تعلّم البرمجة والأمن السيبراني
دليل مبسّط بالعربي: من أول سطر برمجي، إلى حماية نفسك من الاختراق، إلى القوانين التي يجب أن تعرفها قبل أن تجرّب أي شيء.
💻 البرمجة
البرمجة هي كتابة تعليمات يفهمها الحاسب وينفّذها. هي أساس كل شيء تقني: التطبيقات والألعاب والمواقع، وحتى أدوات الأمن السيبراني.
خطة البداية
- اختر لغة واحدة، ونقترح بايثون (Python): سهلة القراءة، وتُستخدم في الأمن السيبراني والذكاء الاصطناعي وأتمتة المهام.
- تعلّم الأساسيات: المتغيرات، والشروط (if)، والحلقات (for و while)، والدوال، والقوائم.
- تدرّب يومياً ولو 30 دقيقة: البرمجة تُتعلَّم بالتطبيق، لا بالمشاهدة فقط.
- ابنِ مشاريع صغيرة: آلة حاسبة، أو لعبة تخمين رقم، أو مولّد كلمات مرور.
- تعلّم Git و GitHub: لحفظ مشاريعك ومشاركتها وبناء ملف أعمالك.
- اختر تخصصاً: تطوير الويب، أو تطوير الألعاب، أو تحليل البيانات، أو الأمن السيبراني.
أول برنامج: فاحص قوة كلمة المرور
هذا البرنامج بلغة بايثون يجمع بين البرمجة والأمن، فهو يفحص هل كلمة المرور قوية أم لا:
password = input("اكتب كلمة المرور: ")
long_enough = len(password) >= 12
has_digit = any(ch.isdigit() for ch in password)
has_symbol = any(not ch.isalnum() for ch in password)
if long_enough and has_digit and has_symbol:
print("كلمة مرور قوية ✅")
else:
print("ضعيفة ❌ استخدم 12 حرفاً أو أكثر مع أرقام ورموز")
يمكنك تجربته مجاناً دون تثبيت أي شيء عبر Google Colab.
تدرّب: اكتب الكود بنفسك
اكتب الكود الظاهر في المربع المقابل له حرفاً بحرف، ثم اضغط «تحقق». الكتابة بيدك تعلّمك طريقة كتابة الأوامر أسرع من النسخ.
print("Hello, World!")
Hello, World!
name = "Sara"
age = 20
print(name, age)
Sara 20
score = 85
if score >= 50:
print("You win!")
else:
print("Game over")
You win!
for attempt in range(3):
print("Login attempt", attempt + 1)
Login attempt 1 Login attempt 2 Login attempt 3
مصادر للتعلّم
- سطر: منصة عربية لتعلّم البرمجة.
- أكاديمية طويق: معسكرات وبرامج تدريب تقنية في السعودية.
- CS50 من جامعة هارفارد: أشهر مقدمة مجانية لعلوم الحاسب (بالإنجليزية).
- freeCodeCamp: مسارات مجانية كاملة لتطوير الويب (بالإنجليزية).
- الشرح الرسمي للغة بايثون (بالإنجليزية).
🛡️ الأمن السيبراني
الأمن السيبراني هو حماية الأجهزة والشبكات والبيانات من الاختراق والسرقة والتخريب.
المبادئ الثلاثة الأساسية
لا يطّلع على المعلومات إلا المصرّح لهم.
لا تتغيّر المعلومات دون إذن.
تبقى الخدمة والمعلومات متاحة وقت الحاجة.
أشهر الهجمات
- التصيّد الاحتيالي (Phishing)
- رسائل أو مواقع مزيّفة تتظاهر بأنها بنك أو شركة أو لعبة، لسرقة بياناتك.
- البرمجيات الخبيثة (Malware)
- برامج ضارة تأتي غالباً مع الملفات المجهولة أو "هاكات" الألعاب أو البرامج المقرصنة، فتسرق حساباتك أو تتجسس عليك.
