د OWASP د غوره ۱۰ زیان منونکو لیست OWASP د غوره ۱۰ امنیتي زیان منونکو لیست

د OWASP ۱۰ غوره زیان منونکي ټکي تشریح شوي (د ۲۰۲۶ لارښود)

د OWASP غوره ۱۰ د ویب اپلیکیشنونو د خورا مهم امنیتي خطرونو پیژندلو او کمولو لپاره د غوښتنلیکونو د امنیت ترټولو پراخه کارول شوي حوالې دي. دا لارښود د OWASP غوره ۱۰ خطرونه، د حقیقي نړۍ مثالونه، د درملنې غوره طریقې، او څنګه عصري AppSec او software supply chain security حل لارې سازمانونو سره مرسته کوي چې په ټوله کې خطر کم کړي SDLC.

د OWASP غوره ۱۰ زیان منونکي، OWASP غوره ۱۰ امنیتي زیان منونکي او د owasp غوره ۱۰ زیان منونکو لیست

د خلاص ویب اپلیکیشن امنیت پروژه (OWASP)

د خلاص ویب اپلیکیشن امنیت پروژه (OWASP) یو مخکښ غیر انتفاعي سازمان دی چې د سافټویر امنیت ښه کولو لپاره وقف شوی دی. OWASP د خپل شفافیت او commitد ټولنې لخوا پرمخ وړل شوي حلونو ته اشاره، کوم چې دا د پراختیا کونکو، امنیتي مسلکیانو، او سازمانونو لپاره د لاسرسي وړ سرچینه ګرځولې ده چې غواړي غوره امنیتي کړنې غوره کړي. د دې د ډیری ونډو په مینځ کې، یو له خورا مهم څخه د OWASP غوره 10 دی، چې د خورا مهم ویب غوښتنلیک امنیتي خطرونو منظم تازه شوی لیست دی چې عصري غوښتنلیکونه اغیزمن کوي. دا د ریښتیني نړۍ معلوماتو او متخصص بصیرتونو پراساس په ویب غوښتنلیکونو کې ترټولو جدي زیان منونکي په ګوته کوي.

د OWASP ماموریت دا دی چې امنیت ته لاسرسی او د پوهیدو وړ کړي، وسایل، چوکاټونه او پوهه چمتو کړي ترڅو له پیل څخه غوښتنلیکونه خوندي کړي. د OWASP غوره 10 د عملي چوکاټ په توګه کار کوي ترڅو پراختیا کونکو سره مرسته وکړي چې په هغو زیان منونکو تمرکز وکړي چې خورا مهم دي، ډاډ ترلاسه کړي چې دوی کولی شي اړین حلونه په مؤثره توګه پلي کړي.

د OWASP غوره ۱۰ زیان منونکي، OWASP غوره ۱۰ امنیتي زیان منونکي او د owasp غوره ۱۰ زیان منونکو لیست

د OWASP غوره ۱۰

د OWASP غوره ۱۰ د هغو سازمانونو لپاره د غوښتنلیکونو د امنیت بنسټیزه سرچینه ده چې د عصري ویب غوښتنلیکونو د خوندي کولو لپاره کار کوي. د هر هغه سازمان لپاره چې د ویب غوښتنلیکونو د خوندي کولو لپاره کار کوي. دا خورا مهم امنیتي ګواښونه په ګوته کوي، د هغو عامو لارو په اړه بصیرت وړاندې کوي چې غوښتنلیکونه ورسره مخ کیږي. د OWASP غوره ۱۰ زیانمننې دا لوړ خطرونه روښانه کوي، د هغوی د کمولو لپاره د عمل وړ سپارښتنې وړاندې کوي. د هر غوښتنلیک د امنیت پیاوړتیا لپاره د دې زیانونو سره په مستقیم ډول مبارزه اړینه ده.

د OWASP غوره ۱۰ او د هغوی درملنې څه دي؟

د OWASP غوره ۱۰ د پوهاوي یو نړیوال سند دی چې د خلاص ویب غوښتنلیک امنیت پروژې (OWASP) لخوا خپور شوی. دا د ریښتیني نړۍ د برید معلوماتو، ټولنې څیړنې، او صنعت تحلیل پراساس د عصري ویب غوښتنلیکونو اغیزمن کولو خورا مهم امنیتي خطرونه پیژني. دا لیست پراختیا کونکو، AppSec ټیمونو، DevSecOps انجینرانو، او امنیتي مشرانو سره مرسته کوي چې هغه زیان منونکي لومړیتوب ورکړي چې غوښتنلیکونو، APIs، او سافټویر رسولو زنځیرونو ته ترټولو لوی خطر رامینځته کوي.

