أخبار الهاكر15 يوليو 2026أمن الويب / أمن سلسلة التوريد

يمكن لعلامة تسويقية واحدة معتمدة أن تقوم بهدوء بتحميل تعليمات برمجية تابعة لجهة خارجية لم يشاهدها فريق الأمان الخاص بك من قبل، مما يتيح لك الوصول الكامل إلى النماذج وبيانات العملاء وصفحات الدفع.

تكشف هذه الندوة عبر الإنترنت حسب الطلب كيف تتشكل فجوة الموافقة هذه، وتمنح فريقك المخطط لإغلاقها قبل أن يعثر عليها المدقق أو المنظم أو المهاجم أولاً.

واقع فجوة الموافقة

إنه نمط يتعرف عليه كل فريق أمني وتكنولوجيا المعلومات:

لقد قمت بإجراء مراجعة الأمان. لقد وافقت على البائع. لقد انتقلت.

لكن علامة التسويق التي قمت بتسجيل الخروج منها نادرًا ما تظل كما هي تمامًا مثل العلامة التي يتم تنفيذها في متصفحات المستخدمين. يقوم أحد البائعين المعتمدين بتحميل آخر. يتم تحميل هذا أكثر، وفي غضون خطوات قليلة، يقوم موقعك بتنفيذ نصوص برمجية تابعة لجهات خارجية لم يقم أحد في فريقك بفحصها على الإطلاق. نظرًا لأنها تعمل من جانب العميل، فإنها تتمتع بنفس الوصول إلى النماذج وحقول الدفع وبيانات العميل مثل التعليمات البرمجية التي كتبها مهندسوك.

هذه هي فجوة الموافقة: المسافة بين الأمان الذي تم التوقيع عليه وبين ما يتم تشغيله فعليًا على موقعك الآن.

وجهان لنفس الجدول: رفلكتيز وتابولا

هذه ليست مشكلة المعلنين فقط؛ إنه تحدٍ تعمل منصات تكنولوجيا الإعلان المسؤولة بنشاط على حله. تصل منصة اكتشاف المحتوى الخاصة بـ Taboola إلى 600 مليون مستخدم نشط يوميًا عبر 9000 شريك ناشر، مما يعني أن الكود الخاص بها هو بالضبط نوع البرنامج النصي التابع لجهة خارجية الذي يحتاج فريق الأمان إلى فحصه قبل السماح له بالاقتراب من صفحة الخروج.

في هذه الندوة عبر الإنترنت، قام المؤسس المشارك والرئيس التنفيذي لشركة Reflectiz، إيدان كوهين، ومدير المنتج في Taboola، أومري أرياف، بتحليل المشكلة من جانبي الطاولة.

يشبه أرياف كود تابولا بالضيف الذي يحق للمضيف مشاهدته: “نحن نعتقد أننا ضيوف على الصفحة المقصودة للناشر أو المعلن. وعلينا أن نحسن التصرف”.

لكنه واضح أيضًا أن السلوك الجيد ليس وعدًا لمرة واحدة: “الموافقة المبدئية ليست خط النهاية. أنت بحاجة إلى طريقة مستمرة للمراقبة، ووضع الحماية، والتأكد من استيفائها لمعايير أمنية جيدة. فحص واحد ليس كافيًا.”

الأسئلة الخمسة التي لا غنى عنها

إذًا كيف يمكنك سد فجوة الموافقة؟ ابدأ بوضع معايير عالية لسلسلة التوريد الرقمية الخاصة بك. يعرض إيدان الأسئلة الخمسة التي لا غنى عنها في مجال تكنولوجيا الإعلان والتي يتعين عليك طرحها على كل بائع تسويق، ويقول إنه ينبغي أن يكون بمقدورهم الإجابة عليها قبل أن تصل شفرتهم إلى موقعك.

وعلى حد تعبيره، “إن البائع الذي لا يستطيع الإجابة على الأسئلة ليس خبيثًا، ولكنه غير خاضع للرقابة، وغير خاضع للرقابة يعني المخاطرة”.

الأول بسيط بشكل مخادع: ما هو الكود الآخر الذي تقوم بتحميله علامتك، ومن قام بفحصه؟ يمشي إيدان خلال الخمسة في الجلسة. اسألهم اليوم، وسيعثر معظم البائعين على واحد على الأقل، مما يمنح فريقك معلومات فورية وقابلة للتنفيذ عن المخاطر.

