مدوّنة رؤيةالمدونة١٣ أغسطس ٢٠٢٦ · 9 د قراءة

كيف تُخترق المواقع فعلًا؟ 7 مداخل حقيقية وما يفعله المخترق بعدها

الإجابة المختصرة: أغلب المواقع لا تُخترق بهجوم موجَّه، بل بفحص آلي يمرّ على ملايين المواقع بحثًا عن نسخة قديمة من […]

شبقلم شركة رؤيةاقرأ المقال ↓
كيف تُخترق المواقع فعلًا؟ 7 مداخل حقيقية وما يفعله المخترق بعدها
٠١المقال

الإجابة المختصرة: أغلب المواقع لا تُخترق بهجوم موجَّه، بل بفحص آلي يمرّ على ملايين المواقع بحثًا عن نسخة قديمة من إضافة معروفة الثغرة، أو كلمة مرور ضعيفة، أو ملف مرفوع بلا فحص. والمخترق في أغلب الحالات لا يريد بياناتك — يريد موقعك نفسه: ينشر عليه صفحات دعائية تستفيد من سمعته في محركات البحث. والضرر الأكبر يقع على اسمك لا على خادمك.

هذا ليس مقالًا عن هجمات متقدمة. هو عن الطرق التي تُخترق بها المواقع العادية فعلًا، وعن ضرر يراه أصحابها متأخرًا.

ما الذي يريده المخترق من موقع شركة صغيرة؟

سؤال يستحق الإجابة أولًا، لأن كثيرًا من أصحاب المواقع يقولون «ليس عندي ما يُسرق» فيتركون الباب مفتوحًا.

سمعة نطاقك في البحث. موقع له تاريخ وثقة يصلح لنشر صفحات دعائية تظهر في نتائج البحث بسرعة أكبر مما لو نُشرت على نطاق جديد.

خادمك كأداة. لإرسال بريد مزعج، أو لمهاجمة مواقع أخرى، أو لاستضافة ملفات لا يريد استضافتها باسمه.

زوارك. تحويلهم إلى مواقع أخرى، أو عرض إعلانات، أو محاولة سرقة بياناتهم.

بياناتك فعلًا — إن كان لديك عملاء وبيانات دفع أو معلومات شخصية.

لاحظ أن أول ثلاثة لا تحتاج أن تكون شركة كبيرة. أي نطاق يعمل يصلح.

المداخل السبعة

1. مكوّن قديم فيه ثغرة معلنة

المدخل الأول بفارق كبير. إضافة أو قالب أو نظام إدارة لم يُحدَّث، وثغرته منشورة علنًا بعد إصلاحها في الإصدار الجديد.

النشر العلني للثغرة يقصد تنبيه المستخدمين، لكنه يعطي المهاجم خريطة: كل موقع بقي على الإصدار القديم صار هدفًا معروف الطريق.

العلاج: تحديث منتظم لا عند الحاجة. وحذف ما لا تستعمله — الإضافة المعطَّلة لا تعمل لكن ملفاتها موجودة وقابلة للاستدعاء.

2. كلمة مرور ضعيفة أو مُعاد استخدامها

المحاولات الآلية على صفحة الدخول لا تتوقف. وهي لا تخمّن عشوائيًا، بل تجرّب كلمات مسرّبة من اختراقات سابقة.

العلاج: كلمات فريدة طويلة، وتحقق بخطوتين لكل من يملك صلاحية إدارية، وتحديد عدد المحاولات، وحذف الحسابات القديمة لمن غادر.

3. رفع ملفات بلا فحص

نموذج يقبل رفع سيرة ذاتية أو صورة، ولا يتحقق من نوع الملف فعليًا. المهاجم يرفع ملفًا قابلًا للتنفيذ ثم يستدعيه من المتصفح.

العلاج: تحقّق من محتوى الملف لا من امتداده، واحفظ المرفوعات خارج المسار القابل للتنفيذ، وامنع تنفيذ أي شيء في مجلد الرفع.

4. حقن في قاعدة البيانات

يحدث حين تُبنى الاستعلامات بلصق ما يكتبه المستخدم داخلها مباشرة. صار نادرًا في الأطر الحديثة لكنه يظهر في الشيفرة المكتوبة يدويًا وفي الإضافات الرديئة.

