[{"data":1,"prerenderedAt":175},["ShallowReactive",2],{"seo-verification":3,"blog-لوحة-إدارة-الخادم-الافتراضي-أسطح-الهجوم-المنسية-ar":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"id":7,"slug":8,"slugs":9,"title":12,"excerpt":13,"readTime":14,"views":15,"isPinned":16,"publishedAt":17,"category":18,"categories":24,"featuredImage":26,"bgImage":27,"posterImage":28,"relatedSolution":26,"intro":29,"sections":30,"ctaTitle":125,"ctaBody":126,"ctaButton":127,"ctaUrl":128,"relatedPosts":129},278,"لوحة-إدارة-الخادم-الافتراضي-أسطح-الهجوم-المنسية",{"fr":10,"en":11,"ar":8},"backoffice-vps-surfaces-attaque-oubliees-2026","exposed-backoffice-on-vps-the-overlooked-attack-surfaces","لوحة إدارة الخادم الافتراضي: أسطح الهجوم المنسية","أربع ثغرات ‎CVE‎ في أغسطس 2026 تشترك في النمط ذاته: لوحة إدارة مكشوفة، حساب مخترق. المصادقة التطبيقية وحدها لا تكفي.",11,0,false,"2026-08-17T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},8,"الأمان والمراقبة","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[25],{"id":19,"name":20,"slug":21,"color":22,"icon":23},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fbackoffice-vps-surfaces-attaque-oubliees-2026-poster.svg","‎Authentik‎ و‎Flowise‎ و‎Mautic‎ و‎Airflow‎ — أربعة أدوات مثبّتة على آلاف الخوادم الافتراضية المُدارة ذاتياً. في أغسطس 2026، صدرت أربع ثغرات ‎CVE‎ تطالها جميعاً. كل هذه الثغرات تستلزم مستخدماً مصادقاً، غير أن لوحة تسجيل الدخول ذاتها تُشكّل سطح هجوم فور إمكانية الوصول إليها دون قيود شبكية. يستعرض هذا الدليل الأنماط الخمسة للتعرض، وسلسلة الاستغلال النموذجية، ومستويات الحماية الثلاثة الواجب تطبيقها قبل كشف أي لوحة إدارة على الإنترنت.",[31,35,44,47,50,53,56,59,67,70,89,92,95,99,102,122],{"type":32,"title":33,"body":34},"h2","النمط المشترك: واجهة عامة وثغرة ما بعد المصادقة","رد الفعل المعتاد على تصحيح أمني لثغرة \"ما بعد المصادقة\" هو الاعتقاد بأن المستخدمين غير المصادقين محميون. هذا صحيح — لكنه غير كافٍ. ما تكشفه هذه الثغرات هو أن **واجهة تسجيل الدخول ذاتها** تمثّل سطح هجوم دائماً: كل من يستطيع الوصول إلى صفحة تسجيل الدخول يمكنه محاولة هجوم القوة الغاشمة، أو استغلال تسريب جلسة، أو رصد رؤوس ‎HTTP‎ للتعرف على إصدار البرنامج.