أغلب أصحاب الأعمال يظنون أن المخترقين يستهدفون البنوك والعلامات الكبيرة، لا عيادة أسنان في جدة أو مركز تدريب في الإسكندرية. وهذا الظن تحديدًا هو ما يجعل المواقع الصغيرة أهدافًا سهلة.
الهجمات التي تصيب الأنشطة العادية نادرًا ما تكون شخصية. إنها برامج آلية تفحص آلاف المواقع يوميًا، تبحث عن إصدار قديم، أو كلمة مرور ضعيفة، أو نموذج يصدّق أي شيء يُكتب فيه. لا يهمها من أنت، يهمها فقط: هل بابك مفتوح؟
الخبر الجيد أن مجموعة صغيرة من الأساسيات، إذا طُبقت باستمرار، تغلق أغلب هذه الأبواب.
من الذي يهاجم موقع شركة صغيرة أصلًا؟
تخيّل شخصًا يمشي في شارع ليلًا ويجرّب مقبض كل باب. لا يعرف من يسكن كل بيت، ويواصل السير حتى يجد بابًا ينفتح. هكذا تعمل أغلب هجمات المواقع، مع فارق أن الشارع فيه ملايين الأبواب، والذي يمشي فيه برنامج لا ينام.
حين ينجح البرنامج في الدخول، يريد غالبًا واحدًا من هذه الأشياء:
- قوة سيرفرك: لإرسال رسائل سبام، أو استضافة صفحات احتيال، أو تعدين العملات الرقمية على حسابك.
- بياناتك: أسماء العملاء وأرقامهم وإيميلاتهم وطلباتهم، وبيانات الطلاب.
- زوارك: تحويلهم إلى مواقع قمار أو جوائز وهمية.
- سمعتك: قد تصنّف Google والمتصفحات موقعك كموقع خطير، وتبدأ خدمات البريد في إرسال رسائلك إلى السبام.
والأخيرة غالبًا الأغلى ثمنًا: تنظيف الموقع يأخذ أيامًا، واستعادة الثقة تأخذ شهورًا.
شهادة SSL وHTTPS: ماذا يفعل القفل وماذا لا يفعل
شهادة SSL (واسمها التقني اليوم TLS) تحوّل بيانات موقعك من كارت بوستال مكشوف إلى ظرف مغلق. بدونها يستطيع أي شخص على شبكة الواي فاي نفسها في الكافيه، أو على طريق البيانات، أن يقرأ ما يُرسل أو يعدّله، بما في ذلك كلمات المرور وبيانات النماذج. ومعها يصبح الاتصال مشفّرًا، ويتأكد المتصفح أنه يتحدث فعلًا مع دومينك.
ما لا تفعله الشهادة: أنها لا تثبت أن نشاطك التجاري أمين، ولا أن الموقع نفسه خالٍ من الثغرات. مواقع الاحتيال لديها قفل هي الأخرى. HTTPS يحمي الطريق، لا البيت.
3 حقائق حالية تستحق أن تعرفها:
- الشهادات الأساسية مجانية ويمكن أن تتجدد تلقائيًا، ولا يوجد سبب مقبول لأن يعمل موقع شركة بدونها.
- مدة صلاحية الشهادات تتقلص. منذ مارس 2026 أصبح الحد الأقصى 200 يوم، وسينخفض إلى 100 يوم في 2027 ثم 47 يومًا في 2029، لذلك لم يعد التجديد التلقائي اختياريًا.
- بدءًا من Chrome 154 (أكتوبر 2026)، يحذّر المتصفح المستخدم ويسأله قبل فتح المواقع العامة التي لا تدعم HTTPS.
أساسيات الأمان التي يحتاجها كل موقع شركة
لا شيء هنا غريب أو معقد. إنها الأقفال والمفاتيح والخزنة، لكن في صورة رقمية.
