الأمن السيبراني وأمن المعلومات

IDOR و-BOLA: اختبار الصلاحيات على مستوى الكائن

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي حول IDOR BOLA في مجال Web و-API PT
إجابة سريعة

يتم اختبار IDOR BOLA فقط في المختبر أو في نظام مرخص. يتم فحص الطلب/الاستجابة، وسلوك الخادم، والأدوار، والحالة، والتأثير، باستخدام الحد الأدنى من الاختبارات التي لا تضر بالبيانات.

يجب أن يفحص اختبار أمان الويب و-API حدود الثقة، والصلاحيات، والمدخلات، والحالة، والمنطق التجاري. كل اختبار في هذا المقال مخصص للمختبر، CTF، أو نظام تم الحصول على إذن صريح بشأنه. يركز المقال الحالي على IDOR BOLA وموجه لطلاب Web/API PT. الهدف هو تقديم منهجية عمل يمكن تطبيقها في الممارسة، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لمصفوفة الأدوار، ومعرفات الكائنات، وتفويض الخادم أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والمورد، والمستخدم، والنشاط المتوقع. لذلك، سنقوم ببناء الاختبار حول سؤال بحثي، والأدلة المطلوبة، ومعايير واضحة للإنجاز.

السيناريو العملي في المقال هو: سيناريو حسابين ومورد واحد في المختبر. جميع الأمثلة هي بيانات مختبر أو وصف لعمليات. عند إجراء اختبار الاختراق، الويب، أو السحابة، يجب العمل فقط بتصريح صريح، ونطاق محدد، والقدرة على إيقاف الاختبار.

ما هو IDOR/BOLA

موضوع 'ما هو IDOR/BOLA' هو جزء أساسي في العمل على IDOR BOLA. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في الممارسة، قم بتدوين مصفوفة الأدوار (role matrix)، ومعرفات الكائنات (object identifiers)، وتفويض الخادم (server-side authorization)، والوصول الأفقي/العمودي (horizontal/vertical access)، واختلافات الاستجابة (response differences)، وقارنها بالسلوك المتوقع، وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل إضافي، بما في ذلك القيود والخطوات التالية.

تعيين الكائنات والمالكين

موضوع 'تعيين الكائنات والمالكين' هو جزء أساسي في العمل على IDOR BOLA. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في الممارسة، قم بتدوين مصفوفة الأدوار (role matrix)، ومعرفات الكائنات (object identifiers)، وتفويض الخادم (server-side authorization)، والوصول الأفقي/العمودي (horizontal/vertical access)، واختلافات الاستجابة (response differences)، وقارنها بالسلوك المتوقع، وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل إضافي، بما في ذلك القيود والخطوات التالية.

اختبار بين المستخدمين

يبدأ الاختبار الاحترافي لـ IDOR BOLA بشروط النجاح وشروط الفشل. يتم تعريف حالة إيجابية (Positive Case)، وحالة سلبية (Negative Case)، وحالة حدية (Edge Case)، ونشاط مشروع مماثل. وبهذه الطريقة يمكن تحديد كل من النتائج السلبية الكاذبة (False Negative) والإيجابية الكاذبة (False Positive).

في البيئة المرخصة، يتم استخدام إجراء بسيط يثبت الادعاء دون التسبب في ضرر. يتم حفظ المدخلات والمخرجات والوقت والإصدار، وبعد الإصلاح يتم إجراء اختبار إعادة (Retest) في نفس السيناريو ويتم فحص الانحدار (Regression) على الوظائف القريبة أيضًا.

التأثير والأدلة

موضوع 'التأثير والأدلة' هو جزء أساسي في العمل على IDOR BOLA. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في الممارسة، قم بتدوين مصفوفة الأدوار (role matrix)، ومعرفات الكائنات (object identifiers)، وتفويض الخادم (server-side authorization)، والوصول الأفقي/العمودي (horizontal/vertical access)، واختلافات الاستجابة (response differences)، وقارنها بالسلوك المتوقع، وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل إضافي، بما في ذلك القيود والخطوات التالية.

الإصلاحات والاختبارات السلبية

يبدأ الاختبار الاحترافي لـ IDOR BOLA بشروط النجاح وشروط الفشل. يتم تعريف حالة إيجابية (Positive Case)، وحالة سلبية (Negative Case)، وحالة حدية (Edge Case)، ونشاط مشروع مماثل. وبهذه الطريقة يمكن تحديد كل من النتائج السلبية الكاذبة (False Negative) والإيجابية الكاذبة (False Positive).

في البيئة المرخصة، يتم استخدام إجراء بسيط يثبت الادعاء دون التسبب في ضرر. يتم حفظ المدخلات والمخرجات والوقت والإصدار، وبعد الإصلاح يتم إجراء اختبار إعادة (Retest) في نفس السيناريو ويتم فحص الانحدار (Regression) على الوظائف القريبة أيضًا.

نقاط اختبار فريدة

في هذا الموضوع، يُنصح ببناء خريطة أدلة مركزة مسبقًا. نقاط الاختبار الرئيسية هي: مصفوفة الأدوار (role matrix)، معرفات الكائنات (object identifiers)، تفويض الخادم (server-side authorization)، الوصول الأفقي/العمودي (horizontal/vertical access)، اختلافات الاستجابة (response differences)، سجلات التدقيق (audit logs). القائمة ليست قائمة تحقق تلقائية؛ يتم اختيار كل عنصر لأنه يمكن أن يربط بين كيان، وعملية، ووقت، أو يشرح سلوكًا مشروعًا.