\n\nعلى خادم افتراضي مُدار ذاتياً، تكون لوحة الإدارة مكشوفة على المنفذ 443 على عنوان ‎IPv4‎ عام مخصص، دون أي طبقة شبكية وسيطة. المصادقة التطبيقية تدير الوصول، لكنها لا تقلص سطح الهجوم — بل تُصفّيه بعد الوقوع. أربع ثغرات صدرت في أغسطس 2026 توضح هذه الفجوة بين التصوّر والواقع.",{"type":36,"title":37,"items":38},"ul","القاسم المشترك بين هذه الثغرات الأربع",[39,40,41,42,43],"**ناقل ما بعد المصادقة** — جميعها تستلزم حساباً صالحاً، مما يخلق وهم أن المصادقة التطبيقية كافية","**لوحة الإدارة مكشوفة على الإنترنت** — لا قيد شبكي أمام لوحة تسجيل الدخول","**نقطة نهاية ثانوية غير محددة النطاق** — ‎SCIM‎ وواجهة ‎API‎ الداخلية ونقاط ‎AJAX‎: مسارات نشطة افتراضياً خارج نطاق التطبيق المرئي","**تصعيد صلاحيات أو تنفيذ كود** — الأثر يتجاوز تسريب البيانات إلى السيطرة الكاملة على الخادم","**لا شذوذ مرئي** — تُستغل هذه الثغرات دون توليد أخطاء تطبيقية، فلا تُطلق التنبيهات المعتادة",{"type":32,"title":45,"body":46},"‎CVE-2026-72537‎ — ‎Authentik‎: استيلاء على حساب عبر ‎SCIM‎","يعاني ‎Authentik‎ حتى الإصدار ‎2026.5.6‎ من خلل في دالة استيعاب ‎SCIM‎. يستطيع المهاجم الحاصل على رمز توفير ‎SCIM‎ محدود النطاق **توفير مستخدم ‎SCIM‎ يطابق اسم حساب محلي موجود**، بما فيها حسابات المشرف العليا، دون التحقق من حدود النطاق.\n\nالأثر العملي: إعادة كتابة أو حذف بيانات اعتماد حساب المسؤول، مع تصعيد كامل للصلاحيات. الخطورة على الخادم الافتراضي: نقطة نهاية ‎SCIM‎ نشطة فور تكوين مصدر ‎SCIM‎، وتستجيب على النطاق ذاته للواجهة الإدارية. دون قيد شبكي أو ‎IP‎ مسبق، يمكن لأي عميل ‎HTTP‎ استجوابها برمز مخترق.\n\n**درجة ‎CVSS‎: 8.8 (عالية).** يُنصح بالتحديث إلى إصدار مُرقَّع.",{"type":32,"title":48,"body":49},"‎CVE-2026-69251‎ — ‎Flowise‎: حقن ‎TypeORM‎ وتنفيذ الكود","قبل الإصدار ‎3.1.3‎، كان ‎Flowise‎ يسمح للمستخدمين المصادقين بضبط خيارات ‎TypeORM‎ اعتباطية عبر حقل `additionalConfig` في عقد الذاكرة والوكيل. خيارات ‎TypeORM‎ مثل `entities` و`subscribers` و`migrations` تستطيع تحميل ملفات ‎JavaScript‎ محلية، مما يتيح لمهاجم يملك وصولاً للواجهة **رفع حمولة ‎JavaScript‎ والإشارة إليها من** `additionalConfig.entities` لتنفيذ كود اعتباطي على الخادم.\n\nسطح الهجوم الفعلي هو واجهة تكوين العقد، المتاحة لأي مستخدم مصادق. على نشر ‎VPS‎ مكشوف دون وكيل مصادقة، يكفي حساب واحد مخترق لتحويل ‎Flowise‎ إلى ناقل تنفيذ عن بُعد.\n\n**درجة ‎CVSS‎: 9.0 (حرجة).** التحديث إلى ‎3.1.3‎ أو أحدث.",{"type":32,"title":51,"body":52},"‎CVE-2026-71245‎ — ‎Mautic‎: حقن ‎SQL‎ عبر اسم الحقل","تقرأ دالة `getLeadIdsByFieldValueAction` في متحكم ‎AJAX‎ الخاص بـ‎Mautic‎ معامل `field` من طلب ‎HTTP‎. لا يستطيع ‎Doctrine‎ تمثيل معرّفات الأعمدة بمعاملات، والمُعقِّم المستخدم لا يحجب المسافات أو الأقواس أو الأحرف الحساسة في ‎SQL‎: يمكن لمهاجم مصادق **حقن ‎SQL‎ عبر اسم الحقل ذاته**.