ما مستوى OWASP ASVS المناسب لمعظم التطبيقات التي تتعامل مع بيانات المستخدمين الحساسة؟

الملخص

يوفر OWASP ASVS إطارًا شاملًا ومنظمًا لمتطلبات الأمان في مجالات المصادقة، وإدارة الجلسات، والتحكم في الوصول، ومنع الحقن، وحماية البيانات، وغيرها. فهو يربط متطلبات الأمان بإرشادات التنفيذ وأدلة الامتثال ضمن معيار واحد.

الأسئلة الشائعة

هل درس «‏OWASP ASVS: معيار التحقق من أمان التطبيقات» مجاني؟

نعم — نص درس «‏OWASP ASVS: معيار التحقق من أمان التطبيقات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «‏OWASP ASVS: معيار التحقق من أمان التطبيقات»؟

استخدم ASVS كقائمة تحقق لمتطلبات الأمان في المصادقة وإدارة الجلسات وحماية البيانات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «‏OWASP ASVS: معيار التحقق من أمان التطبيقات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التحقق من المدخلات وترميز المخرجات
  2. إدارة التبعيات بأمان
  3. ‏OWASP ASVS: معيار التحقق من أمان التطبيقات
  4. تقنيات مراجعة الشيفرة الآمنة
← العودة إلى Cyber Security Academy