د اوسني OWASP غوره 10 کې د امنیت کټګورۍ شاملې دي لکه مات شوي لاسرسي کنټرول، انجیکشن، د امنیت غلط ترتیب، زیان منونکي او زاړه اجزا، د سافټویر او ډیټا بشپړتیا ناکامۍ، او د سرور-سایډ غوښتنې جعل (SSRF). د دې خطرونو پوهیدل او د مناسبې درملنې ستراتیژیو پلي کول د خوندي غوښتنلیکونو جوړولو، د سافټویر امنیت افشا کولو کمولو، او د عصري سایبر ګواښونو په وړاندې د سازمانونو د ساتنې لپاره اړین دي.

د OWASP غوره ۱۰ کټګورۍ

د OWASP د غوره ۱۰ زیان منونکو لیست OWASP د غوره ۱۰ امنیتي زیان منونکو لیست
سرچینه: OWASP

د OWASP ۱۰ غوره زیان منونکي ټکي په یوه نظر کې

د OWASP کټګورۍلومړنی خطرد ټاپي اغیزې
مات شوي لاسرسي کنټرولغیر مجاز لاسرسید معلوماتو افشا کول
کریپټوګرافیک ناکامۍکمزوری کوډ کولد حساسو معلوماتو غلا
انجیلد ناوړه ان پټ اجرا کولد ډیټابیس جوړجاړی
ناامنه ډیزایند معمارۍ کمزورتیاوېد سیسټم په کچه زیانمننې
د امنیت ناسم تشکیلاتناسم تنظیمغیر مجاز لاسرسی
زیان منونکي اجزازاړه تړاوونهد اکمالاتو د لړۍ جوړجاړی
د تصدیق ناکاميد هویت کمزوري کنټرولونهد حساب اخیستل
د سافټویر بشپړتیا ناکاميد جوړښت/تړاو لاسوهنهد مالویر داخلول
د ننوتلو او څارنې ناکامۍځنډول شوی کشفد بریدګر د استوګنې موده غځول شوې
SSRF دد داخلي غوښتنې ناوړه ګټه اخیستنهد داخلي خدماتو جوړجاړی
A01:2021 – د لاسرسي کنټرول مات شوی

۱. د لاسرسي کنټرول مات شوی (A01:2021)

د لاسرسي مات شوی کنټرول څه شی دی؟

د لاسرسي کنټرول مات شوی هغه وخت رامینځته کیږي کله چې کاروونکي معلوماتو یا کړنو ته غیر مجاز لاسرسی ترلاسه کړي. د مثال په توګه، یو بریدګر ممکن د مدیر لاسرسي ترلاسه کولو لپاره یو URL بدل کړي. OWASP دا ستونزه په 94٪ ازمول شوي غوښتنلیکونو کې وموندله، چې دا یې د OWASP ترټولو عام 10 امنیتي زیانونو څخه جوړوي.

د مات شوي لاسرسي کنټرول لپاره درملنې

د دې خطر کمولو لپاره، د لږ تر لږه امتیازاتو لاسرسی پلي کړئ، د حساسو عملیاتو لپاره څو فکتور تصدیق (MFA) پلي کړئ، او په منظم ډول د کارونکي اجازې پلټنه وکړئ.

د زیګیني رازونه امنیت د حساسو معلوماتو لکه API کیلي او ټوکنونو ساتنه کې مرسته کوي، د لاسرسي کنټرول سرغړونو خطر کموي. دوامداره څارنه ستاسو د سیسټم بشپړتیا تضمینوي.

د رایل نړۍ مثال 

In 2019, لومړی امریکایی مالي شرکت ښکاره شوی ۸۵۰ میلیونه حساس ریکارډونه د ناسم لاسرسي کنټرول له امله. برید کونکي کولی شي په ساده ډول د محرمو اسنادو ته د لاسرسي لپاره یو URL بدل کړي. د لاسرسي نقطو په سمه توګه خوندي کولو کې غفلت کولو سره، شرکت حساس معلومات زیانمنونکي پریښودل. دا پیښه د کارونکي رولونو تاییدولو اړتیا باندې ټینګار کوي او ډاډ ترلاسه کوي چې یوازې مجاز اشخاص کولی شي حساس معلوماتو ته لاسرسی ومومي. 

ولې نن ورځ مهمه ده؟ عصري اپلیکېشنونه APIs، کلاوډ خدمات، او ویشل شوي کاروونکي رولونه افشا کوي، چې غیر مجاز لاسرسی یو له خورا عامو او زیان رسونکو امنیتي خطرونو څخه ګرځوي چې حساس سوداګریز معلومات اغیزمن کوي.

A02:2021 – کریپټوګرافیک ناکامۍ

۲. کریپټوګرافیک ناکامۍ (A02:2021)

د کریپټوګرافیک ناکامۍ څه دي؟

د کریپټوګرافیک ناکامۍ هغه وخت رامینځته کیږي کله چې سیسټمونه د حساس معلوماتو په سمه توګه کوډ کولو کې پاتې راشي، برید کونکو ته اجازه ورکوي چې مداخله وکړي او ناوړه ګټه پورته کړي. د حساس معلوماتو د ساتنې لپاره قوي کوډ کول اړین دي. 

