• الرئيسية
  • الألعاب
  • الأدلة
  • الأخبار
  • المراجعات
  • المهام
  • صندوق الجوائز
  • Buy Games
  • القوائم
  • GAMES+
  • عروض وخصومات (افتح القفل باستخدام GAMES+)
  • تقويم الألعاب (افتح القفل باستخدام GAMES+)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
reader.outline.sectionCount0%
  1. الرئيسية
  2. أخبار
  3. تطبيق الصلاة المدعوم من الفاتيكان كان منجمًا لعمليات التصيد الاحتيالي

تطبيق الصلاة المدعوم من الفاتيكان كان منجمًا لعمليات التصيد الاحتيالي

كشف تطبيق Click To Pray التابع للفاتيكان عن ثغرة برمجية عرضت بيانات 700,000 مستخدم للخطر، ولم يتم إصلاحها إلا بعد تسليط الضوء عليها علنًا.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

مُحدّث يوليو 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

كان تطبيق Click To Pray الرسمي التابع للفاتيكان، والذي روج له Pope Francis شخصيًا في يناير 2019، يسرب على مدار أشهر أسماء وعناوين البريد الإلكتروني وتواريخ الميلاد وتفاصيل حسابات أكثر من 700,000 مستخدم من خلال واحدة من أبسط ثغرات واجهة برمجة التطبيقات (API) التي يمكن تخيلها. تم إصلاح الخلل الآن، ولكن فقط بعد أن قام الهاكر الأخلاقي BobDaHacker بنشر النتائج علنًا في 24 يوليو 2026، وذلك بعد سبعة أشهر من تجاهل رسائل البريد الإلكتروني المرسلة إلى جهات الاتصال في الفاتيكان.

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

احصل على اشتراك GTA+ لمدة شهر واحد عند الطلب المسبق.

اطلب GTA 6 مسبقاً الآن

اطلب GTA 6 مسبقاً الآن

كيف أصبح المعرف التسلسلي مفتاحًا رئيسيًا

الأمر هو: لم تكن الثغرة الأمنية بحد ذاتها معقدة. فعندما يسجل المستخدم في Click To Pray، يقوم النظام الخلفي للتطبيق بتعيين معرف رقمي تسلسلي له. المستخدم الأول، المستخدم الثاني، المستخدم الثالث، وهكذا، وصولًا إلى ما بعد 700,000. تكمن المشكلة في أن نقطة نهاية واجهة برمجة التطبيقات (API endpoint) في https://api.clicktopray.org/user/users/[ID] لم تكن تتطلب أي مصادقة على الإطلاق. أدخل أي رقم، وستحصل على الملف الشخصي الكامل لذلك المستخدم.

لا يوجد فحص للتفويض. لا يوجد تحقق من الملكية. فقط قم بزيادة المعرف واجمع بيانات شخص آخر. تضمنت الحقول المكشوفة الاسم الأول، واسم العائلة، وعنوان البريد الإلكتروني، والبلد، وتاريخ الميلاد (المخزن في النظام الخلفي تحت اسم الحقل borned_date، لأنه يبدو أن اللاتينية الكنسية ليست اللغة الوحيدة التي تعاني هنا)، ودور الحساب، وما إذا كان قد تم حذف الحساب.

كما حددت ترويسات الاستجابة (response headers) أن الخادم يعمل باستخدام Express، وهو إطار عمل ويب لـ Node.js. وكما عبر BobDaHacker، كان الفاتيكان يدير بنيته التحتية للصلاة على إطار العمل الذي تتعلمه في الأسبوع الثاني من معسكر تدريب Node.js.

سبعة أشهر من الصمت قبل الإصلاح

اكتشف BobDaHacker الخلل في أوائل يناير 2026 وأرسل بريدًا إلكترونيًا إلى تسعة جهات اتصال منفصلة تابعة للفاتيكان وClick To Pray في 3 يناير. لم يستجب أحد. ظلت الثغرة مفتوحة طوال فترة الصمت تلك، دون معالجة على الإطلاق.

