OWASP Mobile Top 10 هو قائمة بأكثر عشر ثغرات أمنية خطورة في التطبيقات المحمولة، تنشرها منظمة Open Web Application Security Project غير الربحية. يتم تحديث هذه الوثيقة كل بضع سنوات بناءً على بيانات من مجتمع الأمان والحوادث الحقيقية. وفقاً لمؤسسة OWASP (2024)، أكثر من 75% من التطبيقات المحمولة التجارية تحتوي على ثغرة واحدة على الأقل من هذه القائمة. تساعد دراسة Mobile Top 10 المطورين والمختبرين على بناء الحماية في مرحلة تصميم البنية. OWASP, 2024
أهم النقاط
OWASP Mobile Top 10 هو قائمة موحدة لأخطر مخاطر الأمان الخاصة بالتطبيقات المحمولة. على عكس OWASP Top 10 العام لتطبيقات الويب، تراعي النسخة المحمولة خصوصيات المنصات: التخزين المحلي على الجهاز، التفاعل مع أجهزة الاستشعار، أوضاع عدم الاتصال، وخصائص متاجر التطبيقات. يتم نشر الوثيقة منذ عام 2010 وتتم مراجعتها كل 2–4 سنوات: الإصدار الحالي لعام 2024 يتضمن فئات مثل M1 — Improper Credential Usage و M8 — Security Misconfiguration. المشروع مدعوم من مجتمع يضم أكثر من 500 متطوع في جميع أنحاء العالم.
في البداية، كان OWASP Top 10 يغطي تطبيقات الويب فقط، لكن نمو تطوير التطبيقات المحمولة في العقد الأول من القرن الحادي والعشرين استلزم وثيقة منفصلة. صدر الإصدار الأول من Mobile Top 10 في عام 2011 واحتوى على 7 عناصر فقط. بحلول عام 2024، توسعت القائمة لتشمل 10 فئات، كل منها يتضمن عدة سيناريوهات هجوم محددة. الغرض الرئيسي من الوثيقة هو إعطاء المطورين وفرق الأمان لغة مشتركة لمناقشة المخاطر وتحديد أولويات الإصلاحات. تعكس التحديثات المنتظمة للقائمة التغيرات في مشهد التهديدات: ظهور واجهات برمجة تطبيقات جديدة، تطور أنظمة التشغيل (Android، iOS)، وتقنيات هجوم جديدة موصوفة في تقارير Positive Themes ومراكز بحثية أخرى.
تعتمد منهجية تجميع Mobile Top 10 على بيانات من مشاريع حقيقية: يتم تحليل نتائج اختبارات الاختراق لتطبيقات المحمول، وتقارير الحوادث، وأبحاث الثغرات الأمنية. يتم تقييم كل فئة وفقاً لمعيارين: معدل الحدوث (Incidence Rate) والتأثير الفني (Technical Impact). يشكل الجمع بين هذه المقاييس التصنيف النهائي. على عكس القوائم الذاتية، تستخدم OWASP بيانات مفتوحة: يمكن لأي عضو في المجتمع تقديم طلب لإدراج فئة جديدة من خلال مستودع المشروع على GitHub. للإصدار الحالي لعام 2024، تمت معالجة أكثر من 300,000 اختبار أمان من 25 دولة، مما يجعل الإحصائيات ممثلة للنظام البيئي العالمي لتطوير التطبيقات المحمولة. بالإضافة إلى ذلك، تنشر OWASP MASVS (Mobile Application Security Verification Standard) — مجموعة من متطلبات الأمان التفصيلية التي تتضمن أكثر من 80 فحصاً محدداً موزعة على 8 فئات. يُستخدم MASVS كأساس لاعتماد التطبيقات وكقائمة مراجعة لاختبارات الاختراق: كل متطلب له مرجع إلى فئة من Mobile Top 10، مما يضمن إمكانية التتبع بين المعيار وقائمة المخاطر.
دعنا نفحص الفئات الثلاث الأكثر خطورة من OWASP Mobile Top 10 2024، والتي تغطي أكثر من 70% من جميع حوادث الأمان في مشاريع التطبيقات المحمولة. تتضمن كل فئة سيناريوهات استغلال محددة وتوصيات للحماية.
