الأمن السيبراني وأمن المعلومات

أمن الجلسة: ملفات تعريف الارتباط والرموز وتثبيت الجلسة

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح مرئي احترافي حول اختبار أمن الجلسة في مجال Web و-API PT
إجابة سريعة

يتم اختبار أمن الجلسة فقط في المختبر أو في نظام مرخص. يتم فحص الطلب/الاستجابة، وسلوك الخادم، والأدوار، والحالة، والتأثير، باستخدام اختبارات محدودة لا تضر بالبيانات.

يجب أن يفحص اختبار أمان الويب وواجهة برمجة التطبيقات (API) حدود الثقة، والأذونات، والإدخال، والحالة، والمنطق التجاري. كل اختبار في المقال مخصص للمختبر، أو CTF، أو نظام تم منح إذن صريح له. يركز المقال الحالي على اختبار أمن الجلسة وهو مخصص لطلاب Web PT. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات شبه كاملة دائمًا. يمكن أن يشير Secure/HttpOnly/SameSite، التدوير، انتهاء الصلاحية إلى اتجاه، ولكن معناها يعتمد على الوقت، والمورد، والمستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال بحثي، وأدلة مطلوبة، ومعيار واضح للانتهاء.

السيناريو العملي في المقال هو: مقارنة الجلسة قبل وبعد تسجيل الدخول/الخروج في المختبر. جميع الأمثلة هي بيانات مختبرية أو وصف لعمليات. عند التعامل مع اختبار الاختراق، أو الويب، أو السحابة، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.

دورة حياة الجلسة

في اختبار أمن الجلسة، الهوية والإذن هما سؤالان مختلفان: من هو العميل، وماذا يُسمح له بتنفيذه على المورد. يتم فحص الأدوار، والمطالبات، والجلسة، وملكيات الكائن، والتغييرات على مدار دورة الحياة، ولا يكتفى بأن المستخدم 'متصل'.

تتضمن مصفوفة الاختبار مستخدمًا مجهولًا، ومستخدمًا عاديًا، ومالك كائن، ومستخدمًا آخر، ومسؤولًا. لكل عملية، يتم مقارنة الاستجابة والتأثير على جانب الخادم. تغيير المعرف أو الرأس هو مجرد وسيلة اختبار؛ الدليل هو أن الخادم وافق أو رفض إجراءً يتعارض مع السياسة.

التدوير والتثبيت (Rotation و-Fixation)

موضوع 'التدوير والتثبيت' هو جزء أساسي في العمل على اختبار أمن الجلسة. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو الإدخال، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في الممارسة، سجل Secure/HttpOnly/SameSite، التدوير، انتهاء الصلاحية، الإلغاء، التثبيت، وقارنها بالسلوك المتوقع، وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

المهلة وتسجيل الخروج (Timeout و-Logout)

موضوع 'المهلة وتسجيل الخروج' هو جزء أساسي في العمل على اختبار أمن الجلسة. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو الإدخال، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في الممارسة، سجل Secure/HttpOnly/SameSite، التدوير، انتهاء الصلاحية، الإلغاء، التثبيت، وقارنها بالسلوك المتوقع، وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

الرموز، التخزين وإعادة الاختبار (Tokens, Storage و-Retest)

الاختبار الاحترافي لأمن الجلسة يبدأ بشروط النجاح وشروط الفشل. يتم تعريف حالة إيجابية، وحالة سلبية، وحالة حدية، ونشاط شرعي مماثل. بهذه الطريقة يمكن تحديد كل من الإيجابيات الكاذبة والسلبيات الكاذبة.

في البيئة المرخصة، يتم استخدام إجراء بسيط يثبت الادعاء دون التسبب في ضرر. يتم حفظ الإدخال، والإخراج، والوقت، والإصدار، وبعد الإصلاح، يتم إجراء إعادة اختبار لنفس السيناريو وفحص الانحدار على الوظائف المجاورة.

نقاط اختبار فريدة

في هذا الموضوع، يوصى بإنشاء خريطة أدلة مركزة مسبقًا. نقاط الاختبار الرئيسية هي: Secure/HttpOnly/SameSite، التدوير، انتهاء الصلاحية، الإلغاء، التثبيت، سياق CSRF. القائمة ليست قائمة تحقق تلقائية؛ تم اختيار كل عنصر لأنه يمكن أن يربط بين كيان، وعملية، ووقت أو يشرح سلوكًا مشروعًا.

  • Secure/HttpOnly/SameSite: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • rotation: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • expiration: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • revocation: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • fixation: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • CSRF context: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وما هو المصدر الإضافي الذي سيؤكد النتيجة.

