حماية المواقع الإلكترونية من الاختراق تعتمد على طبقات متعددة: شهادة HTTPS، وتحديث النظام والإضافات، وكلمات مرور قوية مع التحقق بخطوتين، وجدار حماية تطبيقات الويب WAF، وتحديد عدد الطلبات، ونسخ احتياطية بقاعدة 3-2-1 مع اختبار الاستعادة، وسجلات مراقبة. كل طبقة تغلق باباً يستخدمه المهاجمون.

ما أشهر طرق اختراق المواقع الإلكترونية؟

خمسة أنواع من الهجمات تستهدف مواقع الشركات والمتاجر بشكل متكرر، ولكل نوع وسيلة حماية محددة:

  • هجوم التخمين (Brute Force): برنامج آلي يجرب آلاف كلمات المرور على صفحة الدخول. الحماية: كلمات مرور طويلة، وتحقق بخطوتين، وتحديد عدد المحاولات.
  • حقن SQL (SQL Injection): يُدخل المهاجم أوامر قاعدة بيانات في حقل بحث أو نموذج، فيقرأ البيانات أو يعدلها. الحماية: الاستعلامات المُعدّة مسبقاً (Prepared Statements) والتحقق من المدخلات.
  • البرمجة عبر المواقع (XSS): يزرع المهاجم كود JavaScript في صفحة يراها زوار آخرون، فيسرق جلساتهم أو يحولهم إلى مواقع أخرى. الحماية: ترميز المخرجات وسياسة أمان المحتوى CSP.
  • الإضافات والقوالب القديمة: الإضافة غير المحدّثة تحمل ثغرات منشورة يعرفها المهاجمون. الحماية: التحديث الدوري وحذف الإضافات غير المستخدمة.
  • حجب الخدمة الموزع (DDoS): سيل من الطلبات يأتي من آلاف الأجهزة فيوقف الموقع عن العمل. الحماية: شبكة توصيل محتوى CDN مع حماية من DDoS مثل Cloudflare.

ما قائمة OWASP Top 10 لثغرات تطبيقات الويب؟

OWASP Top 10 قائمة تصدرها مؤسسة OWASP غير الربحية بأخطر عشر فئات من ثغرات تطبيقات الويب. إصدار عام 2021 منها يضم الفئات في الجدول التالي، والقائمة الكاملة على موقع OWASP.

الرمز الفئة مثال مبسط
A01 خلل التحكم في الوصول مستخدم عادي يفتح صفحة الإدارة بتغيير الرابط
A02 إخفاقات التشفير تخزين كلمات المرور نصاً واضحاً
A03 الحقن حقن SQL في حقل البحث
A04 التصميم غير الآمن استعادة كلمة المرور بسؤال سهل التخمين
A05 سوء إعدادات الأمان ترك وضع التصحيح مفعلاً على الخادم الحي
A06 مكونات قديمة أو معرضة للثغرات إضافة ووردبريس لم تُحدَّث منذ سنتين
A07 إخفاقات التعريف والمصادقة صفحة دخول بلا حد لعدد المحاولات
A08 إخفاقات سلامة البرمجيات والبيانات تثبيت تحديثات من مصدر غير موثوق
A09 إخفاقات التسجيل والمراقبة اختراق يستمر أسابيع دون أن يلاحظه أحد
A10 تزوير الطلبات من جهة الخادم SSRF دفع الخادم إلى طلب عنوان داخلي محمي

استخدم الجدول كقائمة مراجعة عند فحص موقعك الحالي أو عند التعاقد على موقع جديد.

ما خطوات حماية المواقع الإلكترونية من الاختراق؟

طبّق قائمة الحماية التالية بالترتيب، وراجعها كل ثلاثة أشهر. البنود الاثنا عشر تغطي الخادم والتطبيق والحسابات والنسخ الاحتياطي:

  1. فعّل HTTPS بشهادة TLS سارية، ووجّه كل الطلبات من HTTP إلى HTTPS.
  2. أضف ترويسات الأمان: HSTS لفرض HTTPS، وCSP لتحديد مصادر السكربتات المسموحة، وX-Content-Type-Options لمنع المتصفح من تخمين نوع الملفات.
  3. حدّث نظام إدارة المحتوى والإضافات والقوالب ولغة الخادم فور صدور التحديثات الأمنية.
  4. استخدم كلمة مرور طويلة وفريدة لكل حساب، واحفظها في مدير كلمات مرور.
  5. فعّل التحقق بخطوتين 2FA لحسابات الإدارة والاستضافة ومسجل النطاق.
  6. ضع الموقع خلف جدار حماية تطبيقات الويب WAF وشبكة CDN مثل Cloudflare.
  7. حدّد عدد الطلبات (Rate Limiting) على صفحات الدخول والنماذج وواجهات API.
  8. طبّق مبدأ أقل الصلاحيات: كل مستخدم يملك الصلاحيات التي يحتاجها لعمله فقط.
  9. خذ نسخاً احتياطية بقاعدة 3-2-1: ثلاث نسخ، على وسيطي تخزين مختلفين، واحدة منها خارج موقع الخادم.
  10. اختبر استعادة النسخة الاحتياطية بشكل دوري، ودوّن المدة التي تستغرقها الاستعادة.
  11. فعّل سجلات الدخول والأخطاء، وراقب المحاولات الفاشلة والتغييرات على الملفات.
  12. احذف الحسابات والإضافات والملفات غير المستخدمة، وأغلق المنافذ غير الضرورية على الخادم.

