Cyber Security Academy · درس

سوء تهيئة الأمان والخدمات المكشوفة

حدّد بيانات الاعتماد الافتراضية ولوحات الإدارة المفتوحة والأخطاء التفصيلية، وتعلّم كيفية تأمين الإعدادات

الدرس 4 من 413 خطوة

سوء تهيئة الأمان والخدمات المكشوفة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما هو سوء تهيئة الأمان؟

يُعد سوء تهيئة الأمان إحدى أكثر ثغرات الويب انتشاراً (المرتبة رقم 5 في OWASP Top 10). ويحدث عندما تُترك إعدادات الأمان على القيم الافتراضية غير الآمنة، أو تكون غير مكتملة، أو تُهيّأ بشكل غير صحيح في أي طبقة من طبقات البنية.

بيانات الاعتماد الافتراضية

تأتي العديد من الأجهزة والبرامج ببيانات اعتماد افتراضية (admin/admin، admin/password). ويفحص المهاجمون هذه البيانات بشكل منهجي. غيّر بيانات الاعتماد الافتراضية دائماً فور النشر. وتفهرس أدوات مثل Shodan الأجهزة التي تكون تسجيلات الدخول الافتراضية فيها مكشوفة على الإنترنت.

الخدمات غير الضرورية والمنافذ المفتوحة

كل منفذ مفتوح يمثل سطحاً للهجوم. ويقضي مبدأ الحد الأدنى من التعرض بتعطيل جميع الخدمات غير المطلوبة، وإغلاق المنافذ غير المستخدمة، وتشغيل ما يلزم فقط. أجرِ التدقيق باستخدام:

ss -tulnp         # all listening ports
nmap -sV localhost # service version detection

سرد الأدلة

تكشف خوادم الويب التي تعرض قوائم الأدلة بنية الملفات، وملفات النسخ الاحتياطية، وملفات الإعداد، والشفرة المصدرية. عطّل هذه الميزة في nginx/Apache:

# nginx:
autoindex off;
# Apache:
Options -Indexes

رسائل الخطأ التفصيلية

تكشف رسائل الخطأ التفصيلية في بيئة الإنتاج تتبعات المكدس، ومخططات قواعد البيانات، ومسارات الملفات، وإصدارات البرامج. ويستخدم المهاجمون هذه المعلومات للاستطلاع. سجّل الأخطاء على جانب الخادم، واعرض رسائل عامة للمستخدمين.

واجهات الإدارة المكشوفة

يجب ألا تكون لوحات الإدارة (phpMyAdmin وJenkins ولوحة Kubernetes وGrafana) مكشوفة على الإنترنت من دون مصادقة وقيود على عناوين IP. ويفحص المهاجمون تحديداً المسارات /admin و/phpmyadmin و:8080/manage وغيرها.

سوء تهيئة التخزين السحابي

تسببت حاويات S3 العامة والتخزين السحابي في كشف كميات هائلة من البيانات الحساسة. احرص دائماً على ما يلي:

  • تعيين الحاويات على الوضع الخاص افتراضياً
  • تمكين سياسات الحاويات التي تحظر الوصول العام
  • استخدام إدارة وضعية الأمان السحابي (CSPM) لإجراء تدقيق مستمر

غياب ترويسات أمان HTTP

يترك غياب ترويسات الأمان التطبيقات مكشوفة. تحقّق من وجود:

  • Strict-Transport-Security (HSTS)
  • Content-Security-Policy
  • X-Content-Type-Options: nosniff
  • X-Frame-Options: DENY

الأداة: securityheaders.com

مكوّنات البرامج القديمة

يُعد تشغيل مكتبات أو أُطر عمل أو إصدارات أنظمة تشغيل قديمة تحتوي على CVE معروفة سوء تهيئة. ويستخدم المهاجمون أدوات فحص الثغرات لتحديد الإصدارات الدقيقة ومطابقتها مع عمليات الاستغلال المتاحة للعامة. وتُعد إدارة التصحيحات وفحص التبعيات أمرين أساسيين.

تكوين CORS غير الصحيح

يسمح تعيين Access-Control-Allow-Origin: * على واجهات API الحساسة لأي موقع بإجراء طلبات موثّقة من مصدر مختلف. اعكس ترويسة Origin للمصادر الموثوقة والمحددة صراحةً فقط. لا تستخدم أحرف البدل مطلقاً على نقاط النهاية التي تتطلب المصادقة.

الأسرار في الشفرة المصدرية

تُعد مفاتيح API وكلمات المرور والمفاتيح الخاصة التي تُضمّن في مستودعات الشفرة المصدرية سوء تهيئة خطيراً. وغالباً ما يُعثر عليها في عمليات البحث على GitHub. استخدم متغيرات البيئة، ومديري الأسرار (Vault وAWS Secrets Manager)، وخطافات ما قبل الالتزام لمنع الالتزامات غير المقصودة.

اختبار سريع: سوء التهيئة

ترك مطوّر حاوية S3 مهيّأة على الوضع العام. ما فئة الثغرات التي يمثلها ذلك؟

مراجعة الدرس

يشمل سوء تهيئة الأمان بيانات الاعتماد الافتراضية، والمنافذ المفتوحة، وواجهات الإدارة المكشوفة، وسرد الأدلة، والأخطاء التفصيلية، والتخزين السحابي العام، وغياب ترويسات الأمان، والبرامج القديمة، والأسرار في الشفرة. وتشمل وسائل الدفاع: أدلة التقوية، وفحص الإعدادات آلياً (CSPM وLynis)، وقوائم التحقق قبل النشر.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «سوء تهيئة الأمان والخدمات المكشوفة» مجاني؟

نعم — نص درس «سوء تهيئة الأمان والخدمات المكشوفة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «سوء تهيئة الأمان والخدمات المكشوفة»؟

حدّد بيانات الاعتماد الافتراضية ولوحات الإدارة المفتوحة والأخطاء التفصيلية، وتعلّم كيفية تأمين الإعدادات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «سوء تهيئة الأمان والخدمات المكشوفة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. حقن SQL: كيف ولماذا يعمل
  2. البرمجة النصية عبر المواقع (XSS)
  3. تزوير الطلبات عبر المواقع (CSRF)
  4. سوء تهيئة الأمان والخدمات المكشوفة
← العودة إلى Cyber Security Academy