د کریپټوګرافیک ناکامیو لپاره درملنې

د AES-256 سره زیرمه شوي معلومات کوډ کړئ او د لیږد په جریان کې د معلوماتو لپاره TLS 1.2 یا لوړ پلي کړئ. په منظم ډول د کوډ کولو کیلي وګرځوئ او د مناسب لاسرسي کنټرولونو سره یې خوندي کړئ.

د زیګیني زیربنا د کوډ په توګه (IaC) امنیت د کوډ کولو په پالیسیو کې د کمزورتیاو مخنیوي لپاره د ځای پرځای کولو پرمهال د کوډ کولو ترتیبات چیک کوي.

د حقیقي نړۍ بیلګه

په 2017، Exactis، د معلوماتو راټولولو شرکت، ۳۴۰ میلیونه انفرادي ریکارډونه افشا کړل د ناسم کوډ کولو له امله. بریدګرو شخصي معلوماتو لکه نومونه، پتې او د تلیفون شمیرې ته لاسرسی وموند ځکه چې معلومات په ساده متن کې زیرمه شوي وو. دا سرغړونه د حساس معلوماتو د کوډ کولو کې د پاتې راتلو خطرونه ښیې. د مناسب کوډ کولو په پلي کولو سره standardلکه د آرام په حالت کې د معلوماتو لپاره AES-256 او د لیږد په حالت کې د معلوماتو لپاره TLS، سازمانونه کولی شي خپل معلومات د غیر مجاز لاسرسي څخه خوندي کړي.

ولې نن ورځ مهمه ده؟ سازمانونه په زیاتیدونکي توګه د کلاوډ چاپیریالونو کې د حساس پیرودونکي، مالي او تصدیق ډیټا ذخیره او لیږدوي، چې د محرمیت او اطاعت ساتنې لپاره قوي کوډ کول اړین کوي.

A03:2021 – انجکشن

۳. انجکشن (A03:2021)

د انجکشن حملې څه شی دي؟

د انجیکشن زیانونه، لکه د SQL انجیکشن، بریدګرو ته اجازه ورکوي چې ستاسو سیسټم ته ناوړه کوډ داخل کړي، دوی ته اجازه ورکوي چې معلومات په لاسوهنه یا غلا کړي. د انجیکشن بریدونه یو له خورا عام او اغیزمن غوښتنلیک امنیتي خطرونو څخه پاتې کیږي چې عصري ویب غوښتنلیکونه اغیزمن کوي.

د درملنې لپاره د انجیکشن بریدونه

د پیرامیټرائز شوي پوښتنو څخه کار واخلئ او د کاروونکو ان پټونه تایید کړئ. د خطرونو کمولو لپاره هرکله چې امکان ولري د متحرک پوښتنو څخه ډډه وکړئ.

د زیګیني بې نظمۍ کشف څارونکي CI/CD pipelineد غیر معمولي چلند لپاره، په ریښتیني وخت کې د احتمالي انجیکشن هڅو نیول.

د حقیقي نړۍ بیلګه

In 2017, Equifax ځورول a د معلوماتو پراخه سرغړونه چې شخصي معلومات یې افشا کړل ۱۴۷ میلیونه پیرودونکي. سرغړونه د یوې د SQL انجیکشن زیانمنتیا، بریدګرو ته اجازه ورکوي چې د شرکت ویب پاڼه اداره کړي او په ډیټابیس کې زیرمه شوي حساس معلوماتو ته لاسرسی ومومي. سازمانونه باید ډاډ ترلاسه کړي چې د دوی سیسټمونه د کارونکي ان پټونه په سمه توګه پاکوي. منظم پیچ کول او د SQL پوښتنو خوندي کول کولی شي د دې زیان مننې مخه ونیسي. 

ولې نن ورځ مهمه ده؟ د انجیکشن زیانونه د ویب غوښتنلیکونو، APIs، او د AI په مرسته پراختیایي کاري فلو باندې اغیزه کوي چیرې چې غیر تایید شوي ان پټ ژباړونکو، ډیټابیسونو، یا بیک انډ سیسټمونو ته رسیږي.

A04:2021 – ناامنه ډیزاین

۴. ناامنه ډیزاین (A04:2021)

ناامنه ډیزاین څه شی دی؟

ناامنه ډیزاین هغه وخت رامینځته کیږي کله چې پراختیا کونکي د لومړني ډیزاین مرحلې کې امنیت مدغم کولو کې پاتې راشي، کوم چې داسې زیانونه رامینځته کوي چې وروسته یې حل کول ګران وي. دا کمزورتیاوې د اصلاح کولو لپاره ستونزمنې دي کله چې غوښتنلیکونه د تولید چاپیریال ته ورسیږي.

د درملنې لپاره ناامنه ډیزاین

د پراختیا د ژوند دورې په لومړیو کې د خوندي ډیزاین اصول او د ګواښ ماډلینګ شامل کړئ. په منظم ډول خپل ډیزاین د احتمالي کمزورتیاوو لپاره ارزونه وکړئ او مخکې لدې چې دوی جدي مسلې شي حل یې کړئ.