تغطي هذه الفئة (M1) الحالات التي يستخدم فيها المطورون واجهات برمجة التطبيقات وآليات المنصة بطريقة غير صحيحة. أمثلة نموذجية: Intent Injection على Android، معالجات Deep Link المفتوحة على iOS، التعامل غير الصحيح مع Keychain و SharedPreferences. يمكن للمهاجم إرسال Intent مصمم خصيصاً والحصول على وصول إلى بيانات تطبيق أو مكون آخر. وفقاً لتقرير NowSecure (2023)، 22% من تطبيقات Android المختبرة احتوت على ثغرات من نوع Intent Redirection. تشمل الحماية: التحقق الصارم من بيانات الإدخال، والتحقق من مصدر Intent، واستخدام الأذونات للمكونات المُصدرة.
تخزين البيانات غير الآمن (M2) هو المشكلة الأكثر شيوعاً في التطبيقات المحمولة. تحدث عندما يتم تخزين البيانات الحساسة (رموز الوصول، كلمات المرور، البيانات الشخصية) بنص واضح أو بحماية غير كافية. مصادر الثغرة النموذجية: قواعد بيانات SQLite بدون تشفير، SharedPreferences بدون EncryptedSharedPreferences، تسجيل البيانات في وضع التصحيح. وفقاً لمؤسسة OWASP (2024)، أكثر من 60% من التطبيقات المجانية على Google Play تخزن نوعاً واحداً على الأقل من البيانات الحساسة بشكل غير مشفر. الحل هو استخدام Android EncryptedSharedPreferences و iOS Keychain وتشفير البيانات قبل الكتابة إلى التخزين المحلي.
الفئة M3 — الاتصال غير الآمن — تتضمن ثغرات في قنوات نقل البيانات بين التطبيق والخادم. نقص HTTPS، والتحقق غير الصحيح من شهادات SSL، واستخدام بروتوكولات TLS 1.0/1.1 القديمة — كل هذه المشكلات تسمح للمهاجم باعتراض حركة المرور عبر هجمات Man-in-the-Middle. يكون الموقف خطيراً بشكل خاص عندما يعمل التطبيق مع بيانات حساسة (معاملات بنكية، معلومات طبية) عبر قناة غير محمية. في عام 2023، اكتشف باحثون من NCC Group أن 12% من التطبيقات المالية الشهيرة تستخدم تكوين TLS غير صحيح. التوصية: الاستخدام الإلزامي لـ HTTPS مع Certificate Pinning ورفض HTTP في إصدارات الإنتاج.
يتضمن اختبار أمان التطبيق المحمول وفقاً لمنهجية OWASP عدة مراحل: تحليل الكود الثابت (SAST)، التحليل الديناميكي (DAST)، والاختبار اليدوي (اختبار الاختراق). تهدف كل مرحلة إلى تحديد فئات ثغرات محددة من Mobile Top 10.
للتحليل الآلي، توصي OWASP باستخدام MobSF (Mobile Security Framework) — أداة مفتوحة المصدر. يقوم MobSF بإجراء تحليل ثابت للكود المصدري والملفات الثنائية، ويتحقق من تكوين البيان، ويحلل الأذونات، ويحدد الثغرات من Mobile Top 10. للتحليل الديناميكي، تُستخدم Burp Suite (وكيل لاعتراض حركة المرور) و Frida (أداة تحليل وقت التشغيل). يغطي الجمع بين هذه الأدوات أكثر من 80% من فئات القائمة. يسمح الاختبار المنتظم في خط أنابيب CI/CD مع MobSF بتحديد الثغرات في المراحل المبكرة من التطوير ويقلل تكلفة إصلاحها بنسبة 60–70%. يجب أتمتة دمج أدوات SAST و DAST في خط الأنابيب عبر إضافات Gradle/Maven أو خطوات Fastlane في إصدارات iOS.