كيف تحمي موقع ووردبريس من الاختراق؟

نقاط الضعف الشائعة في مواقع ووردبريس هي الإضافات والقوالب وصفحة الدخول. هذه الإجراءات تعالجها مباشرة:

  • ثبّت الإضافات والقوالب من المستودع الرسمي أو من مطورين معروفين، وتجنب النسخ المقرصنة.
  • فعّل التحديث التلقائي للإصدارات الأمنية من نواة ووردبريس.
  • تجنب اسم المستخدم admin، وفعّل التحقق بخطوتين للمديرين.
  • حدّد محاولات الدخول، أو ضع صفحة wp-admin خلف حماية إضافية.
  • عطّل تحرير الملفات من لوحة التحكم عبر الإعداد DISALLOW_FILE_EDIT في ملف wp-config.php.
  • اضبط صلاحيات الملفات على الخادم، وامنح صلاحية الكتابة للمجلدات التي تحتاجها فقط.
  • راجع قائمة المستخدمين شهرياً واحذف الحسابات غير المعروفة.

ماذا تفعل في أول 24 ساعة بعد اختراق موقعك؟

احتوِ الضرر أولاً، ثم احفظ الأدلة، ثم نظّف الموقع واستعده. اتبع هذا الترتيب:

  1. ضع الموقع في وضع الصيانة أو أوقفه مؤقتاً لحماية الزوار من أي كود ضار.
  2. غيّر كلمات مرور لوحة التحكم والاستضافة وقاعدة البيانات والبريد وFTP، وأنهِ الجلسات المفتوحة.
  3. احفظ نسخة من الملفات الحالية والسجلات قبل أي تعديل، لأنها الدليل على طريقة الاختراق.
  4. راجع سجلات الخادم لتحديد وقت الاختراق والثغرة المستغلة.
  5. استعد آخر نسخة احتياطية نظيفة تسبق وقت الاختراق.
  6. أغلق الثغرة: حدّث الإضافة أو النظام المصاب، واحذف الحسابات والملفات الغريبة.
  7. افحص الموقع في Google Search Console للتأكد من خلوه من تحذيرات الأمان، واطلب مراجعة إن ظهر تحذير.
  8. إن تسربت بيانات عملاء، أبلغ مستشارك القانوني فوراً لتحديد التزامات الإبلاغ.

ما مسؤوليتك القانونية عند تسريب بيانات العملاء؟

صاحب الموقع مسؤول عن حماية البيانات الشخصية التي يجمعها من عملائه في الأردن والسعودية. القانونان التاليان يلزمانه باتخاذ تدابير أمنية مناسبة:

  • الأردن: قانون حماية البيانات الشخصية رقم 24 لسنة 2023.
  • السعودية: نظام حماية البيانات الشخصية PDPL، ودخل حيز التنفيذ في 14 سبتمبر 2024.

التشفير وأقل الصلاحيات والسجلات والنسخ الاحتياطي المختبر تشكل دليلاً عملياً على أنك اتخذت تدابير معقولة لحماية البيانات. استشر محامياً مختصاً لمعرفة التزامات الإبلاغ والعقوبات في كل بلد.

كيف تساعدك Need Code في حماية موقعك؟

تقدم Need Code خدمة الصيانة والدعم الفني للمواقع والتطبيقات، وتستطيع مراجعة موقعك مقابل قائمة الحماية في هذا الدليل ووضع خطة صيانة تناسبه. تعمل الشركة منذ 2016 في تصميم المواقع وتطوير البرمجيات لعملاء في الأردن والسعودية والولايات المتحدة.

لمعرفة ما تشمله الصيانة الدورية، راجع دليل صيانة موقع إلكتروني. وإن كنت تبيع عبر الإنترنت، فدليل تصميم متجر إلكتروني خاص أم سلة وزد يوضح من يتحمل مسؤولية الأمان في كل خيار. ناقش وضع موقعك عبر صفحة التواصل لتحصل على عرض مكتوب.

الأسئلة الشائعة

هل شهادة SSL كافية لحماية الموقع من الاختراق؟

شهادة SSL/TLS تشفّر الاتصال بين الزائر والخادم. لا تحمي من ثغرات الكود أو الإضافات القديمة أو كلمات المرور الضعيفة، لذلك تحتاج معها إلى باقي طبقات الحماية.

كم مرة أحدّث إضافات الموقع؟

طبّق التحديثات الأمنية فور صدورها، وراجع باقي التحديثات أسبوعياً. اختبر التحديثات الكبيرة على نسخة تجريبية قبل تطبيقها على الموقع الحي.

هل يحمي Cloudflare موقعي من هجمات DDoS؟

يوفر Cloudflare حماية من هجمات DDoS وجدار حماية WAF ضمن خططه. تحديث الموقع وحماية كلمات المرور يبقيان مسؤوليتك.

ما قاعدة النسخ الاحتياطي 3-2-1؟

ثلاث نسخ من البيانات، على نوعين مختلفين من وسائط التخزين، وواحدة منها في موقع خارجي. اختبر الاستعادة دورياً لتتأكد أن النسخ صالحة.

كيف أعرف أن موقعي مخترق؟

من العلامات: تحويل الزوار إلى مواقع غريبة، وظهور صفحات أو مستخدمين لم تضفهم، وتحذيرات من Google في نتائج البحث أو في Search Console، وبطء مفاجئ في الخادم.