TL؛ DR
إنها ليست قوائم متنافسة، بل هي وحدات قياس مختلفة. يُصنّف تصنيف CWE Top 25 أنواع نقاط الضعف الفردية، أي أخطاء البرمجة والتصميم المحددة التي تُنتج باستمرار ثغرات CVE. أما تصنيف OWASP Top 10 فيُصنّف فئات المخاطر العامة، حيث تضم كل فئة عشرات من أنواع نقاط الضعف هذه. والسؤال عن أيّهما أفضل يُشبه السؤال عمّا إذا كانت المليمترات أفضل من الأمتار.
البيانات الموجودة أسفلها مختلفة أيضاً. قائمة أفضل 25 شركة CWE لعام 2025، منشورة بواسطة CISفي ديسمبر 2025، أجرت شركة OWASP بالتعاون مع MITRE تقييمًا لنقاط الضعف الكامنة وراء 39,080 سجلًا من سجلات CVE خلال الفترة من يونيو 2024 إلى يونيو 2025، مع ترجيحها وفقًا لانتشارها وخطورتها وظهورها في قائمة الثغرات الأمنية المعروفة والمستغلة. واستند تقرير OWASP Top 10:2025 إلى أكثر من 175,000 سجل من سجلات CVE، بالإضافة إلى بيانات اختبار التطبيقات واستطلاعات رأي المختصين، ليُحدد 248 ثغرة أمنية ضمن عشر فئات.
إن إرباكهم يكلفك في عملية التدقيق، وليس في النظرية المجردة. يُحدد مؤشر CWE ثغرة أمنية محددة في البرمجيات، لذا يُمكن الاستناد إليه كدليل: هذا الملف، هذا السطر، هذا المصدر. أما تصنيف OWASP فلا يُمكنه ذلك، لأنه يصف فئة من المخاطر وليس عيبًا محددًا. عندما يدّعي تقرير ما تغطية OWASP دون وجود مؤشر CWE يدعم كل اكتشاف، فلا يوجد ما يُمكن للمهندس إصلاحه ولا ما يُمكن للمدقق التحقق منه.
استخدم كليهما، لأغراض مختلفة: تتضمن قائمة CWE Top 25 أسئلة حول فرز الثغرات الأمنية على مستوى الاكتشاف، ومعالجتها، والمشتريات؛ بينما تتضمن قائمة OWASP Top 10 أسئلة حول تصميم البرامج، ونمذجة التهديدات، والتدريب. يُرفق بكل اكتشاف من اكتشافات Xygeni رمز CWE الخاص به إلى جانب الدليل البرمجي، ويرتبط بقائمة OWASP ذات الصلة بالسطح الذي ظهر منه. Code securityتتبع نتائج واجهة برمجة التطبيقات والذكاء الاصطناعي نفس القاعدة.
إجابة سريعة. قائمة CWE Top 25 هي تصنيف سنوي لأخطر 25 نوعًا من نقاط الضعف في البرمجيات، ويتم نشرها بواسطة CISتم تصنيف OWASP Top 10 من قِبل A وMITRE بناءً على بيانات CVE حقيقية وثغرات معروفة. يُصنّف هذا التصنيف أهم عشر فئات لمخاطر أمن التطبيقات، حيث ترتبط كل فئة بالعديد من ثغرات CWE. يُشير أحدهما إلى الخلل، بينما يُشير الآخر إلى الموضوع الرئيسي.
ما الذي تقيسه قائمة أفضل 25 شركة في منطقة غرب إنجلترا فعلياً؟
تعداد الضعف العام هو فهرس لأنواع نقاط الضعف التي تحتفظ بها MITRE. يصف كل إدخال نوعًا واحدًا من نقاط الضعف الأمنية في البرامج، بغض النظر عن المنتج أو البائع: تحييد غير صحيح للمدخلات في صفحة ويب، أو الكتابة بعد نهاية المخزن المؤقت، أو عدم وجود فحص للتفويض.
قائمة أفضل 25 شركة إنتاج محتوى تنافسي لعام 2025، والتي صدرت في ديسمبر 2025 بواسطة CISبالتعاون مع MITRE وHSSEDI، يصنف هذه الأنواع حسب عدد مرات ظهورها كسبب جذري لـ 39,080 ثغرة أمنية تم الكشف عنها بين يونيو 2024 ويونيو 2025، مع ترجيحها حسب الخطورة وعدد الإدخالات لكل نقطة ضعف في قائمة الثغرات الأمنية المعروفة والمستغلة.