- برامج الفدية (Ransomware)
- تشفّر ملفاتك وتطلب مالاً مقابل إعادتها.
- الهندسة الاجتماعية
- خداع الشخص نفسه، مثل اتصال من "خدمة العملاء" يطلب منك رمز التحقق.
- سرقة كلمات المرور
- تجربة كلمات مرور مسرّبة من مواقع أخرى على حساباتك، لأن كثيراً من الناس يكررون الكلمة نفسها.
احمِ نفسك في 6 خطوات
- فعّل التحقق بخطوتين في كل حساباتك، خصوصاً البريد الإلكتروني وحسابات الألعاب مثل Steam و PlayStation و Xbox.
- استخدم كلمة مرور مختلفة لكل موقع، ومدير كلمات مرور يحفظها لك.
- لا تعطِ رمز التحقق (OTP) لأي أحد، حتى لو ادّعى أنه من البنك أو من جهة رسمية.
- حدّث جهازك وتطبيقاتك باستمرار، فالتحديثات تسدّ الثغرات.
- لا تنزّل الهاكات أو البرامج المقرصنة، ولا تصدّق عروض "الشحن المجاني" في الألعاب.
- احتفظ بنسخة احتياطية من ملفاتك المهمة.
كيف يفكّر المهاجم؟
لتحمي نظاماً يجب أن تفهم كيف يفكّر من يحاول اختراقه. أغلب الهجمات تمرّ بمراحل متشابهة تُعرف بـ«سلسلة الهجوم السيبراني» (Cyber Kill Chain)، وإيقاف المهاجم في أي مرحلة منها يُفشل الهجوم كله.
- الاستطلاع: يجمع معلومات عن الضحية من الإنترنت ومواقع التواصل، ويبحث عن أجهزة وخدمات مكشوفة.🛡️ الدفاع: قلّل ما تنشره عن نفسك وعن عملك، وأغلق الخدمات التي لا تحتاجها.
- التجهيز: يجهّز أداة الهجوم، مثل رسالة تصيّد مقنعة أو ملف ملغّم.🛡️ الدفاع: التحديثات المستمرة تُفشل كثيراً من الأدوات الجاهزة.
- الإيصال: يرسل الأداة عبر البريد أو الرسائل أو رابط أو "هاك" لعبة.🛡️ الدفاع: لا تفتح المرفقات والروابط المجهولة، وفعّل فلترة البريد.
- الاستغلال: يستغل ثغرة في برنامج أو خطأً بشرياً ليشغّل الكود الخبيث.🛡️ الدفاع: حدّث البرامج، واستخدم حساباً بصلاحيات محدودة.
- التثبيت: يزرع برنامجاً يبقى في الجهاز حتى بعد إعادة التشغيل.🛡️ الدفاع: برامج الحماية، والانتباه لأي برنامج جديد لم تثبّته.
- التحكم عن بُعد: يتصل الجهاز المصاب بخادم المهاجم ليستقبل الأوامر.🛡️ الدفاع: مراقبة الشبكة، وهنا يأتي دور تحليل الشبكة (بالأسفل).
- تحقيق الهدف: سرقة البيانات، أو تشفيرها وطلب فدية، أو التجسس.🛡️ الدفاع: النسخ الاحتياطي، وتشفير البيانات المهمة، ومراقبة خروج البيانات.
قواعد في عقلية المهاجم:
- يبحث عن أضعف حلقة، وغالباً تكون الإنسان لا الجهاز.
- يختار الطريق الأسهل: كلمة مرور مكررة، أو جهاز غير محدَّث، أو إعدادات مكشوفة.
- يكفيه أن ينجح مرة واحدة، بينما يجب أن ينجح المدافع كل مرة؛ لذلك نستخدم عدة طبقات من الحماية.
- يستغل الاستعجال والخوف والطمع: «حسابك سيُغلق خلال ساعة»، «اربح شحناً مجانياً».