د زیګیني Application Security Posture Management (ASPM) د ډیزاین احتمالي نیمګړتیاوې په ګوته کوي مخکې لدې چې برید کونکي یې وکاروي، ډاډ ترلاسه کوي چې پراختیا کونکي له پیل څخه په خپل محصول کې امنیت ځای په ځای کوي.

د حقیقي نړۍ بیلګه

د حقیقي نړۍ یوه وروستۍ بیلګه ناامنه ډیزاین دی د په ۲۰۲۱ کال کې د مایکروسافټ ایکسچینج پراکسي شیل زیانمننې. بریدګرو د مایکروسافټ ایکسچینج د تصدیق او لاسرسي کنټرول میکانیزمونو کې د ډیزاین نیمګړتیاوې وکارولې، دوی ته یې اجازه ورکړه چې په لرې ډول په زیان منونکو سرورونو کې کوډ اجرا کړي. دا زیان منونکي د پلي کولو غلطۍ نه وې، بلکې د ډیزاین بنسټیز کمزورتیاوې وې چې د پیچونو په غلط ډول پلي کیدو وروسته یې هم ګټه پورته کول ممکن کړل. دا سرغړونه د ډیزاین په مرحله کې د امنیت یوځای کولو اهمیت ټینګار کوي ترڅو په سیسټم کې د زیان منونکو رامینځته کیدو مخه ونیسي.

ولې نن ورځ مهمه ده؟ د ډیزاین مرحلې په جریان کې معرفي شوي امنیتي کمزورتیاوې وروسته حل کول ستونزمن او ګران دي، په ځانګړي توګه په کلاوډ-اصلي او په چټکۍ سره وده کونکي پراختیایي چاپیریالونو کې.

A05:2021 – د امنیت ناسم ترتیب

۵. د امنیت ناسم ترتیب (A05:2021)

د امنیت غلط ترتیب څه شی دی؟

امنیت غلط ترتیبونه هغه وخت رامینځته کیږي کله چې برید کونکي په ناسم ډول تنظیم شوي سیسټمونه کاروي، لکه هغه چې د ډیفالټ ترتیبات کاروي یا غیر ضروري پورټونه خلاص پریږدي. غلط ترتیبونه د کلاوډ او غوښتنلیک امنیت پیښو یو له مخکښو لاملونو څخه پاتې کیږي.

د درملنې لپاره د امنیت ناسم تشکیلات

د ترتیب چکونه اتومات کړئ په کارولو سره د کوډ په توګه زیربنا (IaC) او منظم امنیتي پلټنې ترسره کړئ. ټول سیسټمونه د وروستي پیچونو سره تازه وساتئ.

د زیګیني IaC Security د ځای پرځای کولو دمخه د غلطو ترتیباتو لپاره سکین کوي ​​او په ټولو چاپیریالونو کې په دوامداره توګه امنیتي پالیسۍ پلي کوي.

د حقیقي نړۍ بیلګه

په 2018، ناسا د سرغړونې تجربه وکړه ځکه چې ناسم تنظیم شوي ترتیبات in اتلاسیان جیرا د پروژې او کارمندانو حساس معلومات افشا شول. بریدګرو د خلاص ترتیب له امله معلوماتو ته لاسرسی وموند. اتومات امنیتي چکونه او د سم ترتیب پالیسیو پلي کول کولی شي د دې سرغړونې مخه ونیسي. منظمې پلټنې به مخکې له دې چې بریدګر یې ګټه پورته کړي زیان منونکی کشف کړی وای.

ولې نن ورځ مهمه ده؟ د کلاوډ خدمتونه ناسم تنظیم شوي، CI/CD pipelines، کانټینرونه، او ښکاره اداري انٹرفیسونه د عصري امنیتي سرغړونو یو له مخکښو لاملونو څخه پاتې دي.

A06:2021–زیان منونکي او زاړه اجزا

۶. زیانمنونکي او زاړه اجزا (A06:2021)

زیان منونکي او زاړه اجزا څه دي؟

زیان منونکي او زاړه اجزا هغه وخت رامینځته کیږي کله چې تاسو د دریمې ډلې کتابتونونه یا چوکاټونه د پیژندل شوي امنیتي نیمګړتیاو سره کاروئ. برید کونکي کولی شي ستاسو غوښتنلیک ته د زیان رسولو لپاره له دې زیانونو څخه ګټه پورته کړي. دا یو ځانګړی خطرناک ګواښ دی، ځکه چې تر 60٪ پورې عصري غوښتنلیکونه د دریمې ډلې اجزاو سره جوړ شوي دي.

د درملنې لپاره زیان منونکي او زاړه اجزا

په منظم ډول د دریمې ډلې کتابتونونه او انحصارونه تازه کړئ، او د سافټویر جوړښت تحلیل وکاروئ (SCA) د زیان منونکو موندلو او حل کولو لپاره وسایل.

