العثور على الأخطاء الشائعة
IDOR وXSS وSSRF
العثور على الأخطاء الشائعة درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
الثغرات الأساسية الشائعة
تدرّ فئات قليلة من الثغرات معظم مكافآت اكتشاف الثغرات لأنها شائعة وذات تأثير كبير. أتقن هذه الفئات الثلاث أولًا:
- IDOR — الوصول إلى بيانات مستخدمين آخرين عبر معرّفات يمكن توقعها
- XSS — حقن برنامج نصي داخل صفحة
- SSRF — جعل الخادم يجلب عناوين URL يختارها المهاجم
يوضح هذا الدرس كيفية البحث عن كل منها بطريقة منهجية.
فهم IDOR
تحدث الإحالة المباشرة غير الآمنة إلى الكائنات (IDOR) عندما يستخدم التطبيق معرّفًا يقدمه المستخدم لجلب كائن دون التحقق من ملكية المستخدم له.
غيّر المعرّف، وستصل إلى بيانات شخص آخر. هذه ثغرة في التحكم بالوصول وليست حقنًا.
# Your own invoice
GET /api/invoices/1001 Authorization: Bearer <your-token>
# Change the ID - do you get someone else's?
GET /api/invoices/1002 Authorization: Bearer <your-token>البحث عن IDOR بفعالية
للعثور على IDOR، أنشئ حسابين وقارن بينهما. وكل ما يشير إلى كائن باستخدام معرّف يُعد مرشحًا.
- التقط طلبًا من الحساب A يجلب بيانات A
- أعد تشغيله باستخدام جلسة الحساب B، لكن مع معرّف كائن الحساب A
- إذا رأى B بيانات A، فهذه ثغرة IDOR
ابحث عن المعرّفات في عناوين URL، وأجسام JSON، والترويسات، وحتى في صيغ base64/UUID.
# Original (account A)
POST /api/profile/update
{ "user_id": 5001, "email": "a@example.com" }
# Tamper: use account B's session, keep A's user_id
# If A's profile changes, broken object-level authorization.فهم XSS
إن البرمجة النصية عبر المواقع (XSS) هي حقن JavaScript يعمل في متصفح مستخدم آخر. ولها ثلاثة أنواع رئيسية:
- المنعكسة — تُعاد الحمولة في الاستجابة الفورية
- المخزنة — تُحفظ الحمولة وتُرسل إلى مستخدمين آخرين (أعلى تأثيرًا)
- المعتمدة على DOM — تكتب JavaScript من جهة العميل مدخلات المهاجم في DOM بطريقة غير آمنة
اختبار XSS
احقن علامة مميزة أولًا لمعرفة موضع انعكاس مدخلاتك وكيفيته، ثم أنشئ حمولة تناسب السياق (جسم HTML أو سمة أو برنامج نصي).
يحدد السياق أي حمولة تتمكن من الخروج من السياق والتنفيذ.
# Probe reflection with a unique canary
?q=xss7391canary
# Basic HTML-context payload
<script>alert(document.domain)</script>
# Attribute breakout
" onmouseover=alert(1) x="إثبات تأثير XSS
يثبت alert(1) البسيط إمكانية التنفيذ، لكن المراجعين يريدون معرفة التأثير. وضّح ما الذي يستطيع المهاجم سرقته أو فعله فعليًا.
- اقرأ رمز CSRF أو معلومات الجلسة التي يمكن لـ JavaScript الوصول إليها
- اعرض
document.domainلإثبات المصدر - في XSS المخزنة، اعرض تنفيذها في حساب ضحية
لا تسرق جلسات مستخدمين حقيقيين فعليًا مطلقًا؛ اكتفِ بإثبات الإمكانية.
فهم SSRF في التطبيقات
تعني SSRF في سياق مكافآت اكتشاف الثغرات العثور على ميزة تجلب عنوان URL تتحكم فيه. ومن المرشحين المحتملين:
- عناوين URL الخاصة بـ Webhook وعناوين URL للاستدعاء اللاحق
- مولدات الصور وPDF التي تجلب موارد بعيدة
- ميزات معاينة عناوين URL أو إلغاء تغليف الروابط
- وظائف الاستيراد من عنوان URL
وجّه هذه الميزات إلى نقاط النهاية الداخلية أو نقاط نهاية البيانات الوصفية لإثبات التأثير.