لماذا يعمل الذكاء الاصطناعي على تسريع التهديد؟

هذه الرؤية مهمة أكثر من أي وقت مضى. تعمل تقنية الإعلانات المعتمدة على الذكاء الاصطناعي على تشغيل عمليات تكامل ونقاط نهاية وتدفقات بيانات جديدة بسرعة الجهاز، وبالتالي فإن الموافقة التي منحتها في الربع الأخير تصف حزمة لم تعد موجودة. وفي الوقت نفسه، يجعل الذكاء الاصطناعي إساءة استخدام المتصفح أرخص وأسرع ويمكن الوصول إليه حتى للمهاجم غير التقني.

البيانات تدعم هذا. وفقًا لتقرير حالة التعرض للويب لعام 2026 الصادر عن شركة Reflectiz، فإن 53% من حالات التعرض لمخاطر البيع بالتجزئة تنبع من الاستخدام المفرط لأدوات التتبع. وهذا يشير إلى مشكلة هيكلية: عندما يكون لدى الإدارات المختلفة أولويات مختلفة، فمن الذي يتحمل المسؤولية فعلياً؟

يضيف التسويق العلامات بسرعة لأنه يقدر السرعة. يقوم الأمان بمراجعة التعليمات البرمجية بعناية لأنه يقدر الدقة. إن الاستدعاءات الفرعية غير المعلنة التي تظهر في الفجوة بين هذين النهجين لا تنتمي إلى أحد، وهذا هو بالضبط سبب تجاوزها لجدران الحماية، وWAFs، ومراجعة التعليمات البرمجية في الوقت المناسب. يمكن أن يتغير البرنامج النصي الذي كان نظيفًا عند الموافقة في اليوم التالي.

الحل لا يتمثل في إبطاء عملية التسويق أو التعامل مع تكنولوجيا الإعلان باعتبارها العدو. إنها لإضافة رؤية مستمرة وعميقة.

ما سوف تبتعد عنه

  • سلسلة الطرف الرابع: كيف تنتج علامة تسويقية واحدة معتمدة سلسلة من البرامج النصية لجهات خارجية ورابعًا لم يراجعها فريق الأمان الخاص بك مطلقًا.
  • تسريع الذكاء الاصطناعي: لماذا تعمل تقنية الإعلانات المعتمدة على الذكاء الاصطناعي على توسيع سطح الهجوم من جانب العميل بشكل أسرع مما يمكن لعمليات التدقيق في الوقت المناسب اكتشافه.
  • واقع الامتثال: حيث ينظر المنظمون الآن أولاً، وكيف تنطبق متطلبات القانون العام لحماية البيانات (GDPR) وCCPA وPCI DSS 4.0.1 6.4.3 و11.6.1 على البرامج النصية للموردين التي تعمل بالفعل على موقعك.
  • معيار الثقة: كيف ستبدو تقنية الإعلانات الشفافة والمخصصة للأمان في عام 2026، وكيفية معرفة أي من البائعين لديك يستوفي هذا الشرط.
  • دليل اللعب الخاص بك المكون من 3 خطوات: إطار عمل عملي لجرد سلسلة توريد الويب الخاصة بك ومراقبتها وإدارتها دون خلق احتكاك تشغيلي.

لمن هذا؟

  • يتطلع مدراء تكنولوجيا المعلومات وقادة أمن التطبيقات إلى التخلص من النقاط العمياء من جانب العميل
  • فرق الخصوصية والامتثال تتنقل في الولايات المتطورة
  • قادة التكنولوجيا الرقمية والتسويقية الذين يرغبون في نشر الأدوات بأمان وسرعة
  • أي شخص مسؤول عما يتم نشره على مواقع الويب الخاصة بمؤسسته

إذا لم تعد قائمة الموردين المعتمدين لديك تعكس ما يتم تشغيله فعليًا في متصفحات المستخدمين، فهذه الجلسة مخصصة لك.

علامات التسويق الخاصة بك موجودة بالفعل على صفحاتك. هل تعرف ماذا يفعلون حقًا الآن؟

لا تنتظر عملية تدقيق فاشلة أو صفحة دفع منزوعة الدسم لكشف الفجوة.

شاهد الجلسة حسب الطلب الآن



شاركها.
اترك تعليقاً