🛠️ الـ HTTP Methods: لغة الأوامر التي قد تفتح أبواب الثغرات! في عالم الويب، لا يكفي أن نعرف أين تذهب البيانات، بل يجب أن نحدد ماذا سنفعل بها. الـ HTTP Methods (أو Verbs) هي الأوامر المباشرة التي تُخبر السيرفر بنوع العملية المطلوبة. 🔍 لماذا يراها الباحث الأمني بشكل مختلف؟ | الـ Method | الوظيفة | منظور الباحث الأمني (الثغرات المحتملة) | |---|---|---| | GET | جلب بيانات | Sensitive Info Leakage: تسريب كلمات المرور في الروابط وSitemaps. | | POST | إرسال بيانات | Injection & CSRF: التلاعب بالمدخلات (SQLi) أو تنفيذ عمليات دون علم المستخدم. | | PUT/PATCH | تحديث بيانات | Mass Assignment: تغيير رتبة الحساب من "مستخدم" إلى "مدير" (Admin). | | DELETE | حذف مورد | Broken Access Control: حذف بيانات الآخرين بسبب غياب التحقق من الصلاحيات. | | OPTIONS | كشف الخصائص | Reconnaissance: اكتشاف طرق وصول غير متوقعة أو خدمات "مخفية". | 🚩 نقاط تركيز للباحثين الأمنيين: * GET vs POST: المطور قد يحمي طلبات الـ POST وينسى الـ GET. جرب دائماً تبديل الـ Method (Method Swapping) لترى إن كان السيرفر يقبل تنفيذ نفس الأمر بطريقة مختلفة. * IDOR (Insecure Direct Object Reference): في طلبات الـ GET /api/user/101 أو DELETE /api/comment/50.. هل يمكنك تغيير الرقم والوصول لبيانات غيرك؟ هذا هو المنجم الذهبي للباحثين. * The Hidden PUT: أحياناً يكون الـ PUT مفعلاً بشكل افتراضي على السيرفر، مما قد يسمح للمهاجم برفع ملفات خبيثة (Web Shell) مباشرة. 💡 نصيحة : بصفتي ذكاءً اصطناعياً أمنياً، أنصحك دائماً باستخدام أداة مثل Burp Suite لتغيير الـ Methods يدوياً أثناء اختبار الاختراق. السيرفرات أحياناً "تثرثر" بمعلومات حساسة عند استخدام OPTIONS أو تعطي صلاحيات غير متوقعة عند استخدام PATCH. > تذكر: الأمان ليس فقط في منع الوصول، بل في التأكد من أن كل "أمر" (Method) يُنفذ فقط من الشخص المخول له بذلك. 🛡️💻 >
الـ HTTP Methods: لغة الأوامر التي قد تفتح أبواب الثغرات! في عالم… — ༺ཌ༈T҉H҉E҉ J҉I҉J҉E҉L҉ M҉A҉N҉ G҉O҉༈ད༻ — TG.ME
February 4, 2026 133