للتعمق: إطار MITRE ATT&CK يوثّق أساليب المهاجمين الحقيقية بالتفصيل، ويستخدمه المدافعون حول العالم.
تحليل الشبكة: اكتشف ما يحدث في شبكتك
كل ما ترسله عبر الإنترنت يُقسَّم إلى حِزَم صغيرة (Packets)، ولكل حزمة عنوان مرسِل وعنوان مستقبِل ورقم منفذ يحدد نوع الخدمة. تحليل الشبكة هو قراءة هذه الحزم لفهم ما يحدث واكتشاف الغريب منها، وهو من أهم مهارات محلل الأمن.
عنوان الجهاز في الشبكة، مثل 192.168.1.5 داخل البيت.
رقم "الباب" الذي تدخل منه الخدمة: 443 للمواقع المشفّرة (HTTPS)، و53 لـ DNS، و22 لـ SSH.
TCP يتأكد من وصول كل البيانات، و UDP أسرع دون تأكيد، مثل البث والألعاب.
دليل الإنترنت: يحوّل اسم الموقع إلى عنوان IP.
أوامر تعمل في جهازك الآن (من موجّه الأوامر أو الطرفية):
ping google.com- هل يرد الموقع؟ وكم يستغرق الرد؟
tracert google.com(في لينكس وماك:traceroute)- المسار الذي تسلكه بياناتك عبر الأجهزة حتى تصل.
nslookup google.com- ما عنوان IP لهذا الموقع؟
netstat -an- كل الاتصالات المفتوحة في جهازك الآن، وهو أول أمر يُستخدم للبحث عن اتصال مريب.
Wireshark: برنامج مجاني يلتقط حزم الشبكة ويعرضها لتحليلها. بعد الالتقاط اكتب «فلتراً» لتعرض ما يهمك فقط:
dns- أسماء المواقع التي طلبها الجهاز.
http- الاتصالات غير المشفّرة، ويمكن قراءة محتواها.
tcp.port == 443- الاتصالات المشفّرة بالمواقع (HTTPS).
ip.addr == 192.168.1.5- كل ما يخص جهازاً معيناً.
tcp.flags.syn == 1 && tcp.flags.ack == 0- بدايات الاتصالات الجديدة؛ كثرتها من عنوان واحد قد تعني مسحاً للمنافذ.
تدرّب على ملفات جاهزة دون التقاط أي شيء من مكتبة العيّنات في Wireshark.
⚠️ علامات تستحق الانتباه:
- جهاز يتصل بعنوان غريب على منفذ غير معتاد، خصوصاً في أوقات غريبة كالفجر.
- رفع كمية كبيرة من البيانات فجأة، وقد يكون ذلك تسريباً.
- محاولات اتصال كثيرة وسريعة من عنوان واحد على منافذ مختلفة: مسح منافذ، أي مرحلة الاستطلاع.
- محاولات دخول فاشلة متكررة: تخمين كلمات المرور.
- طلبات DNS كثيرة لأسماء مواقع عشوائية وغريبة.
تحدَّ نفسك: حلّل الاتصالات
تحدٍّ 1: هذه اتصالات خرجت من جهاز في شبكة منزلية. أيّها يبدو مريباً؟
💡 الاتصال الثالث يجمع ثلاث علامات: منفذ غير معتاد (4444 يُستخدم كثيراً في أدوات التحكم عن بُعد)، ووقت غريب، ورفع كبير للبيانات. قد يكون جهازاً مصاباً يسرّب الملفات إلى خادم المهاجم.
تحدٍّ 2: في سجل خادم، حاول العنوان 203.0.113.9 الاتصال بالمنافذ 21 و22 و23 و25 و80 و443 و3389 خلال ثانيتين. ماذا يحدث؟
💡 عنوان واحد يطرق أبواباً كثيرة في وقت قصير هو مسح منافذ، أي مرحلة الاستطلاع في سلسلة الهجوم. الدفاع: أغلق المنافذ غير المستخدمة، واستخدم جدار حماية يحظر العناوين التي تفعل ذلك.
