PAKTI احجز مكالمة
← العودة إلى المدونة

لماذا لا تزال الإضافة القديمة السبب الأول لاختراق مواقع الأعمال الصغيرة

  • التحديثات
  • أنظمة إدارة المحتوى
  • أساسيات

اطلب من معظم الناس تخيّل اختراق موقع إلكتروني، وسيتخيلون شخصًا يرتدي قبعة ويكتب بسرعة، يبحث عن ثغرة مخصصة وذكية. في الواقع، الغالبية العظمى من اختراقات مواقع الأعمال الصغيرة لا تشبه ذلك إطلاقًا. تبدو هكذا: إضافة أو مكتبة تحمل ثغرة معلنة للعامة، وُجد حل لها منذ أشهر، لم يطبّقه أحد، وأداة آلية وجدت الفجوة قبل أي شخص آخر.

نظام CVE، باختصار

عندما يكتشف باحث أمني ثغرة في برنامج ما، تُمنح عادة معرّف CVE (الثغرات ونقاط الضعف الشائعة) وتُنشر في قاعدة بيانات عامة، مع درجة خطورة، وغالبًا كود إثبات مفهوم للاستغلال. توجد هذه العملية لتمكين المدافعين من تتبع الثغرات المعروفة وإصلاحها. الأثر الجانبي أنه بمجرد نشر ثغرة CVE، تصبح أيضًا قائمة عامة وقابلة للبحث تقول للمهاجمين “هذا بالضبط ما يجب البحث عنه”.

هذا هو سبب أهمية سرعة الإصلاح أكثر من أي شيء آخر تقريبًا في الأمن العملي. الثغرة ليست سرية. السؤال الوحيد هو هل ستغلقها قبل أن تُفحص أم بعده.

نادرًا ما تكون موجهة — وهذا ما يجعل الأمر أسوأ

معظم هذا النشاط ليس شخصًا يقرر مهاجمة عملك تحديدًا. إنه بنية فحص آلية تزحف باستمرار على الإنترنت بحثًا عن مواقع تشغّل نسخة معروفة الثغرات من إضافة أو قالب أو مكتبة شائعة الاستخدام — غير مبالية تمامًا بهويتك أو حجم إيراداتك. “أنا صغير جدًا لأكون هدفًا” لا ينطبق هنا، لأن لا أحد اختارك تحديدًا. أداة فحص وجدتك فقط.

لماذا هذا أصعب من “فقط حدّث بانتظام”

نظريًا، التحديث الفوري يحل هذه المشكلة. عمليًا:

  • التحديثات قد تُعطّل أشياء أخرى. قد يتعارض تحديث إضافة مع القالب أو إضافة أخرى، فيُؤجَّل التحديث “حتى يجد أحدهم وقتًا لاختباره” — وهذا التأجيل هو بالضبط نافذة التعرض للخطر.
  • لا أحد يتتبع ما هو مثبّت فعليًا. المواقع المبنية عبر سنوات تتراكم فيها إضافات لا يتذكر أحد تثبيتها، بعضها مهجور من مطوره الأصلي ولن يحصل على إصلاح أبدًا.
  • الخطورة ليست واضحة من الخارج. ليست كل ملاحظة تحديث تقول “هذا يُصلح تجاوزًا حرجًا للمصادقة” — أحيانًا تكون مدفونة في سطر سجل تغييرات يبدو روتينيًا.

ما الذي يغلق الفجوة فعليًا

  • جرد حقيقي. لا يمكنك تحديث ما لا تعرف أنه مثبّت. يجب أن تكون كل إضافة وقالب ومكتبة مُدرجة في مكان ما، لا معروفة ضمنيًا فقط لمن أعدّ الموقع أصلًا.
  • فحص يتحقق من قواعد بيانات CVE تحديدًا، لا مجرد “هل يوجد تحديث متاح” — أرقام الإصدارات وحدها لا تخبرك إن كانت ثغرة معروفة محددة تنطبق أم لا.
  • مهلة زمنية للإصلاح، لا مجرد عادة إصلاح. “سنصل إليه في وقت ما” و”الثغرات الحرجة تُصلح خلال 48 ساعة” ينتجان نتائج مختلفة تمامًا على مدار عام.
  • خطوة اختبار مسبقة لأي تحديث عالي المخاطر، بحيث يتوقف “قد يُعطّل التحديث شيئًا” عن كونه سببًا لتجاهله.

الحقيقة المزعجة أن هذه إحدى أكثر فئات الاختراق قابلية للمنع والتي لا تزال تحدث باستمرار — ليس لأن إصلاحها صعب، بل لأن متابعتها أمر ممل.