لن يفاجئ من أدار برنامجًا لأمن التطبيقات (AppSec) من يتصدر القائمة حاليًا:
- البرمجة النصية عبر المواقع (CWE-79) يحتل المركز الأول للعام الثاني على التوالي، متفوقاً بفارق كبير على جميع الفرق التي تليه.
- حقن SQL (CWE-89) يحتل المرتبة الثانية، ولا يزال يُستغل عبر جميع أنواع المنصات
- تزوير الطلبات عبر المواقع (CWE-352) الثالث
- تفويض مفقود (CWE-862) قفزت خمسة مراكز إلى المركز الرابع، وذلك في إطار ارتفاع أوسع في حالات فشل الحصول على التراخيص
- كتابة خارج الحدود (CWE-787) يحتل المرتبة الخامسة، مع بقاء أمان الذاكرة ضمن العشرة الأوائل إلى جانب استخدام الذاكرة بعد تحريرها وقراءة البيانات خارج النطاق.
- تُكمل عمليات اختراق المسار، وحقن أوامر نظام التشغيل، وحقن التعليمات البرمجية بقية قائمة العشرة الأوائل.
هناك نمطان جديران بالملاحظة. أولهما تزايد نقاط ضعف المصادقة، وهو ما يتوافق مع بنى الأنظمة السحابية التي تعتمد بكثافة على واجهات برمجة التطبيقات، حيث أصبح التحقق الذي كان يتم في مكان واحد يتم الآن في مئات المواقع. وثانيهما استمرار مشكلة أمان الذاكرة: فقد دخلت ثلاثة أنواع من ثغرات تجاوز سعة المخزن المؤقت قائمة عام 2025 كعناصر جديدة أو متكررة، مما يشير إلى مدى اعتماد الأنظمة الحديثة على لغات C وC++ القديمة.
الضعف، والهشاشة، والمخاطرة: ثلاثة أشياء مختلفة
ينشأ معظم الالتباس بين القائمتين من دمج ثلاثة مفاهيم يستخدمها المحترفون مسبقًاcisإيلي.
- A ضعف هذا هو نوع الخطأ. وهو ما تحدده أداة CWE. لكل ثغرة أمنية في البرمجيات مُعرّف، سواءً استغلها أحد في الكود الخاص بك أم لا.
- A الضعف هذا مثال واحد على هذا الضعف في منتج معين، في إصدار معين. هذا ما تحدده CVE. دائمًا ما يكون لـ CVE ثغرة أمنية CWE خلفها، وهذه هي بالضبط الطريقة التي يتم بها بناء قائمة أفضل 25 ثغرة أمنية CWE.
- A مخاطر أكبر هذا ما يحققه المهاجم وما يكلفك إياه. هذه هي الطبقة التي ينظمها مشروع OWASP. لا يُعدّ خلل التحكم في الوصول عيبًا يمكنك تحديده في ملف. بل هو فئة تضم حوالي 40 مثالًا على الثغرات الأمنية الشائعة (CWEs)، قد يكون أي منها هو الخلل الفعلي.
حافظ على هذه العناصر الثلاثة بشكل صحيح، وستصبح العلاقة بين القوائم واضحة: CVE هو مثال على نقطة ضعف، ونقطة الضعف تنتمي إلى فئة المخاطر، ويصف التصنيفان طبقات مختلفة من نفس المكدس.
مقارنة بين أفضل 25 موقعًا في تصنيف CWE وأفضل 10 مواقع في تصنيف OWASP، جنبًا إلى جنب.
قائمتان، ووحدتا قياس
نفس المجال، ارتفاعات مختلفة. تكمن الاختلافات المهمة في الوحدة والبيانات والوظيفة التي تصلح لها كل وحدة.
