sohobcom logo
    تسجيل دخولابدأ الآن
    Sohobcom logo

    مزود خدمات الحوسبة السحابية الوطني في اليمن

    الاستضافة السحابية

    • مركز البيانات الافتراضي (VDC)
    • السيرفرات الافتراضية الخاصة(VPS)
    • السيرفرات السحابية الافتراضية (Cloud VPS)

    استضافة المواقع الالكتروتية

    • استضافة المواقع
    • استضافة الموزعين
    • تسجيل النطاقات(Domins)

    الأمن والحماية

    • جدار الحماية السحابي كخدمة (FWaaS)
    • جدار حماية تطبيقات الويب (WAF)
    • مكافح الفيروسات كخدمة (AVaaS)
    • الوصول الشبكي بدون ثقة (ZTNA)

    أنظمة الأعمال والتواصل

    • نظام إدارة موارد المؤسسات Odoo ERP
    • البريد الإلكتروني كخدمة (EaaS)
    • مركز الاتصال السحابي (3CX) (CCaaS)

    الشركة

    • عن سُحبكم
    • المدونة
    • اتصل بنا

    قانوني

    • سياسة الخصوصية
    • شروط الخدمة

    النسخ والاستمرارية

    • النسخ الاحتياطي كخدمة (BaaS)
    • التعافي من الكوارث كخدمة (DRaaS)
    © حقوق النشر 2026 - 2026 سُحبكم. جميع الحقوق محفوظة.
    مدعوم بالسحابة
    العودة إلى المدونة
    أمن السحابة والامتثال
    4 دقائق قراءة

    ما هو جدار حماية تطبيقات الويب (WAF)وكيف يعمل؟

    بقلمShaima Mohammed AlrubaidiOdoo ERP Business Analyst & Implementer
    24 سبتمبر 2026تحديث 30 سبتمبر 2026
    صورة بارزة: ما هو جدار حماية تطبيقات الويب (WAF)وكيف يعمل؟

    كيف يحمي موقعك من الهجمات التي تمر عبر الأبواب المشروعة؟

    380d27d6-64a5-460a-8907-aa6c09313366.png

    عندما يأتي الهجوم من الباب المفتوح

    تخيل ليلة إطلاق حملة تسويقية كبيرة لمتجر إلكتروني. الزوار الحقيقيون يتوافدون، والطلبات ترتفع، وفريق التقنية يراقب الأداء. ثم تبدأ مؤشرات غير مألوفة بالظهور: استعلامات غريبة في حقول البحث، طلبات متكررة على صفحات حساسة، ومحاولات للوصول إلى بيانات لا يفترض أن يراها أي زائر.

    في هذه اللحظة قد يبدو السؤال محيرًا: إذا كان لدينا Firewall على الخادم، فكيف مرّ الهجوم؟ الإجابة تكمن في اختلاف وظيفة كل طبقة. جدار حماية الشبكة يهتم أساسًا بحركة المرور على مستوى الشبكة والمنافذ والبروتوكولات، بينما يركز WAF على فهم طلبات تطبيق الويب نفسها.

    بمعنى أبسط: قد يكون الباب مفتوحًا لأن العملاء يحتاجون إليه، لكن هذا لا يعني أن كل ما يدخل من الباب آمن. وظيفة WAF هي فحص ما يطلبه الزائر من التطبيق، ومحاولة منع الأنماط المعروفة أو السلوكيات المشبوهة قبل وصولها إلى التطبيق.

    ما هو WAF؟

    جدار حماية تطبيقات الويب (Web Application Firewall – WAF) هو طبقة أمنية توضع أمام تطبيق الويب لمراقبة طلبات HTTP/HTTPS وتحليلها وفق قواعد وسياسات حماية. الهدف ليس منع الوصول إلى الموقع بشكل عام، بل التمييز بين الطلبات المشروعة والطلبات التي تحمل مؤشرات على استغلال ثغرات أو سلوك آلي ضار.

    ff9113ef-ade2-4223-97c7-103c0524d744 (1).png

    ثلاث هجمات شائعة يواجهها WAF

    WAF ليس بديلًا عن البرمجة الآمنة، لكنه يستطيع أن يشكل طبقة دفاع إضافية أمام عدد من الهجمات التي تستغل مدخلات التطبيق. ومن أبرز الأمثلة:

    5be9a027-9636-4f56-ab73-781289912008.png

    01 .حقن SQL (SQL Injection)

    يحدث SQL Injection عندما تُستخدم بيانات غير موثوقة من المستخدم بطريقة تسمح بالتأثير في استعلام قاعدة البيانات. إذا كان التطبيق يبني الاستعلامات بصورة غير آمنة، فقد يؤدي الاستغلال إلى قراءة بيانات أو تعديلها أو تنفيذ عمليات غير مصرح بها على قاعدة البيانات.

    هنا يمكن لـWAF أن يبحث عن أنماط معروفة في الطلبات ويحظر بعض المحاولات قبل وصولها إلى التطبيق. لكن الحماية الأساسية يجب أن تبدأ من الكود نفسه، خصوصًا باستخدام الاستعلامات المعلّمة (Parameterized Queries) وفصل البيانات عن أوامر SQL.

    02 .البرمجة النصية عبر المواقع (XSS)

    في هجوم XSS يحاول المهاجم إدخال محتوى برمجي ضار إلى صفحة موثوقة، بحيث ينفذه متصفح مستخدم آخر عند عرض الصفحة. قد يترتب على ذلك سرقة بيانات الجلسة أو تنفيذ إجراءات باسم المستخدم، بحسب طبيعة الثغرة وسياق التطبيق.