د زیګیني Open Source Security ستاسو د انحصار سکین کوي ​​ترڅو د زړو یا ناوړه برخو کارولو مخه ونیسي، تاسو سره د خوندي غوښتنلیک ساتلو کې مرسته کوي.

د حقیقي نړۍ بیلګه

In 2017, اپاچي سټرس یو بې ساري زیان منونکی حالت درلود چې د دې لامل شو د Equifax سرغړونه, په ملیونونو کاروونکو اغیزه کوي. زیانمنتیا په کې وه اپاچي سټرټس ۲، یو پراخه کارول شوی چوکاټ، او ایکویفیکس په وخت سره پیچ پلي کولو کې پاتې راغی. دې کار د دوی سیسټمونه د استحصال سره مخ کړل. په وخت سره تازه معلومات او منظم زیان منونکي سکین کول به د دې سرغړونې مخه نیولې وای. 

ولې نن ورځ مهمه ده؟ عصري غوښتنلیکونه په پراخه کچه د خلاصې سرچینې کڅوړو او دریمې ډلې کتابتونونو پورې اړه لري، چې د سافټویر رسولو سلسلې بریدونه او زیان منونکي انحصارونه د AppSec مخ په زیاتیدونکي اندیښنه جوړوي.

A07:2021 – د پیژندنې او تصدیق ناکامۍ

۷. د تصدیق ناکامي (A07:2021)

د پیژندنې او تصدیق ناکامۍ څه دي؟

دا زیان منونکي هغه وخت رامینځته کیږي کله چې د تصدیق میکانیزمونه ضعیف وي یا په ناسم ډول پلي شي، چې بریدګرو ته اجازه ورکوي چې د امنیتي کنټرولونو څخه تیر شي.

د درملنې لپاره د پیژندنې او تصدیق ناکامۍ

د پټنوم قوي پالیسۍ پلي کړئ، د څو فکتورونو تصدیق (MFA) پلي کړئ، او د غیر مجاز لاسرسي مخنیوي لپاره د تصدیق لاګونو پلټنه وکړئ.

د زیګیني رازونو امنیت ستاسو د اسنادو خوندي کولو کې مرسته کوي، د تصدیق پروسې په جریان کې د لیک کیدو خطر کموي.

د حقیقي نړۍ بیلګه

In 2020، د د امنیت کیمرې زنګ سرغړونه د کمزورو پاسورډونو له امله رامنځته شوه. بریدګرو ساده پاسورډونه کارولي او د ژوندیو ویډیو فیډونو ته یې لاسرسی ترلاسه کړی د زرګونو کاروونکو کیمرې. دا سرغړونه د قوي تصدیق کولو کړنو لپاره جدي اړتیا په ګوته کوي. له همدې امله، پلي کول څو فکتور تصدیق (MFA) او پلي کول د پټنوم قوي تګلارې په اسانۍ سره به د غیر مجاز لاسرسي مخه نیول شوې وای.

ولې نن ورځ مهمه ده؟ د اعتبار کمزوري میکانیزمونه د حسابونو اخیستل، د اسنادو ډکولو بریدونه، او په SaaS، کلاوډ، او enterprise غوښتنلیکونه.

A08:2021– د سافټویر او معلوماتو بشپړتیا ناکامۍ

8. د سافټویر او معلوماتو بشپړتیا ناکامۍ (A08:2021)

د سافټویر او معلوماتو بشپړتیا ناکامۍ څه دي؟

دا زیان منونکي هغه وخت رامنځته کیږي کله چې کوډ یا زیربنا د لاسوهنې په وړاندې ساتنه نه کوي. برید کونکي کولی شي د جوړښت سره خطر ولري pipelines، انحصارونه، یا د ځای پرځای کولو پروسې، په باوري تازه معلوماتو کې د ناوړه کوډ داخلول. دا ډول نیمګړتیا د اکمالاتي زنځیر بریدونو د زیاتوالي له امله یوه لویه اندیښنه ګرځیدلې، چیرې چې حتی باوري دریمې ډلې اجزا په شبکو کې د نفوذ لپاره په نښه کیږي.

د درملنې لپاره د سافټویر او معلوماتو بشپړتیا ناکامۍ

د دې د کمولو لپاره، د کوډ لاسلیک پلي کړئ، د خوندي جوړونې پروسې وکاروئ، او د ټولو دریمې ډلې اجزاو بشپړتیا تایید کړئ.

د زیګیني CI/CD امنیت ډاډ ورکوي چې ستاسو pipelineد بې نظمۍ لپاره خوندي او څارل کیږي. د زیګیني بې نظمۍ کشف کولی شي شکمن فعالیتونه وپیژني چې ممکن د لاسوهنې نښه وي.

د حقیقي نړۍ بیلګه

In 2024، د اکمالاتي زنځیر یو مهم برید په نښه شوی د XZ یوټیلز، په لینکس سیسټمونو کې په پراخه کچه کارول شوی کمپریشن کتابتون. XZ Utils د فایلونو کمپریس کولو لپاره کارول کیدونکی یوه مهمه وسیله ده، چې د زرګونو سازمانونو لخوا باور لري. په هرصورت، برید کونکو په بریالیتوب سره د پروژې د جوړولو پروسه د کوډ کې د شا دروازې داخلولو سره له منځه یوړه.