| الطبقة | معناها | الصورة من الحياة اليومية |
|---|---|---|
| التحديثات | برمجيات السيرفر وإصدار PHP والمكتبات وأي إضافات تبقى محدّثة | إصلاح القفل المكسور الذي يعرفه الشارع كله |
| تسجيل دخول قوي | كلمات مرور فريدة، وتحقق بخطوتين، وحد لمحاولات الدخول | مفتاح لا يمكن نسخه، وحارس ينتبه لمن يجرّب 500 مفتاح |
| حسابات منفصلة | لكل شخص حسابه بالصلاحيات التي يحتاجها فقط | الموظف يأخذ مفتاح غرفته، لا المفتاح الرئيسي |
| فحص المدخلات | كل نموذج ورابط يتعامل مع النص المكتوب كبيانات، لا كأوامر | موظف استقبال يحفظ الورقة في الملف بدل أن ينفّذ ما فيها |
| النسخ الاحتياطي | تلقائي، ومحفوظ خارج السيرفر، ومُختبر باسترجاع فعلي | نسخة من المفاتيح والمستندات في مبنى آخر |
| المراقبة | تنبيهات عند توقف الموقع أو دخول غير معتاد أو تغيّر الملفات | كاميرا وجهاز إنذار، لا قفل فقط |
هجومان يستحقان أن تفهمهما
حقن SQL (SQL Injection) يحدث حين يمرّر النموذج ما يكتبه الزائر مباشرة إلى قاعدة البيانات. فبدل أن يكتب المهاجم اسمه، يكتب أمرًا لقاعدة البيانات، والموقع المهمل ينفّذه. والحل معروف: الاستعلامات المُجهّزة (Prepared Statements) التي تفصل البيانات عن الأوامر فصلًا صارمًا.
البرمجة عبر المواقع (XSS) تحدث حين يعرض الموقع شيئًا كتبه زائر، كتعليق أو اسم، دون تنظيفه. فيتحول نص المهاجم إلى كود يعمل في متصفحات الزوار الآخرين. والحل: معالجة كل نص قبل عرضه (Escaping).
المطوّر الجيد يستطيع أن يشرح لك كيف يتعامل موقعك مع الاثنين بكلام بسيط.
كلمات المرور لا تُحفظ كما هي
الموقع المبني جيدًا لا يخزّن كلمات المرور كنص مقروء أبدًا. يخزّن بصمة باتجاه واحد (Hash) بخوارزمية حديثة وبطيئة عن قصد، وفي PHP تقوم بذلك الدالة المدمجة password_hash. ولو تسربت قاعدة البيانات يومًا، يحصل المهاجم على بصمات لا على كلمات مرور.
الكود المخصص أم القوالب الجاهزة: نظرة صريحة
القوالب الجاهزة والأنظمة المعتمدة على الإضافات منتشرة جدًا، ولهذا يدرسها المهاجمون جيدًا. حين تُكتشف ثغرة في إضافة شائعة، تبدأ البرامج الآلية في البحث عنها خلال أيام. ولو لم يحدّث أحد موقعك، يظل مكشوفًا.
الكود المكتوب يدويًا له مساحة هجوم أصغر وأقل قابلية للتوقع: إضافات أقل من مؤلفين مجهولين، ولا توجد قائمة عامة بثغرات معروفة يمكن البحث عنها. لكنه آمن بقدر أمان من كتبه فقط. موقع مخصص بمعالجة نماذج مهملة أسوأ من قالب يُصان جيدًا.
خلّينا نكون صريحين: الممارسات الجيدة والصيانة المنتظمة أهم من الطريقة نفسها. قارنّا بين الطريقتين بعمق أكبر في مقال موقع مبرمج خصيصًا أم قالب جاهز؟.
المدفوعات والبيانات الشخصية
لا تخزّن أرقام البطاقات. استخدم بوابة دفع بحيث تذهب بيانات البطاقة مباشرة إلى مزوّد الخدمة، ولا يستقبل موقعك إلا تأكيد الدفع. هذا يقلل المخاطر والالتزامات التنظيمية معًا. التفاصيل في دليل استقبال المدفوعات أونلاين في مصر.
اجمع ما تحتاجه فقط. كل خانة إضافية تخزّنها هي شيء قابل للتسرب. نموذج حجز في عيادة نادرًا ما يحتاج الرقم القومي.
القانون يسري عليك أيضًا. قانون حماية البيانات الشخصية المصري (رقم 151 لسنة 2020) صدرت لائحته التنفيذية في أواخر 2025 مع مهلة توفيق أوضاع مدتها سنة تنتهي في أواخر 2026، أي أن الالتزام أصبح مطلوبًا الآن. وللسعودية والإمارات قوانين حماية بيانات خاصة بهما. لو كنت تتعامل مع بيانات عملاء، فاسأل محاميًا عمّا ينطبق على نشاطك.
أخطاء أمان شائعة
«إحنا صغيرين ومحدش هيستهدفنا». البرامج الآلية لا تسأل عن حجم مبيعاتك قبل أن تفحصك.