عندما لا يكون أحد المحاور متاحًا، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان معرف العملية غير مستقر، يمكن استخدام الوقت، والمضيف، والمستخدم، والوالد؛ إذا كانت الحمولة مشفرة، يتم استخدام البيانات الوصفية، والحجم، والتكرار، وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد النطاق وسؤال عمل واحد حول اختبار أمن الجلسة.
  2. سجل مصادر البيانات والأدلة المطلوبة: Secure/HttpOnly/SameSite، التدوير، انتهاء الصلاحية، الإلغاء.
  3. قم بإنشاء خط أساس قصير للسلوك الصحيح أو النتيجة المتوقعة.
  4. نفذ الاختبار البسيط في بيئة المختبر واحفظ الوقت، والإدخال، والإخراج.
  5. أنشئ جدولًا زمنيًا أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بتدوير إلى مصدر آخر لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، القيود، الإجراء الموصى به، ومعيار إعادة الاختبار.

سيناريو عملي

السيناريو المختار هو مقارنة الجلسة قبل وبعد تسجيل الدخول/الخروج في المختبر. الغرض من التمرين ليس إثبات القدرة على الهجوم، بل ممارسة جمع ومقارنة وتوثيق المعلومات بطريقة آمنة. قبل البدء في العمل، يتم تحديد بيانات وهمية، ونافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو مختبر آخر مراجعته: لقطة شاشة أو تصدير للدليل، جدول زمني قصير، افتراض أولي، دليل مؤكد، قيود، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةماذا نفعلالناتج
التحضيرحدد النطاق والوقت والهدف. سجل الحقول أو الأدلة المتوقع ظهورها من Secure/HttpOnly/SameSite، التدوير، انتهاء الصلاحية.خطة اختبار قصيرة
إنشاء البياناتقم بإجراء عملية آمنة ووهمية تتعلق باختبار أمن الجلسة، بدون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر آخر. تأكد من المنطقة الزمنية، المعرفات، والسلامة.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع المحتمل.استنتاج وسيط
الانتهاءاختر الإغلاق، التصعيد، الاكتشاف أو الضبط؛ أضف توصية وإعادة اختبار.منتج موثق

قائمة تحقق عملية

  • افحص ووثق: الدور والجلسة.
  • افحص ووثق: نقطة النهاية والطريقة.
  • افحص ووثق: الطلب/الاستجابة.
  • افحص ووثق: معرف الكائن.
  • افحص ووثق: التأثير من جانب الخادم.
  • افحص ووثق: التحكم المتوقع والإصلاح.
  • اذكر المنطقة الزمنية، إصدار الأداة، ووقت الجمع.
  • احفظ البيانات الخام قبل التصفية أو التعديل.
  • اكتب ما يثبته الاكتشاف وما هو غير معروف بعد.
  • حدد المالك والإجراء التالي مع تاريخ الاستحقاق.

الأخطاء الشائعة

  • فحص رمز الحالة فقط.
  • الاعتماد على التغيير من جانب العميل.
  • استخدام حمولة خطيرة.
  • عدم فحص أدوار مختلفة.
  • تجاهل المنطق التجاري.
  • الإبلاغ بدون طلب/استجابة نظيفة.

الخلاصة والدعوة لاتخاذ إجراء

أمن الجلسة: ملفات تعريف الارتباط والرموز وتثبيت الجلسة هو موضوع يربط المعرفة التقنية بانضباط العمل. ابدأ بسؤال، اجمع الأدلة ذات الصلة فقط، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة اختباره.

في مسار Cybersecurity & AI في HPI، يتم ممارسة هذه المبادئ باستخدام الأنظمة والسجلات والمختبرات. الامتداد الطبيعي هو الانتقال إلى المقالات المرتبطة، وإجراء تمرين المختبر، وحفظ الناتج كجزء من ملف عمل مهني.

الأسئلة الشائعة

هل يُسمح باختبار أمن الجلسة على موقع عام؟

لا، إلا بإذن صريح من مالك النظام. حتى الاختبار الذي يبدو بسيطًا قد يغير البيانات، أو ينشط آليات الحماية، أو يعتبر وصولًا غير مصرح به.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

نقوم بتوثيق النقص، ونبحث عن مصدر بديل، ونقلل من مستوى الثقة. لا يجب إكمال الحقول بالتخمين أو تقديم 'غير معروف' على أنه صحيح.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحدث. من المهم تحديد فترة الاحتفاظ، والاحتجاز القانوني، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف نمارس دون تعريض نظام حقيقي للخطر؟

نستخدم الأجهزة الافتراضية، والبيانات الوهمية، وCTF، أو مختبر مخصص. في الاختبارات المرخصة، نحدد النطاق، وشروط الإيقاف، والنسخ الاحتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسة SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة