• الرئيسية
  • الألعاب
  • الأدلة
  • الأخبار
  • المراجعات
  • المهام
  • صندوق الجوائز
  • شراء الألعاب
  • القوائم
  • GAMES+
  • عروض وخصومات
  • تقويم الألعاب (افتح القفل باستخدام GAMES+)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
reader.outline.sectionCount0%
  1. الرئيسية
  2. أخبار
  3. تطبيق الصلاة المدعوم من الفاتيكان كان منجمًا لعمليات التصيد الاحتيالي

تطبيق الصلاة المدعوم من الفاتيكان كان منجمًا لعمليات التصيد الاحتيالي

كشف تطبيق Click To Pray التابع للفاتيكان عن ثغرة برمجية عرضت بيانات 700,000 مستخدم للخطر، ولم يتم إصلاحها إلا بعد تسليط الضوء عليها علنًا.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

مُحدّث يوليو 27, 2026

إعلان
إعلان
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

كان تطبيق Click To Pray الرسمي التابع للفاتيكان، والذي روج له Pope Francis شخصيًا في يناير 2019، يسرب على مدار أشهر أسماء وعناوين البريد الإلكتروني وتواريخ الميلاد وتفاصيل حسابات أكثر من 700,000 مستخدم من خلال واحدة من أبسط ثغرات واجهة برمجة التطبيقات (API) التي يمكن تخيلها. تم إصلاح الخلل الآن، ولكن فقط بعد أن قام الهاكر الأخلاقي BobDaHacker بنشر النتائج علنًا في 24 يوليو 2026، وذلك بعد سبعة أشهر من تجاهل رسائل البريد الإلكتروني المرسلة إلى جهات الاتصال في الفاتيكان.

كيف أصبح المعرف التسلسلي مفتاحًا رئيسيًا

الأمر هو: لم تكن الثغرة الأمنية بحد ذاتها معقدة. فعندما يسجل المستخدم في Click To Pray، يقوم النظام الخلفي للتطبيق بتعيين معرف رقمي تسلسلي له. المستخدم الأول، المستخدم الثاني، المستخدم الثالث، وهكذا، وصولًا إلى ما بعد 700,000. تكمن المشكلة في أن نقطة نهاية واجهة برمجة التطبيقات (API endpoint) في https://api.clicktopray.org/user/users/[ID] لم تكن تتطلب أي مصادقة على الإطلاق. أدخل أي رقم، وستحصل على الملف الشخصي الكامل لذلك المستخدم.

لا يوجد فحص للتفويض. لا يوجد تحقق من الملكية. فقط قم بزيادة المعرف واجمع بيانات شخص آخر. تضمنت الحقول المكشوفة الاسم الأول، واسم العائلة، وعنوان البريد الإلكتروني، والبلد، وتاريخ الميلاد (المخزن في النظام الخلفي تحت اسم الحقل borned_date، لأنه يبدو أن اللاتينية الكنسية ليست اللغة الوحيدة التي تعاني هنا)، ودور الحساب، وما إذا كان قد تم حذف الحساب.

كما حددت ترويسات الاستجابة (response headers) أن الخادم يعمل باستخدام Express، وهو إطار عمل ويب لـ Node.js. وكما عبر BobDaHacker، كان الفاتيكان يدير بنيته التحتية للصلاة على إطار العمل الذي تتعلمه في الأسبوع الثاني من معسكر تدريب Node.js.

سبعة أشهر من الصمت قبل الإصلاح

اكتشف BobDaHacker الخلل في أوائل يناير 2026 وأرسل بريدًا إلكترونيًا إلى تسعة جهات اتصال منفصلة تابعة للفاتيكان وClick To Pray في 3 يناير. لم يستجب أحد. ظلت الثغرة مفتوحة طوال فترة الصمت تلك، دون معالجة على الإطلاق.

تحذير
كان التطبيق يفتقر أيضًا إلى أي تحديد لمعدل الطلبات (rate limiting) على نقطة النهاية تلك، مما يعني أن جهة خبيثة كان بإمكانها سحب مجموعة بيانات المستخدمين الكاملة التي تتجاوز 700,000 مستخدم تلقائيًا في نافذة زمنية قصيرة جدًا، دون أي عائق تقني للقيام بذلك.