بریدګرو د څه مودې لپاره له پامه ونه غورځول شول، چې پدې معنی وه چې هغه سیسټمونه چې په زیانمن شوي کتابتون تکیه کوي د لرې کوډ اجرا کولو او نور استحصال لپاره زیانمنونکي وو. په پایله کې، دغو بریدګرو په اغیزمنو سیسټمونو کنټرول ترلاسه کړ، چې د معلوماتو سرغړونې او حساس معلوماتو د خطر سره مخ شو.

دا پیښه د هغو خطرونو روښانه یادونه کوي چې د د اکمالاتي زنځیر بریدونه. حتی یو پراخه باوري کتابتون هم د ډیری سیسټمونو د خرابولو لپاره کارول کیدی شي. د خوندي جوړونې پروسو ډاډمن کولو، د کوډ لاسلیک کولو تخنیکونو کارولو او د دریمې ډلې اجزاو په دوامداره توګه څارنې سره، سازمانونه کولی شي د دوی سیسټمونو ته د دې ډول زیان منونکو نفوذ مخه ونیسي. 

ولې نن ورځ مهمه ده؟ د سافټویر رسولو زنځیر بریدونه چې د جوړونې په نښه کوي pipelines، د بستې راجسترونه، انحصارونه، او CI/CD سیسټمونه د عصري سافټویر پراختیا لپاره یو لوی خطر ګرځیدلی دی.

A09:2021– د امنیت ثبت او څارنې ناکامۍ

9. د امنیتي ثبت او څارنې ناکامۍ (A09:2021)

د امنیتي ثبت او څارنې ناکامۍ څه دي؟

دا ناکامۍ هغه وخت رامنځته کېږي کله چې غوښتنلیکونه امنیتي پیښې په سمه توګه ثبت نه کړي یا د څارنې میکانیزمونه ونه لري. د تفصيلي لاګونو پرته، د بریدونو کشف او ځواب ورکول ستونزمن کیږي. دا کمزورتیاوې ډیری وختونه د سرغړونې کشف ځنډوي، بریدګرو ته اجازه ورکوي چې د اوږدې مودې لپاره سیسټمونه وکاروي.

د درملنې لپاره د امنیت د ثبت او څارنې ناکامۍ

د ټولو مهمو کړنو لپاره جامع لاګنګ فعال کړئ، لاګونه په خوندي ډول ذخیره کړئ، او ډاډ ترلاسه کړئ چې دوی د شکمنو فعالیتونو لپاره څارل کیږي. سربیره پردې، د احتمالي ګواښونو په اړه د خبرتیا لپاره اتوماتیک وسایل وکاروئ.

د زیګیني بې نظمۍ کشف په ریښتیني وخت کې د غیر معمولي فعالیتونو پیژندلو کې مرسته کوي. سربیره پردې، CI/CD امنیت ډاډ ورکوي چې د ننوتلو او څارنې ترتیبات په دوامداره توګه په ټولو چاپیریالونو کې پلي کیږي.

د حقیقي نړۍ بیلګه

In 2023, über د معلوماتو سرغړونه تجربه کړې چې د زرګونو موټر چلوونکو شخصي معلومات یې غلا کړي دي. سرغړونه هغه وخت رامنځته شوه کله چې د دریمې ډلې قانوني شرکت، جینوا برنز، د یوې امنیتي پیښې سره مخ شو، چې معلومات یې افشا کړل. سره له دې چې خبرتیاوې پیل شوې وې، د اوبر د څارنې سیسټمونه د برید په سمدستي کشف او ځواب ورکولو کې پاتې راغلل.

بریدګرو حساسو معلوماتو ته لاسرسی وموند، په شمول د نومونو، تلیفون شمیرو او د موټر چلولو ریکارډونو. دا ځنډ په عمده توګه د جامع ثبت او د څارنې ناکافي سیسټمونو نشتوالي له امله و.

که چیرې اوبر په سمه توګه خپلو سیسټمونو ته لاسرسی څارلی وای او د ننوتلو غوره طریقې یې پلي کړې وای، نو دوی کولی شوای چې سرغړونه ډیر ژر کشف کړې وای. په پایله کې، شرکت کولی شوای چې د شهرت زیان او مالي زیانونه کم کړي وای. دا سرغړونه د ګواښونو د ژر کشف او کمولو لپاره د اغیزمن ننوتلو او څارنې سیسټمونو ساتلو مهم اهمیت په ګوته کوي.

ولې نن ورځ مهمه ده؟ د مناسب لید او څارنې پرته، سازمانونه د بریدونو د ژر کشفولو لپاره مبارزه کوي، چې بریدګرو ته اجازه ورکوي چې د اوږدې مودې لپاره کشف نشي.