العلاج: استعلامات مُعدّة مسبقًا دائمًا. ولا استثناء لحقل «بسيط».

5. سكربت مزروع في صفحة

المهاجم يجعل موقعك يعرض شيفرة تعمل في متصفح زائرك — عبر تعليق، أو حقل بحث يُعرض دون تنقية، أو اسم يُخزَّن ثم يُطبع كما هو.

العلاج: نقِّ كل ما يأتي من المستخدم عند العرض، واضبط سياسة أمان المحتوى.

6. صلاحيات ملفات مفتوحة

مجلدات قابلة للكتابة للجميع، أو ملف إعدادات يحوي كلمات مرور قاعدة البيانات ويمكن قراءته من المتصفح.

العلاج: أضيق صلاحيات ممكنة، وحجب الوصول المباشر للملفات الحساسة.

7. الباب الذي نسيته

هذا أخطرها لأنه لا يخطر ببال أحد: نطاق فرعي قديم، أو نسخة تجريبية، أو موقع أُطلق ونُسي.

يبقى يعمل على نظام قديم، لا يزوره أحد ولا يحدّثه أحد. والمهاجم لا يحتاج أكثر من ذلك.

ورأينا هذا عمليًا: نطاق فرعي مهجور لموقع لم يعد مستخدمًا صار يستضيف آلاف الصفحات الدعائية باسم صاحبه — وهي مفهرسة في محركات البحث. النطاق الأساسي كان سليمًا تمامًا، لكن الاسم صار مقترنًا بمحتوى لا علاقة له به.

العلاج: أغلق ما لا تستعمله. النطاق الفرعي الذي انتهى غرضه يُحذف أو يُحوَّل، لا يُترك.

كيف تعرف أن موقعك اختُرق؟

الاختراق الحديث يحاول ألا يُلاحَظ. لا يشوّه صفحتك — يضيف صفحات لا تراها أنت.

علامات تستحق الفحص فورًا:

صفحات في فهرس البحث لا تعرفها. ابحث عن موقعك في محرك البحث وتصفّح النتائج بنفسك — كثيرون يكتشفون الاختراق بهذه الطريقة وحدها.

زيارات مفاجئة إلى روابط لا وجود لها في موقعك.

ملفات حديثة التعديل بلا سبب، خصوصًا في مجلدات النظام.

بريد صادر لم ترسله، أو تنبيه من مزوّد الاستضافة.

حسابات إدارية لا تعرفها، أو مهام مجدولة لم تنشئها.

بطء مفاجئ بلا زيادة زيارات.

ماذا تفعل إن اختُرق فعلًا؟

اعزل أولًا. غيّر كل كلمات المرور — لوحة الاستضافة وقاعدة البيانات ولوحة الموقع — وأنهِ الجلسات المفتوحة.

لا تحذف قبل أن تنسخ. خذ نسخة كاملة من الحالة المخترقة قبل التنظيف؛ ستحتاجها لتعرف كيف دخل.

استعد من نسخة نظيفة سابقة للاختراق، ثم أصلح الثغرة قبل إعادة النشر. الاستعادة بلا إصلاح تعيدك إلى النقطة نفسها خلال أيام.

نظّف ما ظهر في محركات البحث. إن كانت الصفحات المزروعة قد فُهرست، لا يكفي حذفها من الخادم. الطريقة الأسرع لإخراجها من الفهرس أن ترد بأنها محذوفة نهائيًا لا أن يختفي النطاق كليًا — فاختفاؤه يُقرأ كعطل مؤقت وتبقى الصفحات في الفهرس شهورًا.

راجع كل نقاط الدخول — لا الثغرة التي وجدتها فقط. من دخل مرة قد يكون ترك بابًا خلفيًا.

أمان المتاجر: طبقة إضافية لا غنى عنها

المتجر يحمل بيانات دفع وطلبات وعملاء، وهذا يرفع سقف المسؤولية:

لا تخزّن بيانات البطاقات إطلاقًا. بوابة الدفع تتولاها، ويستقبل متجرك رمزًا لا رقم بطاقة. أي متجر يخزّن أرقام بطاقات في قاعدة بياناته يحمل مسؤولية لا يستطيع تحمّلها.

راقب الطلبات الشاذة. محاولات دفع متكررة فاشلة من مصدر واحد علامة على اختبار بطاقات مسروقة، وقد تكلّفك رسومًا وتضرّ حسابك لدى البوابة.