\n\nما يميز هذا الناقل عن حقن ‎SQL‎ الكلاسيكي: الإجراء لا يتطلب سوى جلسة صالحة، دون أي تحقق إضافي من الأذونات. على نشر ‎Mautic‎ مكشوف، أي حساب منخفض الصلاحية — بما فيها حسابات الاختبار المنسية — كافٍ لبدء الاستغلال.\n\n**درجة ‎CVSS‎: 7.1 (عالية).** تطبيق تصحيح ‎Mautic‎ الصادر في أغسطس 2026.",{"type":32,"title":54,"body":55},"‎CVE-2026-58076‎ — ‎Apache Airflow‎: إزالة تسلسل ‎DAG‎ وتنفيذ عن بُعد","يُعيد ‎Apache Airflow‎ من ‎3.0.0‎ إلى ‎3.3.0‎ بناء عقد الاستثناء المتسلسلة باستيراد اسم فئة مستخرج من الكتلة المتسلسلة ديناميكياً، دون قيد مفيد على ما يمكن استيراده. يمكن لـ`executor_config` الخاص بمشغّل الوصول إلى هذا المسار، مما يتيح لمؤلف ‎DAG‎ **إجبار تحميل وتنفيذ دالة قابلة للاستدعاء اعتباطية**.\n\nيُطلق المُجدوِل هذا الكود أثناء إعادة بناء ‎DAG‎ المتسلسل في حلقته الاعتيادية. يصله خادم ‎API‎ عند القراءات المصادقة كطلب تفاصيل ‎DAG‎. على نشر ‎Airflow‎ مكشوف دون وكيل مصادقة، يؤدي حساب مؤلف ‎DAG‎ مخترق إلى تنفيذ كود من جانب الخادم.\n\n**درجة ‎CVSS‎: عالية.** التحديث إلى ‎3.3.1‎ الذي يقيّد الفئة المستوردة بالفئات الفرعية من `BaseException`.",{"type":32,"title":57,"body":58},"أسطح التعرض الخمسة الواجب معرفتها","تُجسّد هذه الثغرات الأربع خمسة أنماط مختلفة تتكرر في معظم الأدوات المُدارة ذاتياً والمكشوفة على الخوادم الافتراضية.",{"type":36,"title":60,"items":61},"أسطح الهجوم الخمسة النموذجية",[62,63,64,65,66],"**مستوى الإدارة المكشوف** — واجهة الإدارة تستجيب على ‎IPv4‎ عامة دون قيود ‎IP‎ أو تصفية شبكية مسبقة: أي جهة على الإنترنت تستطيع محاولة المصادقة","**نقطة نهاية ثانوية غير محددة النطاق الشبكي** — ‎SCIM‎ والخطافات الواردة وواجهة ‎API‎ الداخلية: مسارات نشطة افتراضياً قد لا تغطيها قيود ‎IP‎ الخاصة بالواجهة الرئيسية","**صندوق حماية غير كافٍ** — خيارات التكوين المتقدمة مثل `additionalConfig` في ‎TypeORM‎ تتيح الخروج من نطاق التطبيق الآمن من الواجهة ذاتها","**إزالة تسلسل غير مقيدة** — إعادة بناء الكائنات من بيانات مخزّنة كـ‎DAG‎ المتسلسلة دون التحقق من النوع المتوقع يفتح مساراً لتنفيذ اعتباطي","**‎SSRF‎ عبر مكوّن ثانوي** — قد يُختطف موصّل أو عقدة تكامل لإجراء طلبات داخلية من الخادم الافتراضي، متجاوزاً قيود الشبكة من جانب العميل",{"type":32,"title":68,"body":69},"سلسلة الاستغلال النموذجية","تسير معظم عمليات استغلال هذه الأسطح في ثلاث مراحل متتالية، يسهل تكرارها على خادم افتراضي مكشوف دون حماية شبكية.