
أفضل 10 في OWASP Serverless

عند اعتماد بنية serverless، فإننا نلغي الحاجة إلى تطوير خادم لإدارة تطبيقنا. وبفعلنا ذلك، نمرر أيضًا بعض التهديدات الأمنية إلى مزوّد البنية التحتية. بالإضافة إلى المزايا العديدة لتطوير تطبيقات serverless، مثل التكلفة وقابلية التوسع، فإن بعض الجوانب الأمنية تُسلَّم أيضًا إلى مزوّد الخدمة لدينا، والذي يمكن عادةً الوثوق به.
ومع ذلك، حتى إذا كانت هذه التطبيقات تعمل بدون خادم توفير، فإنها لا تزال تنفّذ تعليمات برمجية. إذا كانت هذه التعليمات البرمجية مكتوبة بطريقة غير آمنة، فقد يكون التطبيق عرضة لهجمات تقليدية على مستوى التطبيق، مثل البرمجة النصية عبر المواقع (XSS)، وحقن الأوامر/SQL، وحجب الخدمة (DoS)، وكسر المصادقة والتفويض، وغيرها الكثير.
إن OWASP Top 10 هو الدليل الفعلي لممارسي الأمن لفهم أكثر هجمات ومخاطر التطبيقات شيوعًا، ويتم اختيارها وترتيبها وفقًا لهذه البيانات، بالإضافة إلى تقديرات إجماعية لقابلية الاستغلال، وقابلية الاكتشاف، والتأثير، لإنتاج "أخطر عشرة مخاطر أمنية لتطبيقات الويب". يهدف مشروع OWASP Serverless Top 10 إلى تقديم نفس الرؤية حول أهم 10 مخاطر أمنية في تطبيقات Serverless.
التقرير الأول هو نظرة أولى إلى عالم أمان serverless وسيكون بمثابة خط أساس للتقرير الرسمي OWASP Top 10 في مشروع Serverless. يفحص التقرير الاختلافات في نواقل الهجوم، ونقاط الضعف الأمنية، والأثر التجاري للهجمات الناجحة على التطبيقات في عالم serverless، والأهم من ذلك، كيفية منعها. وكما سنرى، فإن منع الهجمات يختلف عن عالم التطبيقات التقليدي. المخاطر الإضافية، التي ليست جزءًا من OWASP Top 10 الأصلي، ولكنها قد تكون ذات صلة بالنسخة النهائية، مدرجة في صفحة "مخاطر أخرى للنظر فيها".
Slack: قناة #project-sls-top10 (رابط الدعوة)