لم يتغير الوضع إلا بعد أن عرض BobDaHacker النتائج على صحفي ونشر تدوينة في 24 يوليو. بعد فترة وجيزة، توقفت نقطة النهاية بهدوء عن إرجاع بيانات مستخدمين آخرين. لم يكن هناك اعتراف علني، ولا إفصاح، ولا كلمة للباحث الذي أبلغ عن الأمر. الإصلاح الآن مفعل: طلب معرف المستخدم الخاص بك لا يزال يعيد ملفك الشخصي، بينما طلب معرف مستخدم آخر يعيد فقط معلوماتهم المتاحة للجمهور.

كانت رسائل البريد الإلكتروني المشروعة من Click To Pray تولد أيضًا تحذيرات مصادقة في عملاء البريد، حيث يتم تصنيفها على أنها تصيد احتيالي محتمل قبل التصحيح. كانت رسائل التطبيق الحقيقية تتصرف بالفعل مثل الرسائل المزيفة التي قد يرسلها طرف سيء.

لماذا كانت مجموعة البيانات هذه خطيرة

يميل الأشخاص الذين يستخدمون تطبيق صلاة معتمدًا من البابا إلى أن يكونوا من فئة ديموغرافية أكبر سنًا وأقل خبرة تقنية. كان تقييم BobDaHacker مباشرًا: هذه البيانات تمثل منجمًا لعمليات التصيد الاحتيالي. يمكن لمهاجم لديه إمكانية الوصول إلى 700,000 اسم وعنوان بريد إلكتروني وبلد تم التحقق منها، وجميعها مرتبطة بمؤسسة دينية عالية الموثوقية، صياغة رسائل مستهدفة مقنعة سيتفاعل معها جزء كبير من المستلمين دون تردد.

السيناريو يكتب نفسه. رسالة بريد إلكتروني تدعي الحاجة إلى اهتمام عاجل من الأب الأقدس، مع نطاق مرتبط بالفاتيكان واسم المستلم الصحيح، ستحصل على معدل نقر مرتفع للغاية بين قاعدة المستخدمين تلك. حقيقة أن رسائل Click To Pray المشروعة كانت تطلق بالفعل تحذيرات البريد المزعج جعلت الوضع أسوأ، وليس أفضل. لم يكن لدى المستخدمين طريقة موثوقة للتمييز بين التواصل الحقيقي والنسخة المزيفة.

ما يغفله معظم اللاعبين في قصص الأمن مثل هذه هو أن البساطة التقنية للاستغلال هي الجزء الأكثر إدانة. لم تكن هذه ثغرة "يوم صفر" (zero-day). ولم تكن هجوم سلسلة توريد معقدًا. كانت مجرد جملة if مفقودة في مسار واجهة برمجة التطبيقات، وهو نوع من الإهمال الذي يتم رصده في مراجعة الكود الأولى في أي شركة برمجيات جادة.

للحصول على سياق أوسع حول كيفية تأثير الأنظمة الرقمية وقرارات بنيتها التحتية بطرق غير متوقعة، يعد دليل ديانة Nova Roma تذكيرًا جيدًا بأنه حتى في الألعاب، الأنظمة التي تبنيها فوق أسس ضعيفة تميل إلى الانهيار في أسوأ لحظة ممكنة.

ما قبل وما بعد واجهة برمجة تطبيقات Click To Pray

Loading table...

الإصلاح فعال، لكن الجدول الزمني يروي القصة الحقيقية. انقضت سبعة أشهر بين الإفصاح المسؤول والمعالجة. لم يصل التصحيح إلا بعد ضغط عام، دون أي تواصل مع الباحث الذي وجد المشكلة. بالنسبة لتطبيق يضم مئات الآلاف من المستخدمين المرتبطين بواحدة من أكثر المؤسسات شهرة في العالم، فإن وقت الاستجابة هذا يعد فشلًا ذريعًا في ممارسات الأمن الأساسية.