احمِ صفحة الدفع تحديدًا. أي سكربت خارجي على صفحة الدفع مخاطرة مباشرة. قلّلها إلى الضروري، وراقب أي تغيير فيها.

افصل صلاحيات الموظفين. من يجهّز الطلبات لا يحتاج صلاحية تعديل الأسعار أو تصدير قاعدة العملاء.

ماذا يحدث بعد الاختراق للسمعة؟

الجانب الذي يُهمَل في الحديث عن الأمان هو ما يحدث بعد التنظيف.

المحتوى المزروع قد يبقى في الفهرس شهورًا. حذفه من الخادم لا يحذفه من نتائج البحث فورًا. والصفحة التي تختفي فجأة قد تبقى في الفهرس بعنوانها القديم.

قد يظهر تحذير للزائرين. حين ترصد المتصفحات محتوى ضارًا، تعرض تحذيرًا قبل فتح الموقع. وإزالته تحتاج طلب مراجعة بعد التنظيف الكامل.

والنطاق يبقى مقترنًا بما نُشر عليه في نتائج البحث ومحركات الإجابة فترة، وهذا الضرر الأطول أثرًا.

والخطوات الصحيحة بعد التنظيف بالترتيب: نظّف الخادم كاملًا وأصلح الثغرة · اجعل الروابط المزروعة ترد بأنها محذوفة نهائيًا لا مجرد مفقودة · اطلب إزالتها من الفهرس عبر أدوات مشرفي المواقع · اطلب مراجعة أمنية إن ظهر تحذير · ثم راقب ثلاثة أشهر.

والخطأ الشائع هنا: إسقاط النطاق أو حذفه كليًا ظنًّا أن ذلك أسرع. الاختفاء الكامل يُقرأ كعطل مؤقت، فتبقى الصفحات في الفهرس أطول لا أقصر.

الحد الأدنى الذي يكفي أغلب المواقع

| الإجراء | التكرار | |—|—| | تحديث النظام والإضافات | أسبوعيًا | | نسخة احتياطية مجرَّبة الاستعادة | يوميًا | | تحقق بخطوتين للحسابات الإدارية | مرة واحدة | | مراجعة الحسابات والصلاحيات | ربع سنويًا | | البحث عن موقعك في محرك البحث | شهريًا | | جرد النطاقات الفرعية والمواقع التجريبية | ربع سنويًا |

هذه ليست حماية مؤسسية متقدمة. هي ما يغلق المداخل السبعة أعلاه — وهي المسؤولة عن الغالبية العظمى مما يحدث فعلًا.

أسئلة شائعة

هل إضافة حماية واحدة تكفي؟

تساعد ولا تكفي. إضافات الحماية تصدّ محاولات الدخول وتراقب الملفات، لكنها لا تصلح ثغرة في إضافة قديمة. التحديث يبقى الأساس.

هل الاستضافة المشتركة أقل أمانًا؟

ليس بالضرورة، لكنها تشارك عتادًا مع مواقع أخرى. والمزوّد الجيد يعزل الحسابات. الفرق العملي أن التحكم في إعدادات الأمان أقل، فتعتمد على المزوّد أكثر.

هل نسخة احتياطية تكفي كخطة أمان؟

النسخة خطة تعافٍ لا خطة حماية، وقيمتها في أمرين: أن تكون حديثة، وأن تكون مجرَّبة الاستعادة. نسخة لم يجرّب أحد استعادتها ليست نسخة بل افتراض.

من يجب أن يملك صلاحية الإدارة؟

أقل عدد ممكن، وبصلاحيات محددة لا صلاحية كاملة للجميع. كاتب المحتوى لا يحتاج تثبيت إضافات، ومصمم الواجهة لا يحتاج الوصول لبيانات العملاء. وأهم من ذلك: احذف حساب من غادر فورًا — الحسابات المهجورة من أكثر المداخل استغلالًا.

هل النطاق الفرعي التجريبي خطر؟

نعم، من جهتين: قد يكون على نسخة قديمة غير محدَّثة فيصير مدخلًا، وقد يُفهرس فينافس موقعك الحي بمحتوى مكرر. أغلقه بكلمة مرور واحجبه عن الفهرسة، أو احذفه إن انتهى غرضه.