تحذير
كان التطبيق يفتقر أيضًا إلى أي تحديد لمعدل الطلبات (rate limiting) على نقطة النهاية تلك، مما يعني أن جهة خبيثة كان بإمكانها سحب مجموعة بيانات المستخدمين الكاملة التي تتجاوز 700,000 مستخدم تلقائيًا في نافذة زمنية قصيرة جدًا، دون أي عائق تقني للقيام بذلك.

لم يتغير الوضع إلا بعد أن عرض BobDaHacker النتائج على صحفي ونشر تدوينة في 24 يوليو. بعد فترة وجيزة، توقفت نقطة النهاية بهدوء عن إرجاع بيانات مستخدمين آخرين. لم يكن هناك اعتراف علني، ولا إفصاح، ولا كلمة للباحث الذي أبلغ عن الأمر. الإصلاح الآن مفعل: طلب معرف المستخدم الخاص بك لا يزال يعيد ملفك الشخصي، بينما طلب معرف مستخدم آخر يعيد فقط معلوماتهم المتاحة للجمهور.

كانت رسائل البريد الإلكتروني المشروعة من Click To Pray تولد أيضًا تحذيرات مصادقة في عملاء البريد، حيث يتم تصنيفها على أنها تصيد احتيالي محتمل قبل التصحيح. كانت رسائل التطبيق الحقيقية تتصرف بالفعل مثل الرسائل المزيفة التي قد يرسلها طرف سيء.

لماذا كانت مجموعة البيانات هذه خطيرة

يميل الأشخاص الذين يستخدمون تطبيق صلاة معتمدًا من البابا إلى أن يكونوا من فئة ديموغرافية أكبر سنًا وأقل خبرة تقنية. كان تقييم BobDaHacker مباشرًا: هذه البيانات تمثل منجمًا لعمليات التصيد الاحتيالي. يمكن لمهاجم لديه إمكانية الوصول إلى 700,000 اسم وعنوان بريد إلكتروني وبلد تم التحقق منها، وجميعها مرتبطة بمؤسسة دينية عالية الموثوقية، صياغة رسائل مستهدفة مقنعة سيتفاعل معها جزء كبير من المستلمين دون تردد.

السيناريو يكتب نفسه. رسالة بريد إلكتروني تدعي الحاجة إلى اهتمام عاجل من الأب الأقدس، مع نطاق مرتبط بالفاتيكان واسم المستلم الصحيح، ستحصل على معدل نقر مرتفع للغاية بين قاعدة المستخدمين تلك. حقيقة أن رسائل Click To Pray المشروعة كانت تطلق بالفعل تحذيرات البريد المزعج جعلت الوضع أسوأ، وليس أفضل. لم يكن لدى المستخدمين طريقة موثوقة للتمييز بين التواصل الحقيقي والنسخة المزيفة.

ما يغفله معظم اللاعبين في قصص الأمن مثل هذه هو أن البساطة التقنية للاستغلال هي الجزء الأكثر إدانة. لم تكن هذه ثغرة "يوم صفر" (zero-day). ولم تكن هجوم سلسلة توريد معقدًا. كانت مجرد جملة if مفقودة في مسار واجهة برمجة التطبيقات، وهو نوع من الإهمال الذي يتم رصده في مراجعة الكود الأولى في أي شركة برمجيات جادة.

للحصول على سياق أوسع حول كيفية تأثير الأنظمة الرقمية وقرارات بنيتها التحتية بطرق غير متوقعة، يعد دليل ديانة Nova Roma تذكيرًا جيدًا بأنه حتى في الألعاب، الأنظمة التي تبنيها فوق أسس ضعيفة تميل إلى الانهيار في أسوأ لحظة ممكنة.

ما قبل وما بعد واجهة برمجة تطبيقات Click To Pray

Loading table...

الإصلاح فعال، لكن الجدول الزمني يروي القصة الحقيقية. انقضت سبعة أشهر بين الإفصاح المسؤول والمعالجة. لم يصل التصحيح إلا بعد ضغط عام، دون أي تواصل مع الباحث الذي وجد المشكلة. بالنسبة لتطبيق يضم مئات الآلاف من المستخدمين المرتبطين بواحدة من أكثر المؤسسات شهرة في العالم، فإن وقت الاستجابة هذا يعد فشلًا ذريعًا في ممارسات الأمن الأساسية.