A10:2021 – د سرور اړخ غوښتنې جعل (SSRF)

10. د سرور-سایډ غوښتنې جعل (SSRF) (A10:2021)

د سرور-سایډ غوښتنې جعل څه شی دی؟

SSRF هغه وخت رامنځته کیږي کله چې بریدګر یو سرور په غیر ارادي ځایونو کې غوښتنې کولو ته اړ باسي، ډیری وختونه داخلي خدماتو ته لاسرسی لري چې باید محدود شي. دا زیان منونکی بریدګرو ته اجازه ورکوي چې حساس معلوماتو ته لاسرسی ومومي یا په داخلي سیسټمونو کې امرونه اجرا کړي.

د SSRF لپاره درمل

د SSRF د مخنیوي لپاره، د ټولو کاروونکو ان پټونو تایید کړئ او د سرور وړتیا محدوده کړئ چې بهر ته غوښتنې وکړي. برسیره پردې، د اجازه لیکونو څخه کار واخلئ ترڅو کنټرول کړئ چې سرور کوم URLs ته لاسرسی لري.

د زیګیني CI/CD امنیت د څارنې سره مرسته کوي pipelineد SSRF احتمالي زیان منونکو لپاره. سربیره پردې، د Xygeni انومالي کشف کولی شي غیر متوقع یا شکمن غوښتنې نمونې ونیسي.

د حقیقي نړۍ بیلګه

In 2022، په کې د پام وړ زیانمننې د مایکروسافټ ایکسچینج (CVE-2022-41040) د بریدګرو لخوا د SSRF تخنیکونو په کارولو سره ګټه پورته شوه. بریدګرو وکولای شول چې د داخلي امنیتي محافظتونو په پام کې نیولو سره د ایکسچینج سرور ته ناوړه غوښتنې واستوي.

کله چې دننه شول، بریدګرو داخلي سیسټمونو ته لاسرسی وموند او حساس معلومات یې زیانمن کړل. د SSRF په کارولو سره، دوی محدودو داخلي سرچینو ته غیر مجاز لاسرسی ترلاسه کړ، چې د پام وړ امنیتي سرغړونو لامل شو.

د SSRF زیانمننې په ځانګړي ډول خطرناکې دي ځکه چې دوی بریدګرو ته داخلي سیسټمونو ته لاسرسی ورکوي چې باید خلکو ته ښکاره نشي. که مایکروسافټ د ننوتلو سخت تایید او د وتلو غوښتنې محدودیتونه پلي کړي وای، نو دوی کولی شي د دې زیانمننې څخه د ګټې اخیستنې لپاره د بریدګرو هڅې بندې کړي وای. دا سرغړونه د حساس داخلي سرچینو لپاره د سرور غوښتنو کنټرول اهمیت ښیې او ډاډ ترلاسه کوي چې یوازې باوري، تایید شوي سرچینې کولی شي ورسره اړیکه ونیسي. 

ولې نن ورځ مهمه ده؟ د کلاوډ اصلي جوړښتونو او داخلي APIs د SSRF زیان منونکو اغیزو ته وده ورکړې، کوم چې برید کونکي د حساس داخلي خدماتو او میټاډاټا سیسټمونو ته د لاسرسي لپاره کاروي.

ولې د OWASP غوره ۱۰ لا هم مهم دي

د د OWASP غوره ۱۰ زیانمننې د هغو سازمانونو لپاره خورا مهم دي چې غواړي خپل غوښتنلیکونه له خورا عامو او خطرناکو ګواښونو څخه خوندي کړي. دا خطرونه نظري ندي؛ دوی د حقیقي نړۍ خطرونه استازیتوب کوي چې کولی شي د معلوماتو سرغړونې، مالي زیان، او شهرت ته زیان ورسوي. د دې زیان منونکو په فعاله توګه په نښه کولو سره، سازمانونه کولی شي د بریالي بریدونو خطر د پام وړ کم کړي او ډاډ ترلاسه کړي چې د دوی سیسټمونه د مخ پر ودې ګواښونو په وړاندې مقاومت لري.

سربېره پردې، د OWASP د غوره ۱۰ زیان منونکو په لیست کې د سپارښتنو د حل لارو پلي کول سازمانونو سره مرسته کوي چې د امنیت لپاره ستراتیژیک چلند غوره کړي. د مثال په توګه، د لاسرسي کنټرول پیاوړی کول، د کوډ کولو طریقې خوندي کول، او د اکمالاتي سلسلې خطرونه کمول ټول د دې زیان منونکو په حل کې مهم رول لوبوي. په پایله کې، سازمانونه د برید سطحه کموي، چې د برید کونکو لپاره د سیسټم له کمزورتیاوو څخه ګټه پورته کول خورا ستونزمن کوي.

لکه څنګه چې سایبري ګواښونه وده کوي، د سازمانونو لپاره دا اړینه ده چې د احتمالي زیان منونکو څخه مخکې پاتې شي. د وخت په تیریدو سره، سازمانونه د خپلو غوښتنلیکونو لپاره اوږدمهاله محافظت ډاډمن کوي ​​او د خپلو کاروونکو باور ساتي.