بعد تشغيل MobSF، يتلقى المطور تقريراً بمؤشرات لونية: أحمر — ثغرة خطيرة، برتقالي — خطر متوسط، أصفر — خطر منخفض. يحتوي كل تحذير على مرجع إلى فئة OWASP Mobile Top 10 المقابلة، ووصف للمشكلة، وتوصية بالإصلاح. من المهم ليس فقط إزالة التحذيرات الحمراء ولكن أيضاً تحليل البرتقالية: العديد منها (على سبيل المثال، الأنشطة المُصدرة بدون حماية) يمكن أن تتحد لتعطي المهاجم ناقل هجوم. يوصى بتحقيق صفر تحذيرات حمراء ولا يزيد عن 2–3 برتقالية قبل كل إصدار. يتضمن تقرير MobSF أيضاً تحليلاً لأذونات التطبيق: أي أذونات زائدة (مثل الوصول إلى الكاميرا في آلة حاسبة) يتم تسجيلها كانتهاك لمبدأ الامتياز الأدنى ويجب إزالتها من البيان. لتطبيقات iOS، يقوم MobSF بإجراء تحليل مماثل لملفات .ipa، بما في ذلك التحقق من Info.plist لاستثناءات ATS وتحليل ثنائيات Mach-O لواجهات برمجة التطبيقات غير الآمنة مثل NSAllowsArbitraryLoads.
لنفكر في مثال على تحليل ثابت لتطبيق Android باستخدام MobSF لتحديد الثغرات من OWASP Mobile Top 10. يظهر الكود خطأً نموذجياً — تخزين رمز غير آمن في SharedPreferences.
class InsecureStorage {
private val prefs = context.getSharedPreferences("my_app", Context.MODE_PRIVATE)
fun saveToken(token: String) {
prefs.edit().putString("auth_token", token).apply()
}
fun getToken(): String? {
return prefs.getString("auth_token", null)
}
}
MobSF عند تحليل مثل هذا الكود سيصدر تحذيراً حول تخزين البيانات غير الآمن (الفئة M2 — Insecure Data Storage). تستخدم النسخة المصححة EncryptedSharedPreferences من مكتبة AndroidX Security. يتوافق التنفيذ الصحيح لتشفير البيانات على مستوى التخزين مع توصيات OWASP ويمنع تسرب الرموز عند الوصول المادي إلى الجهاز. بعد تطبيق EncryptedSharedPreferences، يتم حل الثغرة، كما يتضح من عدم وجود تحذير مقابل في تقرير MobSF.
class SecureStorage(context: Context) {
private val masterKey = MasterKey.Builder(context)
.setKeyScheme(MasterKey.KeyScheme.AES256_GCM)
.build()
private val securePrefs = EncryptedSharedPreferences.create(
context,
"secure_prefs",
masterKey,
EncryptedSharedPreferences.PrefKeyEncryptionScheme.AES256_SIV,
EncryptedSharedPreferences.PrefValueEncryptionScheme.AES256_GCM
)
fun saveToken(token: String) {
securePrefs.edit().putString("auth_token", token).apply()
}
}
الأسئلة الشائعة
OWASP Mobile Top 10 هو قائمة بأكثر عشر ثغرات أمنية خطورة التي توجد غالباً في التطبيقات المحمولة. تساعد الوثيقة المطورين على فهم ما يجب الانتباه إليه عند إنشاء تطبيقات آمنة.
يتم تحديث القائمة تقريباً كل 2–4 سنوات. تم إصدار أحدث إصدار في عام 2024. تراعي التحديثات التغييرات في المنصات المحمولة، وظهور واجهات برمجة تطبيقات جديدة، وتطور أساليب الهجوم.
Mobile Top 10 يراعي خصوصيات المنصات المحمولة: تخزين البيانات المحلي، العمل مع أجهزة الاستشعار، نظام Android Intent، أوضاع عدم الاتصال، وخصائص النشر في متاجر التطبيقات، وهي غائبة في إصدار الويب.
وفقاً لإحصائيات OWASP Foundation، الأكثر شيوعاً هي M2 — Insecure Data Storage. توجد في أكثر من 60% من التطبيقات المحمولة المختبرة من جميع الفئات.
ابدأ بتثبيت MobSF — أداة تحليل ثابت مجانية. قم بتحميل APK أو الكود المصدري للتطبيق، وسيظهر MobSF تلقائياً أي فئات من Mobile Top 10 موجودة في المشروع.
الخلاصة
سنقوم بتطوير تطبيق جوال جاهز
تقدم IT Sectr تطبيقات iOS وAndroid للشركات الناشئة والشركات منذ عام 2017. سوف نقدم لك النصح ونقترح أفضل حل.
اقرأ أيضًا