إذا كنت ترغب في فهم كيفية تفاعل أنظمة الثقة وقرارات البنية التحتية بطرق مهمة، فإن مركز أدلة الألعاب الخاص بنا يغطي الكثير من الألعاب التي تحدد فيها البنية التي تختارها في البداية كل ما يتبعها. تبين أن الفاتيكان كان بإمكانه الاستفادة من درس مماثل قبل الإطلاق.

لا يزال تطبيق Click To Pray متاحًا. إذا كنت مشتركًا، فيجب أن تكون بياناتك محمية الآن خلف فحص التفويض الذي كان يجب أن يكون موجودًا منذ اليوم الأول. وبغض النظر عن دليل شجرة التكنولوجيا لـ Nova Roma، فإن الاستنتاج الأوسع هنا بسيط: المعرفات التسلسلية بالإضافة إلى نقاط نهاية واجهة برمجة التطبيقات العامة بالإضافة إلى عدم وجود مصادقة يساوي خرقًا ينتظر الحدوث، وقد دفع 700,000 شخص ثمن تلك المعادلة بينما ظل صندوق بريد الفاتيكان هادئًا لمدة نصف عام.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

رئيس العمليات

التقارير

تم التحديث

يوليو 27 2026

نُشر

يوليو 27 2026

أخبار ذات صلة

عرض الكل
إضافة Revelations هي أفضل ما قدمته لعبة DOOM: The Dark Ages image
منذ 3 ساعات•3 دقائق للقراءة

إضافة Revelations هي أفضل ما قدمته لعبة DOOM: The Dark Ages

تمنح إضافة Revelations للعبة DOOM: The Dark Ages الزخم اللازم لتكتمل تجربة اللعبة وتتجاوز عيوب تصميمها الأساسي.

تحديثات اللعبة
تحديث AC Black Flag Resynced يعالج مشكلة Kassandra Pose بهدوء image
منذ 3 ساعات•4 دقائق للقراءة

تحديث AC Black Flag Resynced يعالج مشكلة Kassandra Pose بهدوء

أصدرت Ubisoft تحديثاً لـ AC Black Flag Resynced يزيل خلل Kassandra Pose الشهير، استجابةً لمطالب اللاعبين التي استمرت لسنوات.

تحديثات اللعبة
تجربة Darkstone Restoration تعيد إليك متعة ألعاب Hack-and-Slash الكلاسيكية image
منذ 3 ساعات•4 دقائق للقراءة

تجربة Darkstone Restoration تعيد إليك متعة ألعاب Hack-and-Slash الكلاسيكية

تتوفر الآن نسخة تجريبية مجانية من Darkstone Restoration على Steam، لتقدم تجربة كلاسيكية برسومات محسنة، تحكم مطور، وثماني فئات شخصيات قابلة للعب.

إعلانات
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
منذ 5 دقائق•3 دقائق للقراءة

أفضل تجهيزات FG42 في طور اللعب الجماعي وZombies للعبة Black Ops 7

تعد FG42 خياراً قوياً في الموسم الثاني من Black Ops 7. اكتشف أفضل الملحقات للسيطرة على طور اللعب الجماعي وZombies.

التقارير
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
منذ 9 دقائق•3 دقائق للقراءة

لعبة Wish Upon A Cat متاحة للتحميل مجاناً على iOS

انطلق في رحلة عبر الأبعاد مع Wish Upon A Cat من Odencat لملاحقة قط مشاكس وإصلاح علاقتك بصديقك في تجربة عاطفية مؤثرة.

التقارير
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
منذ 3 ساعات•4 دقائق للقراءة

Meccha Chameleon في المرتبة الثانية كأعلى ألعاب PC تحقيقاً للإيرادات في يونيو

حققت لعبة Meccha Chameleon مبيعات استثنائية بسعر $5.99، لتصبح ثاني أعلى ألعاب PC تحقيقاً للإيرادات في يونيو بعد Fortnite، متجاوزةً 15 مليون نسخة مباعة.

التقارير