ما الذي أفعله أول يوم بعد إطلاق موقع جديد؟

غيّر كل كلمات المرور الافتراضية · فعّل التحقق بخطوتين · شغّل النسخ الاحتياطي واختبر استعادته · احذف الحسابات والإضافات التجريبية · تأكد أن ملفات الإعداد غير قابلة للقراءة من المتصفح. عشرون دقيقة تغلق أغلب ما يُستغل لاحقًا.

كم مرة يجب فحص الموقع؟

المراقبة الآلية مستمرة، والمراجعة اليدوية شهريًا: ابحث عن موقعك في محرك البحث، وراجع الحسابات، وافحص الملفات المعدَّلة حديثًا. عشر دقائق شهريًا تكشف أغلب ما يحدث.

هل أُبلغ عملائي إن اختُرق الموقع؟

إن كانت بيانات شخصية قد تسربت، فالإبلاغ واجب أخلاقي وقانوني في كثير من الأنظمة. والصمت الذي يُكتشف لاحقًا يضرّ أكثر من الاختراق نفسه. راجع التزاماتك القانونية واستبق بالإفصاح.

كيف أعرف أن نسختي الاحتياطية سليمة؟

بالاستعادة الفعلية على بيئة منفصلة كل بضعة أشهر. النسخة التي لم تُستعَد قط ليست نسخة بل افتراض — وكثيرون اكتشفوا في لحظة الحاجة أن نسخهم فارغة أو تالفة.

من يتحمّل المسؤولية؟

سؤال يُترك غامضًا حتى تقع المشكلة، فيتبادل الجميع الاتهام. اكتب الإجابة في العقد من البداية:

المزوّد مسؤول عن أمان الخادم والشبكة وبنيتهما، وعن النسخ الاحتياطي إن كان ضمن الخطة.

المطوّر مسؤول عن شيفرة نظيفة، وعن تحديث ما بناه خلال فترة الضمان، وعن ضبط الصلاحيات وقت التسليم.

صاحب الموقع مسؤول عن التحديثات بعد التسليم، وعن إدارة الحسابات، وعمّا يُثبَّت لاحقًا من إضافات.

والفجوة المعتادة: ينتهي عقد التطوير عند التسليم، فلا يحدّث أحد شيئًا، ويُكتشف بعد سنة أن الموقع على نسخ قديمة بثغرات معلنة. عقد صيانة صغير أرخص بكثير من تنظيف اختراق واستعادة سمعة.

هل الموقع الصغير مستهدف فعلًا؟

نعم، لأن الاستهداف ليس موجَّهًا. الفحص الآلي يمرّ على ملايين النطاقات بحثًا عن نسخة قديمة معروفة الثغرة، ولا يسأل عن حجم صاحبها. الموقع الصغير غير المحدَّث هدف أسهل من الكبير المحصَّن — والمهاجم يفضّل السهل.

ما أول ما أفعله إن شككت في اختراق؟

لا تحذف شيئًا. خذ نسخة كاملة من الحالة الراهنة أولًا، ثم غيّر كلمات المرور وأنهِ الجلسات. من يبدأ بالحذف يفقد الدليل الذي يكشف كيف دخل المهاجم — فيصلح الظاهر ويترك الباب مفتوحًا.

هل أنشر تفاصيل الثغرة بعد إصلاحها؟

لا تفاصيل تسمح بتكرارها على غيرك. يكفي أن تخبر المتأثرين بما حدث وما فعلت. أما الدرس التقني فيُشارَك بصيغة عامة تفيد ولا تُرشد.

كم يكلّف تأمين موقع صغير؟

أقل مما يُظن. أغلب ما في هذا المقال إعدادات وعادات لا مشتريات: التحديث، والتحقق بخطوتين، والنسخ الاحتياطي، ومراجعة الحسابات. التكلفة الحقيقية وقت شهري قصير — والبديل عنه تكلفة اختراق لا يمكن تقديرها مسبقًا.


الأمان ليس منتجًا يُشترى مرة، بل عادة صيانة. وأكثر ما يُخترق ليس المواقع الضعيفة تقنيًا، بل المواقع المنسية — وهذه تُغلق بقرار إداري لا بأداة.

كيف تُخترق المواقع فعلًا؟ 7 مداخل حقيقية وما يفعله المخترق بعدها | رؤية