د دودیزو OWASP غوره 10 زیان منونکو څخه هاخوا، سازمانونه په زیاتیدونکي توګه د ناوړه خلاصې سرچینې کڅوړو، د انحصار ګډوډۍ بریدونو، د ټایپ کولو کمپاینونو، د AI لخوا رامینځته شوي ناامنه کوډ سره مخ دي، CI/CD pipeline جوړجاړی، د رازونو افشا کول، او د سافټویر رسولو سلسله مالویر.

د عصري AppSec پروګرامونه په زیاتیدونکي توګه د OWASP لارښوونې سره یوځای کوي software supply chain security، د AI امنیت، او د برید د مخ پر ودې سطحو په نښه کولو لپاره د چلولو وخت خطر تحلیل.

څنګه ژیګیني د OWASP او OWASP SAMM نوښتونو ملاتړ کوي

ته خطاب کول د OWASP غوره ۱۰ زیانمننې د ویب اپلیکیشنونو د خوندي کولو لپاره خورا مهم دی. خو، ستاسو د غوښتنلیک خوندي کول دلته نه ختمیږي. د د OWASP سافټویر د تضمین د پختګۍ ماډل (SAMM) د سافټویر پراختیا د ژوند دورې په اوږدو کې ستاسو د امنیت بشپړتیا ارزولو او ښه کولو لپاره یو چوکاټ چمتو کوي (SDLC). په یوځای کولو سره د زیګیني جامع امنیتي وسایل، سازمانونه نه یوازې دا چې کمولی شي د OWASP ۱۰ غوره امنیتي زیانمننې بلکې د دوی عمومي امنیتي بشپړتیا هم لوړوي، لکه څنګه چې د OWASP SAMM لخوا تشریح شوي.

د Xygeni سره د غوښتنلیک امنیت پیاوړی کول

ژیګیني سازمانونو ته واک ورکوي چې د د OWASP د لسو غوره زیان منونکو لیست پداسې حال کې چې د OWASP SAMM تصویب ګړندی کوي، سازمانونو سره مرسته کوي چې په دوامداره توګه د سافټویر امنیت بشپړتیا کې ښه والی راولي. د امنیتي کنټرولونو اتومات کولو، د خطر پر بنسټ لومړیتوب فعالولو، او د پیښو مدیریت پیاوړي کولو سره، Xygeni سازمانونو سره د خوندي، انعطاف منونکي سافټویر جوړولو کې مرسته کوي، چې په مؤثره توګه د امنیتي سرغړونو خطر کموي.

د ریښتیني وخت څارنې، اتومات زیان مننې کشف، او په ټوله کې د پالیسۍ پلي کولو له لارې SDLC، ژیګیني د امنیت او اطاعت هڅې ساده کوي، د OWASP SAMM غوره کړنو سره سمون لري. دا سازمانونو ته دا توان ورکوي چې په تدریجي ډول خپل امنیتي بلوغ ته وده ورکړي، د دوامداره پرمختګ لپاره د روښانه لارې نقشې سره.

د خپلو غوښتنلیکونو د خوندي کولو لپاره همدا اوس اقدام وکړئ

د د OWASP غوره ۱۰ زیانمننې د عصري غوښتنلیکونو سره مخ ترټولو مهم امنیتي خطرونه روښانه کړئ. د تعقیبولو سره د OWASP لارښوونې او دلته ذکر شوي غوره کړنو پلي کول، تاسو کولی شئ خپل سازمان د دې ګواښونو په وړاندې خوندي کړئ او داسې غوښتنلیکونه جوړ کړئ چې د پیچلو بریدونو په وړاندې ودریږي.

د خپل غوښتنلیک امنیت پیاوړی کړئ او Software Supply Chain Security.

عصري غوښتنلیکونه د دودیز زیان منونکي سکین کولو څخه ډیر څه ته اړتیا لري. ژیګیني سازمانونو سره د OWASP په پیژندلو، لومړیتوب ورکولو او سمولو کې مرسته کوي د سرچینې کوډ، خلاصې سرچینې پورې تړلو کې غوره 10 خطرونه، CI/CD pipelines، کلاوډ زیربنا، او د مصنوعي ذهانت په مرسته پراختیایي کاري جریان.

ومومئ چې څنګه زیګیني د اپ سیک او ډیو سیک اپس ټیمونو سره په عصري نړۍ کې د خطر کمولو کې مرسته کوي SDLC!

د سکا-وسایل-سافټویر-ترکیب-تحلیل-وسایل
د خپل سافټویر خطرونو ته لومړیتوب ورکړئ، اصلاح یې کړئ او خوندي یې کړئ
خپل وړیا حساب ترلاسه کړئ.
هیڅ کریډیټ کارت ته اړتیا نشته.

د خپل سافټویر پراختیا او تحویلي خوندي کړئ

د زیګیني محصول سویټ سره