| CWE أعلى 25 | OWASP Top 10 | |
|---|---|---|
| وحدة | أحد أنواع نقاط الضعف، على سبيل المثال CWE-89 حقن SQL | فئة مخاطر واحدة، تضم أنواعًا عديدة من نقاط الضعف |
| الرتب | 25 نقطة ضعف | عشر فئات، و248 معيارًا للكفاءة المهنية موزعة عليها في إصدار عام 2025 |
| البيانات التي تدعم ذلك | 39,080 سجلًا لحوادث المرور، مرجحة حسب شدتها وعدد مرات ظهورها. | أكثر من 175,000 ثغرة أمنية، بالإضافة إلى بيانات اختبار التطبيقات واستطلاعات رأي الممارسين. |
| نشرت من قبل | CISبالتعاون مع MITRE وHSSEDI | مؤسسة OWASP، وهي مؤسسة مجتمعية |
| إيقاع | سنوي. صدرت قائمة عام 2025 في ديسمبر 2025. | كل أربع سنوات تقريبًا. وجاء عام 2025 بعد عام 2021. |
| مجال | جميع البرامج: برامج الويب، والبرامج المدمجة، والبرامج الثابتة، وأنظمة التشغيل | تطبيقات الويب وواجهات برمجة التطبيقات، مع قوائم مصاحبة لواجهات أخرى |
| يحمل أدلة | نعم. يرتبط CWE بملف، وسطر، وتدفق بيانات | لا. الفئة تصف نوعًا من المخاطر، وليس عيبًا. |
| أفضل استخدام ل | الفرز، والمعالجة، والترميز الآمن standardأسئلة حول المشتريات والموردين | تصميم البرامج، ونمذجة التهديدات، والتدريب، ومحادثات مجلس الإدارة والتدقيق |
ثلاث طرق تخطئ بها الفرق في هذا الأمر
- معاملتهم كمنافسين. الاختيار بينهما خطأ في التصنيف. توضح لك قائمة CWE لأفضل 25 نقطة ضعف أي أنواع نقاط الضعف تُسبب أكبر قدر من الضرر في مختلف القطاعات. OWASP Top 10 يُحدد لك هذا الموضوع المواضيع المتعلقة بالمخاطر التي يجب أن يغطيها برنامجك. ويستشهد البرنامج الناضج بكليهما، لجمهور مختلف.
- قبول تغطية OWASP كمطالبة. نحن نغطي OWASP Top 10لا يمكن دحض هذا المفهوم، لأن التصنيف عبارة عن مجموعة من العناصر. فمشكلة التحكم في الوصول وحدها تُشير إلى ما يقارب 40 ثغرة أمنية شائعة (CWE)، ولا توجد أداة في السوق قادرة على كشف جميع نقاط الضعف الأمنية في البرامج ضمن فئة واحدة. السؤال الذي يجب طرحه على البائع هو: ما هي الثغرات الأمنية الشائعة التي يكشفها برنامجه، وفي أي لغات برمجة، وما هي الأدلة التي يستند إليها في كل اكتشاف؟ هذا السؤال له إجابة، أما السؤال الآخر فلا.
- ربط أدلة التدقيق بالطبقة الخاطئة. يحتاج المدقق الذي يطلب دليلاً على التحكم في مخاطر الحقن إلى نتائج، لا إلى اسم فئة. فالنتيجة التي تشير إلى CWE-89، وهذا الملف، وهذا السطر، وهذه المعلمة، مع الحمولة والتصحيح، تُعد دليلاً. dashboard البلاطة التي تحمل الرقم A05:2025 هي عبارة عن ملصق.
شهدت نسخ عام 2025 تغييرات جديرة بالملاحظة.
تم تحديث كلتا القائمتين مؤخراً، واتجاه الحركة هو نفسه في كلتيهما.
نسبة الترخيص في ازدياد. ارتفع مستوى فقدان التفويض إلى المركز الرابع في قائمة CWE Top 25، وظل التحكم في الوصول المعطل في المركز الأول في قائمة OWASP Top 10:2025 بنطاق موسع يشمل الآن تزوير الطلبات من جانب الخادم ويغطي بشكل صريح حالات فشل التفويض على مستوى كائنات ووظائف واجهة برمجة التطبيقات.
أصبحت سلسلة التوريد تشكل خطراً من الدرجة الأولى. وقد أضاف تقرير OWASP Top 10:2025 حالات فشل سلسلة توريد البرمجيات إلى المرتبة الثالثة، موسعاً بذلك فئة المكونات المعرضة للخطر لتشمل التبعيات وأنظمة البناء وبنية التوزيع التحتية. ويعكس هذا التغيير ما حدث بالفعل خلال العامين الماضيين، وهو نوع من المخاطر لا يمكن لأي معيار CWE بمفرده وصفه بدقة.
