0Pricing
Cyber Security Academy · درس

إدارة التبعيات بأمان

ثبّت إصدارات التبعيات، وراقب CVEs، واستخدم ملفات القفل، وأتمت SCA في مسارات CI

إدارة التبعيات بأمان درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا تمثل التبعيات خطرًا

تستورد التطبيقات الحديثة مئات الحزم التابعة لجهات خارجية. فكل تبعية — وتبعياتها الانتقالية — توسّع سطح الهجوم لديك. وقد تؤدي ثغرة في مكتبة شائعة (مثل Log4Shell في Log4j) إلى تعريض آلاف التطبيقات للخطر في الوقت نفسه.

ملفات القفل وتثبيت الإصدارات

تثبت ملفات القفل (package-lock.json وyarn.lock وPipfile.lock) كل تبعية على إصدار محدد، بما في ذلك التبعيات الانتقالية. أودع ملفات القفل في نظام التحكم في الإصدارات. فهذا يضمن عمليات بناء قابلة لإعادة الإنتاج ويمنع ترقيات الإصدارات غير المقصودة التي قد تُدخل ثغرات.

تحليل مكونات البرمجيات (SCA)

تفحص أدوات SCA أشجار التبعيات بمقارنتها بقواعد بيانات CVE لتحديد الحزم الضعيفة. وتكتشف OWASP Dependency-Check وSnyk وGitHub Dependabot الثغرات المعروفة تلقائيًا، وتقترح إصدارات مصححة مع إرشادات المعالجة.

تحديثات التبعيات الآلية

ينشئ Dependabot وRenovate Bot طلبات سحب تلقائيًا عند توفر إصدارات جديدة غير كاسرة للتوافق. ويعطيان الأولوية للتحديثات الأمنية. اضبط الدمج التلقائي لتحديثات التصحيح التي تنجح معها CI، للحفاظ على حداثة التبعيات بأقل جهد يدوي.

تقييم التبعيات الجديدة

قبل إضافة تبعية: تحقّقوا من عدد التنزيلات، ونشاط الإيداعات الحديثة، وعدد المشكلات المفتوحة، وتوافق الترخيص، وسجل CVE المعروف. فضّلوا الحزم التي تتم صيانتها جيدًا وتملك عمليات استجابة أمنية نشطة على البدائل غير المُصانة.

مخاطر التبعيات المتعدية

تجلب تبعياتكم المباشرة تبعياتها الخاصة. في حادثة event-stream، تمكّن المهاجمون من السيطرة على تبعية متعدية كانت تستخدمها ملايين الحزم. دقّقوا في شجرة التبعيات كاملةً، وليس التبعيات المباشرة فقط.

مستودعات الحزم الخاصة

تتضمن هجمات التبعية المربكة نشر حزم ضارة في مستودعات عامة تحمل الاسم نفسه لحزم داخلية. خفّفوا المخاطر باستخدام أسماء حزم ذات نطاقات، ومصادقة المستودع الخاص، وإضافة المستودعات المعتمدة إلى قائمة السماح في .npmrc أو pip.conf.

أمن سلسلة التوريد: SBOM

قائمة مكونات البرمجيات (SBOM) هي جرد قابل للقراءة آليًا لجميع مكونات برمجياتكم. أنشئوا SBOM باستخدام Syft أو CycloneDX. تتيح SBOM إجراء تقييم سريع لتأثير الثغرات عند نشر CVE جديدة — إذ يمكن تحديد الإصدارات المتأثرة خلال دقائق.

الامتثال للتراخيص

تفرض تراخيص OSS التزامات معينة. قد يتطلب GPL الكشف عن الشيفرة المصدرية. أما MIT وApache 2.0 فهما ترخيصان متساهلان. يساعد FOSSA وTLDR-Legal في تقييم توافق التراخيص. أدرجوا فحص التراخيص ضمن CI لمنع تسرّب GPL غير المقصود إلى المنتجات التجارية.

التحقق من السلامة

يستخدم تكامل الموارد الفرعية (SRI) للبرامج النصية المستضافة على CDN تجزئة تشفيرية في السمة integrity. يتضمن npm package.json حقلًا باسم integrity. تحقّقوا من المجاميع الاختبارية عند تنزيل الحزم في CI لاكتشاف العبث بسلسلة التوريد.

الحفاظ على حداثة التبعيات

طبّقوا تصحيحات الأمان خلال 24-48 ساعة من نشر CVE للثغرات الحرجة. استخدموا درجات CVSS وبيانات قابلية الاستغلال لتحديد الأولويات. فالتبعية المصححة التي تُدخل تغييرًا غير متوافق أفضل من ثغرة قابلة للاستغلال في بيئة الإنتاج.

اختبار المعرفة

ما هجوم التبعية المربكة؟

الملخص

تتطلب الإدارة الآمنة للتبعيات تثبيت الإصدارات في ملفات القفل، وتشغيل فحص SCA في CI/CD، وأتمتة تحديثات التصحيحات، وإنشاء SBOM لتقييم التأثير، وتقييم الوضع الأمني للتبعيات الجديدة قبل اعتمادها.

الأسئلة الشائعة

هل درس «إدارة التبعيات بأمان» مجاني؟

نعم — نص درس «إدارة التبعيات بأمان» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «إدارة التبعيات بأمان»؟

ثبّت إصدارات التبعيات، وراقب CVEs، واستخدم ملفات القفل، وأتمت SCA في مسارات CI تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «إدارة التبعيات بأمان»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التحقق من المدخلات وترميز المخرجات
  2. إدارة التبعيات بأمان
  3. ‏OWASP ASVS: معيار التحقق من أمان التطبيقات
  4. تقنيات مراجعة الشيفرة الآمنة
← العودة إلى Cyber Security Academy