تأكيد SSRF خارج النطاق
عندما لا تعرض الاستجابة المحتوى الذي جُلب، استخدم خادمًا خارج النطاق لتأكيد أن الهدف أرسل طلبًا. ويثبت استدعاء التفاعل أن SSRF عمياء.
توفر أدوات مثل Burp Collaborator أو interactsh عنوان URL فريدًا يسجل الزيارات.
# Give the app your unique OOB URL
POST /api/webhook
{ "callback": "http://abc123.oast.fun/" }
# If abc123.oast.fun logs a DNS/HTTP hit, the server fetched it = SSRF.استخدام وكيل للبحث
يمكن العثور على فئات الثغرات الثلاث عبر اعتراض الطلبات والتلاعب بها. والوكيل المعترض هو الأداة الأساسية.
- Burp Suite أو OWASP ZAP لالتقاط حركة المرور وتعديلها
- Repeater لإعادة تشغيل الطلبات المفردة وتعديلها
- Intruder/fuzzer لاختبار العديد من المعرّفات أو الحمولات
إن التعمق في تعلم وكيلك سيعود عليك بفائدة أكبر من تعلم أي تقنية منفردة.
الربط لتحقيق تأثير أكبر
تأتي أكبر المكافآت من ربط الثغرات. فقد تتحول ثغرة متوسطة الخطورة مع أخرى إلى ثغرة حرجة.
- يؤدي SSRF الذي يصل إلى البيانات الوصفية السحابية إلى سرقة بيانات الاعتماد والاستيلاء على الحساب
- يؤدي كشف IDOR للرموز إلى اختراق الحساب بالكامل
- يؤدي XSS مخزن في لوحة إدارة إلى الاستيلاء على حساب المسؤول
اسأل دائمًا: مع ماذا يمكن دمج هذه الثغرة؟
اختبر بحذر وضمن النطاق
تمس هذه الثغرات بيانات ومستخدمين حقيقيين. التزم بالأخلاقيات:
- استخدم حسابات الاختبار الخاصة بك، ولا تطّلع على بيانات مستخدمين حقيقيين بما يتجاوز إثبات الثغرة
- تجنب حمولات XSS المخزنة التي قد تُنفّذ لدى مستخدمين حقيقيين، واقصرها على حسابك
- في SSRF، لا تتوغل داخل الأنظمة الداخلية، بل أثبت المبدأ الأساسي وتوقف
يساعد إثبات التأثير بمسؤولية على بقائك ضمن نطاق الحماية الآمنة.
اختبار سريع
سجلت الدخول كمستخدم B، وأعدت تشغيل طلب باستخدام جلسة B، لكن مع معرّف كائن المستخدم A، فتلقّيت بيانات A الخاصة. ما الثغرة هذه؟
مراجعة: العثور على الثغرات الشائعة
تعلمت البحث عن فئات الثغرات الثلاث الأعلى قيمة.
- IDOR: قارن بين حسابين، وتلاعب بمعرّفات الكائنات، وتحقق من فرض الملكية
- XSS: اختبر الانعكاس، واجعل الحمولة مناسبة للسياق، وأثبت التأثير الفعلي
- SSRF: اعثر على الميزات التي تجلب عناوين URL، وأكد الحالات العمياء خارج النطاق
- اربط الثغرات لتحقيق تأثير حرج (مثل SSRF إلى البيانات الوصفية السحابية)
- استخدم وكيلًا معترضًا والتزم بالنطاق
التالي: تحويل النتائج إلى تقارير تحصل على مكافآت.
الأسئلة الشائعة
هل درس «العثور على الأخطاء الشائعة» مجاني؟
نعم — نص درس «العثور على الأخطاء الشائعة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
ماذا ستتعلم في «العثور على الأخطاء الشائعة»؟
IDOR وXSS وSSRF تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟
لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «العثور على الأخطاء الشائعة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟
نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- اختيار الأهداف
- الاستطلاع على نطاق واسع
- العثور على الأخطاء الشائعة
- كتابة تقارير ممتازة