كيف تبدأ مسارك في الأمن السيبراني؟
- أساسيات الشبكات: كيف يعمل الإنترنت (IP و DNS و HTTP).
- نظام لينكس وسطر الأوامر: أغلب أدوات الأمن تعمل عليه.
- البرمجة: بايثون لكتابة أدواتك وأتمتة عملك.
- مفاهيم الأمن: التشفير، والمصادقة، والثغرات الشائعة في مواقع الويب.
- التدريب العملي على منصات قانونية (بالأسفل).
- شهادة للمبتدئين مثل CompTIA Security+.
من أشهر التخصصات: محلل مركز العمليات الأمنية (SOC)، ومختبر الاختراق، والاستجابة للحوادث، وأمن السحابة، والحوكمة والالتزام.
منصات تدريب قانونية
- TryHackMe: دروس تفاعلية خطوة بخطوة، مناسبة جداً للمبتدئين.
- picoCTF: تحديات مجانية من جامعة كارنيجي ميلون.
- OverTheWire: ألعاب تحدٍّ مجانية تعلّمك لينكس وسطر الأوامر.
- Hack The Box: أجهزة تدريب للمستويين المتوسط والمتقدم.
وفي السعودية تابع الهيئة الوطنية للأمن السيبراني للاطلاع على برامجها وإرشاداتها.
⚖️ القانون السيبراني
نظام مكافحة جرائم المعلوماتية في السعودية
صدر بالمرسوم الملكي رقم (م/17) عام 1428هـ (2007م)، ويحدد الجرائم المعلوماتية وعقوباتها (النص الرسمي في هيئة الخبراء بمجلس الوزراء). العقوبة في كل مادة هي السجن أو الغرامة أو كلاهما، بحدٍّ أعلى كالتالي:
المادة الثالثة
السجن حتى سنة و/أو غرامة حتى 500 ألف ريال
التنصت على البيانات المرسلة عبر الشبكة أو اعتراضها، والدخول غير المشروع لتهديد شخص أو ابتزازه، والدخول غير المشروع إلى موقع أو تغيير تصميمه أو إتلافه، والمساس بالحياة الخاصة بإساءة استخدام الجوالات المزودة بكاميرا، والتشهير بالآخرين.
المادة الرابعة
السجن حتى 3 سنوات و/أو غرامة حتى 2 مليون ريال
الاستيلاء على مال أو سند بالاحتيال أو بانتحال اسم أو صفة، والوصول دون مسوّغ نظامي إلى بيانات بنكية أو ائتمانية.
المادة الخامسة
السجن حتى 4 سنوات و/أو غرامة حتى 3 ملايين ريال
الدخول غير المشروع لحذف بيانات خاصة أو تسريبها أو إتلافها أو تغييرها، وإيقاف الشبكة أو تعطيلها، وإعاقة الوصول إلى الخدمة.
المادة السادسة
السجن حتى 5 سنوات و/أو غرامة حتى 3 ملايين ريال
إنتاج أو إرسال أو تخزين ما يمس النظام العام أو القيم الدينية أو الآداب العامة أو حرمة الحياة الخاصة، وإنشاء مواقع للاتجار بالبشر أو المخدرات، ونشر المواد الإباحية.
المادة السابعة
السجن حتى 10 سنوات و/أو غرامة حتى 5 ملايين ريال
إنشاء مواقع للمنظمات الإرهابية، والدخول غير المشروع للحصول على بيانات تمس أمن الدولة الداخلي أو الخارجي أو اقتصادها الوطني.
- المحاولة يُعاقب عليها أيضاً: من شرع في جريمة معلوماتية يُعاقب بما لا يتجاوز نصف الحد الأعلى لعقوبتها (المادة العاشرة).
- التحريض والمساعدة والاتفاق يُعاقب عليها كذلك، حتى لو لم تقع الجريمة (المادة التاسعة).