وانتقل الذكاء الاصطناعي من كونه مجرد هامش إلى قائمة مستقلة. لم تُضِف نسخة OWASP لعام 2025 فئةً خاصة بالذكاء الاصطناعي، لكنها أشارت إلى "الثقة غير المناسبة في الشيفرة البرمجية المُولَّدة بواسطة الذكاء الاصطناعي" في قسم الخطوات التالية. وبحلول عام 2026، تم سدّ هذه الثغرة في مكان آخر: قائمة OWASP لأهم 10 ثغرات أمنية في تطبيقات الوكلاء لعام 2026 يشمل ذلك الأنظمة المستقلة التي تستخدم الأدوات، و أفضل 10 برامج ماجستير في الذكاء الاصطناعي لعام 2026 وفقًا لتصنيف OWASP GenAIتم إصدار نسخة جديدة في أغسطس 2026، حلت محل نسخة 2025 لطلبات الحصول على درجة الماجستير في القانون، ووسعت نطاق ربطها ليشمل معايير NIST وMITRE ATLAS وCWE. إذا كنت تحتفظ بجدول ربط، فهذان هما المدخلان اللذان يجب إضافتهما.
ماذا نتوقع بعد ذلك؟ تصدر قائمة CWE Top 25 سنويًا في أواخر العام، لذا فإن إصدار 2025 هو الإصدار الحالي، ومن المتوقع صدور الإصدار التالي في نهاية عام 2026 تقريبًا. أما قائمة OWASP Top 10، فتصدر على دورة أطول بكثير، تمتد لأربع سنوات تقريبًا، مما يعني أن قائمة 2025 تظل مرجعًا موثوقًا لفترة من الزمن. هذا الاختلاف في وتيرة الإصدار يُعد سببًا لاستخدام كل منهما لأغراض مختلفة: فالأولى ترصد تطورات التهديدات سنويًا، بينما تحدد الثانية توجه البرنامج على المدى المتوسط. تمت مراجعة هذه الصفحة آخر مرة في سبتمبر 2026.
كيف يمكن استخدام كليهما دون تكرار العمل؟
خمس قواعد تُبقي القائمتين في مسارهما الصحيح
القوائم متكاملة. لا يتكرر العمل إلا عند استخدام القائمة نفسها لكلا الوظيفتين.
- يتطلب الأمر إجراء تقييم للكفاءة والكفاءة لكل نتيجة. إذا لم يحمل أي اكتشاف دليلًا على وجود مشكلة، فلا يمكن احتسابه أو مقارنته بين الأدوات أو تصنيفه أو التحقق منه لاحقًا. اجعله الحد الأدنى. standard لكل ماسح ضوئي تقوم بتشغيله ولكل تقرير تقبله من البائع.
- تقديم التقارير إلى المهندسين في CWEs، وإلى مجلس الإدارة في فئات OWASP يحتاج المطور إلى تحديد نقطة الضعف، والملف، والحل. بينما يحتاج المدير التنفيذي إلى تحديد الموضوع والاتجاه. نفس البيانات، ولكن من زاويتين مختلفتين، والترجمة بينهما تُعدّ مهمة إعداد تقارير وليست مجرد فحص ثانٍ.
- حوّل قائمة CWE لأفضل 25 ثغرة أمنية إلى ترميز آمن standards القائمة قصيرة ومحددة ومرتبة حسب الضرر الحقيقي، مما يجعلها الأساس العملي لقواعد البرمجة وقوائم مراجعة التحقق والأسئلة التي تطرحها على البائع قبل شراء برامجه.
- استخدم OWASP للتصميم، وليس للكشف. نمذجة التهديدات، ومراجعة البنية، والتدريب على مستوى الفئة، لأن هذا هو المكان الذي يتم فيه تصميم النظامcisالأيونات حية. الادعاءات المتعلقة بالكشف على هذا المستوى هي مجرد تسويق، حيث لا توجد أداة تغطي كل عنصر من عناصر CWE في فئة معينة.
- أعطِ الأولوية بناءً على قابلية الاستغلال، وليس بناءً على ترتيب القائمة. لا يُراعي أيٌّ من التصنيفين بنية نظامك. فوجود ثغرة أمنية من الدرجة الرابعة في مسار برمجي غير قابل للوصول إليه أقل أهمية من وجود ثغرة أمنية من الدرجة التاسعة عشرة في نقطة نهاية متصلة بالإنترنت تحتوي على بيانات حساسة. استخدم القوائم لتحديد نطاق العمل، وسياقك الخاص لترتيب المهام.
