كان تطبيق Click To Pray الرسمي التابع للفاتيكان، والذي روج له Pope Francis شخصيًا في يناير 2019، يسرب على مدار أشهر أسماء وعناوين البريد الإلكتروني وتواريخ الميلاد وتفاصيل حسابات أكثر من 700,000 مستخدم من خلال واحدة من أبسط ثغرات واجهة برمجة التطبيقات (API) التي يمكن تخيلها. تم إصلاح الخلل الآن، ولكن فقط بعد أن قام الهاكر الأخلاقي BobDaHacker بنشر النتائج علنًا في 24 يوليو 2026، وذلك بعد سبعة أشهر من تجاهل رسائل البريد الإلكتروني المرسلة إلى جهات الاتصال في الفاتيكان.

احصل على اشتراك GTA+ لمدة شهر واحد عند الطلب المسبق.
اطلب GTA 6 مسبقاً الآن
كيف أصبح المعرف التسلسلي مفتاحًا رئيسيًا
الأمر هو: لم تكن الثغرة الأمنية بحد ذاتها معقدة. فعندما يسجل المستخدم في Click To Pray، يقوم النظام الخلفي للتطبيق بتعيين معرف رقمي تسلسلي له. المستخدم الأول، المستخدم الثاني، المستخدم الثالث، وهكذا، وصولًا إلى ما بعد 700,000. تكمن المشكلة في أن نقطة نهاية واجهة برمجة التطبيقات (API endpoint) في https://api.clicktopray.org/user/users/[ID] لم تكن تتطلب أي مصادقة على الإطلاق. أدخل أي رقم، وستحصل على الملف الشخصي الكامل لذلك المستخدم.
لا يوجد فحص للتفويض. لا يوجد تحقق من الملكية. فقط قم بزيادة المعرف واجمع بيانات شخص آخر. تضمنت الحقول المكشوفة الاسم الأول، واسم العائلة، وعنوان البريد الإلكتروني، والبلد، وتاريخ الميلاد (المخزن في النظام الخلفي تحت اسم الحقل borned_date، لأنه يبدو أن اللاتينية الكنسية ليست اللغة الوحيدة التي تعاني هنا)، ودور الحساب، وما إذا كان قد تم حذف الحساب.
كما حددت ترويسات الاستجابة (response headers) أن الخادم يعمل باستخدام Express، وهو إطار عمل ويب لـ Node.js. وكما عبر BobDaHacker، كان الفاتيكان يدير بنيته التحتية للصلاة على إطار العمل الذي تتعلمه في الأسبوع الثاني من معسكر تدريب Node.js.
سبعة أشهر من الصمت قبل الإصلاح
اكتشف BobDaHacker الخلل في أوائل يناير 2026 وأرسل بريدًا إلكترونيًا إلى تسعة جهات اتصال منفصلة تابعة للفاتيكان وClick To Pray في 3 يناير. لم يستجب أحد. ظلت الثغرة مفتوحة طوال فترة الصمت تلك، دون معالجة على الإطلاق.
لم يتغير الوضع إلا بعد أن عرض BobDaHacker النتائج على صحفي ونشر تدوينة في 24 يوليو. بعد فترة وجيزة، توقفت نقطة النهاية بهدوء عن إرجاع بيانات مستخدمين آخرين. لم يكن هناك اعتراف علني، ولا إفصاح، ولا كلمة للباحث الذي أبلغ عن الأمر. الإصلاح الآن مفعل: طلب معرف المستخدم الخاص بك لا يزال يعيد ملفك الشخصي، بينما طلب معرف مستخدم آخر يعيد فقط معلوماتهم المتاحة للجمهور.
كانت رسائل البريد الإلكتروني المشروعة من Click To Pray تولد أيضًا تحذيرات مصادقة في عملاء البريد، حيث يتم تصنيفها على أنها تصيد احتيالي محتمل قبل التصحيح. كانت رسائل التطبيق الحقيقية تتصرف بالفعل مثل الرسائل المزيفة التي قد يرسلها طرف سيء.