كلمة مرور واحدة مشتركة للوحة التحكم. لا يمكنك معرفة من فعل ماذا، ولا يمكنك إخراج شخص واحد دون تغييرها للجميع.
صلاحيات منسية. الموظفون السابقون والمبرمجون والوكالات القديمة يجب أن تُسحب صلاحياتهم يوم رحيلهم.
نسخ احتياطية على السيرفر نفسه. لو اختُرق السيرفر أو تعطل، تضيع النسخة معه.
«شغّال، يبقى ما نلمسوش». تأجيل التحديثات هو أكثر الطرق شيوعًا لاختراق المواقع.
ماذا تفعل لو اختُرق موقعك؟
- لا تحذف كل شيء في لحظة ذعر، فقد تحتاج الأدلة لمعرفة كيف دخل المهاجم.
- ضع الموقع في وضع الصيانة حتى لا يتضرر الزوار.
- غيّر كل كلمات المرور: الاستضافة والدومين والبريد وقاعدة البيانات ولوحة التحكم.
- استرجع الموقع من نسخة احتياطية نظيفة أُخذت قبل الهجوم.
- ابحث عن الثغرة وأغلقها، وإلا سيتكرر الأمر الأسبوع القادم.
- راجع وجود حسابات مدير جديدة أو ملفات غير مألوفة.
- لو تسربت بيانات شخصية، اطلب استشارة قانونية بشأن إبلاغ العملاء والجهات المختصة.
- لو صنّفت Google موقعك كخطير، اطلب مراجعة من Search Console بعد التنظيف.
قائمة الأمان الخاصة بك
- HTTPS على كل الصفحات، مع تجديد تلقائي للشهادة
- برمجيات السيرفر وPHP وكل مكتبة أو إضافة محدّثة
- التحقق بخطوتين مفعّل على الاستضافة والدومين والبريد ولوحة التحكم
- لكل شخص حسابه الخاص بأقل صلاحيات يحتاجها
- تم حذف الموظفين والموردين السابقين
- نسخ احتياطية تلقائية خارج السيرفر، مع تجربة استرجاع ناجحة
- النماذج محمية من الحقن والسبام
- لا توجد أرقام بطاقات مخزّنة على موقعك
- تنبيهات التوقف وتسجيل الدخول تصل إلى شخص يقرؤها فعلًا
أسئلة بتتسأل كتير
هل شهادة SSL تكفي لتأمين موقعي؟
لا. هي تحمي البيانات أثناء انتقالها بين الزائر والسيرفر، ولا تفعل شيئًا تجاه البرمجيات القديمة أو كلمات المرور الضعيفة أو النماذج المكتوبة بإهمال.
هل أحتاج شهادة مدفوعة بدل المجانية؟
لأغلب مواقع الشركات، لا. الشهادات المجانية والمدفوعة تقدم التشفير نفسه، والمدفوعة تضيف التحقق من بيانات المؤسسة والدعم الفني.
هل يمكن اختراق موقع مبرمج خصيصًا؟
نعم، أي موقع يمكن اختراقه. الكود المخصص يتجنب بعض الهجمات الجماعية الشائعة، لكن أمانه يعتمد على دقة كتابته وصيانته.
كل كم يجب أن آخذ نسخة احتياطية من موقعي؟
حسب سرعة تغيّر بياناتك. الموقع التعريفي قد تكفيه نسخة أسبوعية، أما المتجر أو المنصة التعليمية ذات النشاط اليومي فتحتاج نسخًا يومية تُحفظ لعدة أسابيع.
من المسؤول عن الأمان: الاستضافة أم المطوّر أم أنا؟
الثلاثة معًا. الاستضافة تؤمّن السيرفر، والمطوّر يؤمّن الكود، وأنت تتحكم فيمن يملك صلاحية الدخول. واكتبوا هذا التقسيم في العقد.
الأمان عادة، لا ميزة إضافية
لا يوجد موقع لا يمكن اختراقه. الهدف أن تكون هدفًا أصعب بكثير من الموقع المجاور، وأن تتعافى بسرعة إن حدث شيء. وهذا يأتي من الروتين: تحديثات، ومراجعة صلاحيات، ونسخ احتياطية مُختبرة.
وهذا هو قلب الصيانة الشهرية للموقع. ولو أردت رأيًا ثانيًا في مدى انكشاف موقعك الحالي، احجز موعدًا معنا.