كيف يبدو هذا في النتائج
زيجيني يربط التصنيف بالأدلة بدلاً من dashboardتتضمن نتائج تحليل الشفرة نوع الثغرة الأمنية، ودرجة خطورتها، وموقعها في الملف، وإرشادات معالجتها. أما نتائج تحليل أمان تطبيقات الويب (DAST) فتضيف حمولة الهجوم والطلب والاستجابة الكاملين اللذين أثبتا وجودها. وتتوافق نتائج تحليل واجهات برمجة التطبيقات (API) مع قائمة OWASP لأهم 10 ثغرات أمنية في واجهات برمجة التطبيقات، ومع معيار CWE، لذا فإن أي كشف لبيانات حساسة في الاستجابة يُرفق بتصنيف الثغرة ونوعها المحدد. وتتوافق نتائج تحليل الذكاء الاصطناعي مع قائمة OWASP لأهم 10 ثغرات أمنية في تطبيقات إدارة التعلم، لأنها القائمة المناسبة لهذا النوع من الثغرات.
ثم تقوم عملية تحديد الأولويات بالجزء الذي لا يستطيع أي تصنيف القيام به: حصر كل شيء في ما يمكن الوصول إليه، وما يمكن استغلاله دون الحاجة إلى بيانات اعتماد، وما يرتبط بشيء يهم المؤسسة. وينطبق الأمر نفسه على النتائج المستخلصة من الماسحات الضوئية التي تمتلكها بالفعل، بحيث يغطي نموذج واحد للخطورة والأدلة البرنامج بأكمله بدلاً من أداة واحدة.
الأسئلة الشائعة
هل قائمة أفضل 25 موقعًا في CWE أفضل من قائمة أفضل 10 مواقع في OWASP؟ لا يوجد خيار أفضل من الآخر. أحدهما يصنف أنواع نقاط الضعف بناءً على أدلة يمكنك اتخاذ إجراء بشأنها، والآخر يصنف فئات المخاطر التي تصمم برنامجًا بناءً عليها.
كم مرة تتغير قائمة أفضل 25 شركة في منطقة غرب كندا؟ سنوياً. تم نشر إصدار عام 2025 في ديسمبر 2025، استناداً إلى الثغرات الأمنية التي تم الكشف عنها بين يونيو 2024 ويونيو 2025.
هل لكل ثغرة أمنية خطيرة (CVE) ثغرة أمنية خطيرة (CWE)؟ نعم، هذا صحيح، وهذه الخريطة هي ما يجعل التصنيف ممكناً. CWE هو السبب الجذري؛ وCVE هو المثال.
هل يمكن أن تنتمي نتيجة واحدة إلى كلتا القائمتين؟ نعم، وهذا ما يحدث عادةً. ثغرة حقن SQL مصنفة ضمن CWE-89 وتقع ضمن فئة OWASP للحقن، لذا يتم الإبلاغ عن نفس النتيجة بطريقتين مختلفتين لجمهورين مختلفين.
ما الذي يُعتبر ثغرة أمنية في البرمجيات؟ أي خلل متكرر في التصميم أو التنفيذ أو البنية قد يؤدي إلى ثغرة أمنية قابلة للاستغلال: كغياب فحص، أو إدخال غير مُعقّم، أو عملية كتابة غير محدودة. يُعطي الفهرس مُعرّفًا لكل خلل، سواءً كان موجودًا في التعليمات البرمجية الحالية أم لا.
عن أيٍّ منها يسأل المدققون؟ يسألون عن كليهما، ولا يقبلون الأدلة إلا لأحدهما. أسماء الفئات تفي بسؤال سياسي؛ أما نتائج مستوى CWE مع المواقع فتفي باختبار تحكم.
ما هي أسرع طريقة لاستخدام قائمة أفضل 25 شركة في CWE هذا الربع؟ اختر أفضل عشرة، وتحقق من أي من نقاط الضعف هذه التي تكتشفها أدواتك الحالية بالفعل في لغاتك، واعتبر الثغرات بمثابة خارطة طريقك.
أحدهما يُسمّي العيب، والآخر يُسمّي الموضوع
أوضح طريقة لتوضيح الفرق: قائمة CWE Top 25 تُحدد ما يجب إصلاحه، وقائمة OWASP Top 10 تُحدد ما يجب مناقشته. البرنامج الذي يقتصر على التصنيفات لا يُمكنه إثبات أي شيء للمدقق. والبرنامج الذي يقتصر على مصطلحات CWE لا يُمكنه شرح نفسه لمجلس الإدارة.
كل اكتشاف قيّم يحمل في طياته كليهما، بالإضافة إلى الموقع الذي يجعله قابلاً للإصلاح. شاهد كيف يبدو ذلك على زيجيني.