لماذا كانت مجموعة البيانات هذه خطيرة
يميل الأشخاص الذين يستخدمون تطبيق صلاة معتمدًا من البابا إلى أن يكونوا من فئة ديموغرافية أكبر سنًا وأقل خبرة تقنية. كان تقييم BobDaHacker مباشرًا: هذه البيانات تمثل منجمًا لعمليات التصيد الاحتيالي. يمكن لمهاجم لديه إمكانية الوصول إلى 700,000 اسم وعنوان بريد إلكتروني وبلد تم التحقق منها، وجميعها مرتبطة بمؤسسة دينية عالية الموثوقية، صياغة رسائل مستهدفة مقنعة سيتفاعل معها جزء كبير من المستلمين دون تردد.
السيناريو يكتب نفسه. رسالة بريد إلكتروني تدعي الحاجة إلى اهتمام عاجل من الأب الأقدس، مع نطاق مرتبط بالفاتيكان واسم المستلم الصحيح، ستحصل على معدل نقر مرتفع للغاية بين قاعدة المستخدمين تلك. حقيقة أن رسائل Click To Pray المشروعة كانت تطلق بالفعل تحذيرات البريد المزعج جعلت الوضع أسوأ، وليس أفضل. لم يكن لدى المستخدمين طريقة موثوقة للتمييز بين التواصل الحقيقي والنسخة المزيفة.
ما يغفله معظم اللاعبين في قصص الأمن مثل هذه هو أن البساطة التقنية للاستغلال هي الجزء الأكثر إدانة. لم تكن هذه ثغرة "يوم صفر" (zero-day). ولم تكن هجوم سلسلة توريد معقدًا. كانت مجرد جملة if مفقودة في مسار واجهة برمجة التطبيقات، وهو نوع من الإهمال الذي يتم رصده في مراجعة الكود الأولى في أي شركة برمجيات جادة.
للحصول على سياق أوسع حول كيفية تأثير الأنظمة الرقمية وقرارات بنيتها التحتية بطرق غير متوقعة، يعد دليل ديانة Nova Roma تذكيرًا جيدًا بأنه حتى في الألعاب، الأنظمة التي تبنيها فوق أسس ضعيفة تميل إلى الانهيار في أسوأ لحظة ممكنة.
ما قبل وما بعد واجهة برمجة تطبيقات Click To Pray
الإصلاح فعال، لكن الجدول الزمني يروي القصة الحقيقية. انقضت سبعة أشهر بين الإفصاح المسؤول والمعالجة. لم يصل التصحيح إلا بعد ضغط عام، دون أي تواصل مع الباحث الذي وجد المشكلة. بالنسبة لتطبيق يضم مئات الآلاف من المستخدمين المرتبطين بواحدة من أكثر المؤسسات شهرة في العالم، فإن وقت الاستجابة هذا يعد فشلًا ذريعًا في ممارسات الأمن الأساسية.
إذا كنت ترغب في فهم كيفية تفاعل أنظمة الثقة وقرارات البنية التحتية بطرق مهمة، فإن مركز أدلة الألعاب الخاص بنا يغطي الكثير من الألعاب التي تحدد فيها البنية التي تختارها في البداية كل ما يتبعها. تبين أن الفاتيكان كان بإمكانه الاستفادة من درس مماثل قبل الإطلاق.
لا يزال تطبيق Click To Pray متاحًا. إذا كنت مشتركًا، فيجب أن تكون بياناتك محمية الآن خلف فحص التفويض الذي كان يجب أن يكون موجودًا منذ اليوم الأول. وبغض النظر عن دليل شجرة التكنولوجيا لـ Nova Roma، فإن الاستنتاج الأوسع هنا بسيط: المعرفات التسلسلية بالإضافة إلى نقاط نهاية واجهة برمجة التطبيقات العامة بالإضافة إلى عدم وجود مصادقة يساوي خرقًا ينتظر الحدوث، وقد دفع 700,000 شخص ثمن تلك المعادلة بينما ظل صندوق بريد الفاتيكان هادئًا لمدة نصف عام.