  • مصفوفة الأدوار: حدد القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • معرفات الكائنات: حدد القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • تفويض الخادم: حدد القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • الوصول الأفقي/العمودي: حدد القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • اختلافات الاستجابة: حدد القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • سجلات التدقيق: حدد القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.

عندما لا تكون إحدى النقاط المذكورة أعلاه متاحة، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان معرف العملية (Process identifier) غير مستقر، يمكن الاستعانة بالوقت، المضيف (Host)، المستخدم (User)، والأصل (Parent)؛ إذا كانت الحمولة (Payload) مشفرة، يتم استخدام البيانات الوصفية (Metadata)، الحجم (Volume)، التردد (Frequency)، وسياق TLS/DNS.

سير عمل موصى به

  1. حدد النطاق (Scope) وسؤال عمل واحد حول IDOR BOLA.
  2. اكتب مصادر البيانات والأدلة المطلوبة: مصفوفة الأدوار، معرفات الكائنات، تفويض الخادم، الوصول الأفقي/العمودي.
  3. أنشئ خط أساس قصير للسلوك السليم أو النتيجة المتوقعة.
  4. نفذ الاختبار الأدنى في بيئة المختبر واحفظ الوقت والمدخلات والمخرجات.
  5. أنشئ جدولًا زمنيًا (Timeline) أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بإجراء نقطة محورية (Pivot) لمصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، القيود، الإجراء الموصى به، ومعايير إعادة الاختبار (Retest).

سيناريو عملي

السيناريو المختار هو سيناريو حسابين ومورد واحد في المختبر. ليس الهدف من التمرين إثبات القدرة على الهجوم، بل ممارسة الجمع والمقارنة والتوثيق بطريقة آمنة. قبل بدء العمل، يتم تحديد بيانات وهمية، ونافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو فاحص آخر مراجعته: لقطة شاشة أو تصدير للدليل، جدول زمني قصير، افتراض أولي، دليل مؤكد، قيد، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةما يتم تنفيذهالناتج
التحضيرحدد النطاق (Scope) والوقت والهدف. اكتب الحقول أو الأدلة المتوقع ظهورها من مصفوفة الأدوار، معرفات الكائنات، وتفويض الخادم.خطة اختبار قصيرة
إنشاء بياناتنفذ إجراءً آمنًا ووهميًا يتعلق بـ IDOR BOLA، بدون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق خاضع للتحكم
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية والمعرفات والنزاهة.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع المحتمل.نتيجة مؤقتة
الإنهاءاختر الإغلاق، التصعيد، الاكتشاف (Finding)، أو الضبط (Tuning)؛ أضف توصية وإعادة اختبار (Retest).ناتج موثق

قائمة تحقق عملية

  • تحقق ووثّق: الدور والجلسة.
  • تحقق ووثّق: نقطة النهاية (Endpoint) والطريقة (Method).
  • تحقق ووثّق: الطلب (Request) والاستجابة (Response).
  • تحقق ووثّق: معرّف الكائن (Object identifier).
  • تحقق ووثّق: تأثير جانب الخادم (Server-side effect).
  • تحقق ووثّق: التحكم المتوقع (Control expected) والإصلاح (remediation).
  • اذكر المنطقة الزمنية، إصدار الأداة، ووقت التجميع.
  • احفظ البيانات الخام قبل التصفية أو التعديل.
  • اكتب ما تثبته النتيجة وما هو غير معروف بعد.
  • حدد المالك والإجراءات التالية مع الموعد النهائي.

أخطاء شائعة

  • فحص رمز الحالة (Status code) فقط.
  • الاعتماد على التغيير من جانب العميل (Client-side).
  • استخدام حمولة خطيرة (Dangerous Payload).
  • عدم فحص أدوار مختلفة.
  • تجاهل المنطق التجاري.
  • الإبلاغ بدون طلب/استجابة نظيفين.

ملخص ودعوة للعمل

IDOR و-BOLA: اختبار الصلاحيات على مستوى الكائن هو موضوع يربط المعرفة التقنية بالانضباط في العمل. ابدأ بسؤال، اجمع الأدلة ذات الصلة فقط، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة اختباره.

في مسار Cybersecurity & AI من HPI، يتم ممارسة هذه المبادئ من خلال الأنظمة والسجلات والمختبرات. الانتقال الطبيعي هو الانتقال إلى المقالات ذات الصلة، وإجراء تمرين المختبر، وحفظ المنتج كجزء من محفظة عمل مهنية.

الأسئلة الشائعة

هل يُسمح باختبار IDOR BOLA على موقع عام؟

لا، إلا بتصريح صريح من مالك النظام. حتى الاختبار الذي يبدو بسيطًا قد يغير البيانات، أو ينشط آليات دفاع، أو يُعتبر وصولًا غير مصرح به.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

قم بتوثيق النقص، وابحث عن مصدر بديل، وقلل مستوى الثقة. لا تكمل الحقول بناءً على التخمين أو تعرض 'غير معروف' على أنه صحيح.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحادث. من المهم تحديد فترة الاحتفاظ، والاحتجاز القانوني، والقدرة على تصدير الأدلة بتنسيق قابل للتحقق مسبقًا.

كيف نمارس دون تعريض نظام حقيقي للخطر؟

استخدم آلات افتراضية، وبيانات وهمية، و CTF، أو مختبرًا مخصصًا. في الاختبارات المرخصة، حدد النطاق، وشروط الإيقاف، والنسخ الاحتياطي قبل البدء في العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة