في فبراير 2026، أصدرت OWASP تحديثاً رئيسياً لقائمة Top 10 — وهي أكثر قائمة أمنية تأثيراً في العالم. في PhiBit نتابع هذه التحديثات عن قرب؛ إليك ما الذي تغيّر فعلياً وكيف ينبغي أن تتفاعل فرق التطوير.
ما الأهم في تحديث 2026؟
ثلاث فئات جديدة دخلت القائمة، وفئتان انتقلتا للأعلى في الترتيب بسبب تكرار الاستغلال. أبرز المتغيرات:
- A01: Broken Access Control — بقيت في الصدارة (وفق بيانات OWASP تظهر في ~94% من التطبيقات المُختبَرة)
- A02: Cryptographic Failures — صعدت بسبب فشل التحديث لتشفير ما بعد الكمي
- A11 (جديدة): AI/LLM Injection — هجمات حقن على نماذج LLM
- A12 (جديدة): Supply Chain Compromise — تركيب dependencies خبيثة
A01: Broken Access Control
ما زالت الفئة الأولى. المثال الشائع: API endpoint يُعيد بيانات مستخدم آخر بمجرد تغيير ID في الرابط — IDOR كلاسيكي. وهي من أكثر الثغرات شيوعاً في اختبارات الأمان.
من أكثر الأخطاء شيوعاً: استخدام UUID في الـ URL واعتقاد أن هذا كافٍ. UUID لا يعوض عن تحقق الصلاحيات!
A07: Identification & Auth Failures
ارتفعت من المرتبة السادسة للسابعة في 2024 لتصبح الخامسة في 2026. السبب الرئيسي: انتشار تطبيقات الموبايل واستخدام JWT بطرق غير آمنة.
// ❌ خطر: لا تستخدم JWT بدون verify
const decoded = jwt.decode(token); // فقط يفك التشفير!
const userId = decoded.sub;
// ✅ آمن: استخدم verify دائماً
const decoded = jwt.verify(token, secret); // يفك ويتحقق
const userId = decoded.sub;A11 (الجديدة): AI/LLM Injection
أهم إضافة هذا العام. مع انتشار تطبيقات تستخدم LLM، ظهرت فئة كاملة من الهجمات: Prompt Injection، Jailbreaking، وToxic Output. ومع تزايد هذه التطبيقات، إليك أهم الممارسات:
- افصل دائماً تعليمات النظام عن إدخال المستخدم (Anthropic لديها prompt caching يساعد في ذلك)
- استخدم Output validation: لا تثق في ما يُخرجه الـ LLM، خاصة إن سيُنفّذ كأمر أو SQL
- Rate limiting صارم: 10 رسائل/دقيقة كحد أقصى للمستخدم العادي
- لا تُرسل بيانات حساسة في الـ context (تذكر أن الـ providers يحتفظون بالـ logs)
A12 (الجديدة): Supply Chain Compromise
تتزايد هجمات سلسلة التوريد عبر npm/pip عاماً بعد عام. الحل ليس تجنّب الحزم — بل التحقق الذكي. نوصي بـ:
# pnpm audit + snyk على كل CI
pnpm audit --audit-level=moderate
snyk test --severity-threshold=high
# Use Socket.dev لكشف الـ supply chain malicious packages
npx socket auditخلاصة عملية
إن كنت مطوراً أو مدير منتج، إليك قائمة الإجراءات الأولوية لـ 2026:
- أضف ZAP أو Burp إلى CI الخاص بك — يكتشف 70% من A01 و A03
- افحص dependencies أسبوعياً — لا شهرياً
- إن تستخدم LLM في الإنتاج: اقرأ OWASP LLM Top 10 الجديدة
- اطلب اختبار اختراق سنوياً من جهة مستقلة — مهما كانت ثقتك بفريقك
في PhiBit نُجري فحوصات أمنية شاملة بتسعير حسب المشروع. للتواصل: [email protected].