إذا كنت ترغب في فهم كيفية تفاعل أنظمة الثقة وقرارات البنية التحتية بطرق مهمة، فإن مركز أدلة الألعاب الخاص بنا يغطي الكثير من الألعاب التي تحدد فيها البنية التي تختارها في البداية كل ما يتبعها. تبين أن الفاتيكان كان بإمكانه الاستفادة من درس مماثل قبل الإطلاق.

لا يزال تطبيق Click To Pray متاحًا. إذا كنت مشتركًا، فيجب أن تكون بياناتك محمية الآن خلف فحص التفويض الذي كان يجب أن يكون موجودًا منذ اليوم الأول. وبغض النظر عن دليل شجرة التكنولوجيا لـ Nova Roma، فإن الاستنتاج الأوسع هنا بسيط: المعرفات التسلسلية بالإضافة إلى نقاط نهاية واجهة برمجة التطبيقات العامة بالإضافة إلى عدم وجود مصادقة يساوي خرقًا ينتظر الحدوث، وقد دفع 700,000 شخص ثمن تلك المعادلة بينما ظل صندوق بريد الفاتيكان هادئًا لمدة نصف عام.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

رئيس العمليات

التقارير

تم التحديث

يوليو 27 2026

نُشر

يوليو 27 2026

إعلان
إعلان

أخبار ذات صلة

عرض الكل
إضافة Revelations هي أفضل ما قدمته لعبة DOOM: The Dark Ages image
منذ شهر واحد•3 دقائق للقراءة

إضافة Revelations هي أفضل ما قدمته لعبة DOOM: The Dark Ages

تمنح إضافة Revelations للعبة DOOM: The Dark Ages الزخم اللازم لتكتمل تجربة اللعبة وتتجاوز عيوب تصميمها الأساسي.

تحديثات اللعبة
تحديث AC Black Flag Resynced يعالج مشكلة Kassandra Pose بهدوء image
منذ شهر واحد•4 دقائق للقراءة

تحديث AC Black Flag Resynced يعالج مشكلة Kassandra Pose بهدوء

أصدرت Ubisoft تحديثاً لـ AC Black Flag Resynced يزيل خلل Kassandra Pose الشهير، استجابةً لمطالب اللاعبين التي استمرت لسنوات.

تحديثات اللعبة
تجربة Darkstone Restoration تعيد إليك متعة ألعاب Hack-and-Slash الكلاسيكية image
منذ شهر واحد•4 دقائق للقراءة

تجربة Darkstone Restoration تعيد إليك متعة ألعاب Hack-and-Slash الكلاسيكية

تتوفر الآن نسخة تجريبية مجانية من Darkstone Restoration على Steam، لتقدم تجربة كلاسيكية برسومات محسنة، تحكم مطور، وثماني فئات شخصيات قابلة للعب.

إعلانات
Is Nintendo Losing Its Creative Soul With Safe Remakes?
منذ 24 أيام•6 دقائق للقراءة

هل فقدت Nintendo بريقها الإبداعي بسبب إعادة إصدار الألعاب الآمنة؟

تثير قرارات Nintendo الأخيرة، بدءاً من أجهزة Switch 2 وصولاً إلى نسخ Ocarina of Time و Star Fox، تساؤلات حول توجهها الإبداعي المستقبلي.

التقارير
Call of Duty: Black Ops 2 Is A Bittersweet Reminder Of How Simple Things  Used To Be
منذ 24 أيام•4 دقائق للقراءة

مبيعات Black Ops 1 و 2 على PS تصل إلى 11 مليون نسخة بإيرادات 435M$

حققت نسخ Black Ops 1 و 2 على PlayStation مبيعات بلغت 11 مليون نسخة وإيرادات 435M$، مما يؤكد استمرار نجاح السلسلة على منصات متعددة.

التقارير
Big Walk review: 2026's best multiplayer game tested all of us
منذ 24 أيام•3 دقائق للقراءة

Big Walk Megaphone: أهميته وكيفية الحصول عليه

يعد Big Walk Megaphone أداة أساسية لتوسيع نطاق الدردشة القريبة في اللعبة. تعرف على سبب حاجتك إليه وأفضل الطرق للعثور عليه.

التقارير