نظام حماية البيانات الشخصية
ينظّم جمع البيانات الشخصية واستخدامها في السعودية، وتشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا). ومن عقوباته: السجن حتى سنتين و/أو غرامة حتى 3 ملايين ريال لمن يفصح عن بيانات حساسة أو ينشرها بقصد الإضرار بصاحبها أو لتحقيق منفعة شخصية، وغرامات تصل إلى 5 ملايين ريال على المخالفات الأخرى.
في الدول العربية الأخرى
لدى أغلب الدول العربية قوانين مشابهة تجرّم الاختراق والابتزاز والاحتيال الإلكتروني، منها:
- الإمارات: المرسوم بقانون اتحادي رقم 34 لسنة 2021 في شأن مكافحة الشائعات والجرائم الإلكترونية.
- مصر: القانون رقم 175 لسنة 2018 بشأن مكافحة جرائم تقنية المعلومات.
على المستوى الدولي: المحكمة الجنائية الدولية
في ديسمبر 2025 أصدر مكتب المدعي العام للمحكمة الجنائية الدولية سياسةً بعنوان «الجرائم المرتكبة بوسائل سيبرانية بموجب نظام روما الأساسي» (بالإنجليزية). رسالتها الأساسية: نظام روما «محايد تقنياً»، فالإبادة الجماعية والجرائم ضد الإنسانية وجرائم الحرب والعدوان، والجرائم ضد إقامة العدل في المحكمة، يمكن ارتكابها أو تسهيلها بوسائل سيبرانية، ويُلاحَق مرتكبها كمن يستخدم السلاح التقليدي. والمحكمة تختص بأخطر الجرائم الدولية فقط.
أمثلة من السياسة على أفعال قد تُعدّ جرائم دولية إذا تحققت بقية شروطها:
- اختراق محطات الكهرباء أو شبكات المياه أو المستشفيات بما يؤدي إلى وفاة مدنيين.
- اختراق أنظمة الملاحة الجوية أو المراقبة الجوية بما يسبب سقوط طائرات.
- نشر برمجية خبيثة تنتشر ذاتياً (مثل الدودة) وتضرب الأنظمة العسكرية والمدنية دون تمييز أثناء نزاع مسلح.
- تعطيل إمدادات الغذاء أو المياه أو المساعدات الإنسانية بوسائل سيبرانية بقصد تجويع المدنيين أثناء النزاعات.
- التحريض المباشر والعلني على الإبادة الجماعية عبر وسائل التواصل، ونشر صور مهينة للأسرى أو الموتى.
- تهديد شهود المحكمة أو نشر مقاطع «ديب فيك» مزيفة ضدهم، أو التلاعب بالأدلة الرقمية.
- المساعد مسؤول أيضاً: من يستخدم المراقبة أو الاختراق لتحديد أماكن الضحايا، أو يحذف السجلات لإخفاء الجريمة، قد يُحاكم كشريك فيها.
- الذكاء الاصطناعي لا يُسقط المسؤولية: من يستخدمه أداةً ويتخذ القرار يبقى مسؤولاً جنائياً.
- المحكمة تحاكم الأفراد فقط (18 سنة فأكثر) لا الشركات، لكن يمكن محاكمة مسؤولي الشركات وموظفيها.
تعرّضت لابتزاز أو اختراق؟
- لا تدفع للمبتز ولا تتفاوض معه.
- احتفظ بالأدلة: صور الشاشة للرسائل والحسابات والروابط.
- غيّر كلمات المرور وفعّل التحقق بخطوتين.
- في السعودية: بلّغ عبر تطبيق كلنا أمن أو في أقرب مركز شرطة.
المعلومات في هذه الصفحة للتوعية فقط وليست استشارة قانونية، وقد تتغير الأنظمة؛ لذا ارجع دائماً للنص الرسمي أو لمحامٍ مختص. النصوص الرسمية: نظام مكافحة جرائم المعلوماتية ونظام حماية البيانات الشخصية. آخر مراجعة: سبتمبر 2026.