    يمكن لبعض قواعد WAF اكتشاف أنماط معروفة من XSS وتقليل فرص وصولها إلى التطبيق، لكن WAF وحده لا يعالج أصل المشكلة. الترميز السياقي (Output Encoding)، والتحقق المناسب، وسياسات أمن المحتوى (CSP) ومراجعة الكود تظل عناصر مهمة في الحماية.

    03.الروبوتات الضارة وهجمات الضغط على التطبيق

    ليست كل الزيارات الآلية ضارة؛ فمحركات البحث وخدمات المراقبة تستخدم الروبوتات بصورة مشروعة. المشكلة تظهر عندما ترسل جهة آلية عددًا كبيرًا من الطلبات أو تستهدف وظائف مكلفة في التطبيق بصورة تستهلك الموارد.

    يمكن لحلول WAF الحديثة استخدام تحديد المعدل (Rate Limiting)، وقواعد سلوكية، ووسائل تحقق إضافية للتمييز بين أنماط الاستخدام الطبيعية والسلوك الآلي المشبوه. أما هجمات DDoS واسعة النطاق، فعادةً تحتاج إلى طبقات حماية متخصصة إضافية ولا ينبغي افتراض أن WAF وحده يكفي لها.

    كيف يتخذ WAF قراره؟

    يمكن تبسيط رحلة طلب الويب داخل WAF إلى أربع مراحل: استقبال الطلب، فحصه، اتخاذ القرار، ثم تمريره إلى التطبيق إذا اجتاز السياسات. تختلف التفاصيل حسب المنتج وطريقة النشر، لكن هذا النموذج يساعد على فهم الفكرة.

    9e0f2d0c-7b7f-4485-83dc-88fcb32f260d.png59f1bdd3-8ca8-45a8-9c71-1e3ab6aa876e.png

    ماذا يحقق WAF للمنشأة عمليًا؟

    • تقليل مساحة الهجوم على طبقة تطبيق الويب عبر تصفية جزء من الطلبات غير المرغوبة قبل وصولها إلى التطبيق.

    • إضافة طبقة مراقبة وتحكم أمام المواقع والمتاجر الإلكترونية وواجهات API.

    • المساعدة في حماية الموارد من بعض أنماط الطلبات الآلية أو المتكررة عبر Rate Limiting وقواعد السلوك.

    • توفير سجل وبيانات تساعد فرق الأمن والتقنية على فهم محاولات الاستغلال المتكررة.

    • دعم استراتيجية الدفاع متعدد الطبقات عندما يُستخدم إلى جانب التحديثات والنسخ الاحتياطي وإدارة الصلاحيات واختبارات الأمن.

    الخلاصة

    جدار حماية تطبيقات الويب WAF ليس مجرد نسخة أخرى من Firewall التقليدي. الفرق الجوهري هو مستوى الرؤية: جدار الشبكة يتعامل مع حركة المرور على مستوى الشبكة، بينما يحاول WAF فهم طلبات تطبيق الويب نفسها وتطبيق سياسات عليها.

    إذا كان موقعك يستقبل تسجيلات دخول، طلبات شراء، مدفوعات، بيانات شخصية، أو واجهات API، فإن التفكير في حماية طبقة التطبيق يصبح جزءًا طبيعيًا من إدارة المخاطر. ومع ذلك، تبقى النتيجة الأقوى عندما يعمل WAF ضمن دفاع متعدد الطبقات، وليس كحل منفرد.

    تقييم المقال

    كن أول من يقيّم هذا المقال

    التعليقات والمناقشات
    0

    أضف تعليقك

    جاري تحميل التعليقات...
    المقال السابقداخل جدار حماية تطبيقات الويبدروس تقنيةالمقال التاليCONTAINER AS A SERVICE الحاويات كخدمةالحوسبة السحابية

    مقالات ذات صلة

    • جدار حماية تطبيقات الويب (WAF)
      أمن السحابة والامتثال

      جدار حماية تطبيقات الويب (WAF)

      ليل مبسّط يوضح كيف يحمي جدار حماية تطبيقات الويب المواقع وواجهات API من الهجمات والروبوتات وإساءة الاستخدام وتسرب البيانات وتعطل الخدمة.

      عزيز القواتي23 سبتمبر 2026
    بين الـ NGFW وتطبيقات الويب: لماذا نحتاج الـ WAF فعلياً في بيئة الإنتاج؟
    أمن السحابة والامتثال

    بين الـ NGFW وتطبيقات الويب: لماذا نحتاج الـ WAF فعلياً في بيئة الإنتاج؟

    نظرة هندسية من واقع العمل اليومي توضح الفارق الجوهري بين جدران الحماية التقليدية و الـ WAF، ولماذا لا تكفي حماية Layer 4 و NGFW لتأمين الويب و الـ APIs، مع استعراض عملي لطرق النشر وتحديات الـ False Positives.

    Emad Al-Hadheri23 سبتمبر 2026
  1. الحاويات كخدمة (CaaS): ما هي وكيف تعمل؟
    الحوسبة السحابية

    الحاويات كخدمة (CaaS): ما هي وكيف تعمل؟

    تعرّف على الحاويات كخدمة (CaaS)، وكيف تساعد الشركات على تشغيل التطبيقات ونشرها وإدارتها وتوسيعها بسهولة داخل بيئات الحوسبة السحابية.

    Shaima Mohammed Alrubaidi30 سبتمبر 2026