\n\nالمرحلة الأولى: **الاستطلاع السلبي**. يُحدد المهاجم التقنية والإصدار عبر رؤوس ‎HTTP‎ أو ‎HTML‎ صفحة تسجيل الدخول أو نقاط نهاية الصحة والإصدار الناشطة في الغالب دون مصادقة. لا حاجة لأي محاولة مصادقة في هذه المرحلة.\n\nالمرحلة الثانية: **الوصول الأولي**. هجوم القوة الغاشمة على حساب منخفض الصلاحية، أو إعادة استخدام بيانات اعتماد مسرَّبة، أو استغلال رمز تكامل ذي صلاحيات مفرطة. تستفيد هذه المرحلة مباشرة من كشف لوحة تسجيل الدخول للعموم.\n\nالمرحلة الثالثة: **استغلال ما بعد المصادقة**. بمجرد الحصول على حساب صالح، تُستغل الثغرة المنطبقة لتصعيد الصلاحيات أو تنفيذ الكود أو تسريب البيانات. تتفاوت النتيجة حسب الأداة: استيلاء كامل على حساب المشرف الأعلى (‎Authentik‎)، تنفيذ كود على الخادم (‎Flowise‎، ‎Airflow‎)، قراءة اعتباطية لقاعدة البيانات (‎Mautic‎).",{"type":71,"title":72,"steps":73},"steps","قائمة مراجعة قبل كشف لوحة الإدارة على الإنترنت",[74,77,80,83,86],{"title":75,"body":76},"مراجعة نقاط النهاية النشطة افتراضياً","قبل أي كشف، أحصِ جميع المسارات النشطة: نقاط نهاية ‎SCIM‎، وواجهة ‎API‎ الداخلية، والخطافات، ونقاط الصحة. نادراً ما تُوثَّق في أدلة التثبيت، لكنها متاحة فور إمكانية الوصول للخدمة. لكل نقطة نهاية، حدد ما إذا كانت بحاجة إلى وصول عام أم يمكن تقييدها بشبكة داخلية أو قائمة ‎IP‎.",{"title":78,"body":79},"تقييد الوصول الشبكي مسبقاً","هيّئ جدار حماية الخادم الافتراضي (`ufw` أو `iptables`) لتقييد الوصول إلى منافذ الإدارة بقائمة ‎IP‎ موثوقة أو عبر شبكة ‎VPN‎. إن اقتضى الأمر كشفاً عاماً، ضع وكيل مصادقة (‎Authentik‎ أو ‎Authelia‎) أمام الخدمة قبل وصول أي طلب إلى التطبيق.",{"title":81,"body":82},"إلزامية ‎HTTPS‎ على جميع نقاط الدخول","تحقق من أن جميع نقاط النهاية — بما فيها مسارات ‎API‎ الثانوية والخطافات — تُخدَّم عبر ‎HTTPS‎ حصراً. نقطة نهاية ‎HTTP‎ نشطة على لوحة إدارة مكشوفة قد تنقل الرموز أو الجلسات بنص واضح، حتى لو كانت الواجهة الرئيسية آمنة.",{"title":84,"body":85},"تعطيل نقاط النهاية غير المستخدمة","كل أداة تقدم ميزات اختيارية تُنشئ نقاط نهاية إضافية: ‎SCIM‎ في ‎Authentik‎، وعقد التكامل المتقدمة في ‎Flowise‎، وواجهة ‎API‎ الخارجية في ‎Mautic‎. إن لم تُستخدم الميزة، عطّل نقطة النهاية المقابلة في الإعداد، أو احجب الوصول إليها على مستوى الشبكة.",{"title":87,"body":88},"تطبيق التحديثات خلال 72 ساعة من إعلان ثغرة ‎CVE‎","بالنسبة للأدوات المكشوفة على الإنترنت، يتبع استغلال ثغرة معلنة نشر التفاصيل التقنية بأيام إلى ساعات. أنشئ عملية تحديث سريع: اشترك في قنوات الأمان للمشاريع (تنبيهات ‎GitHub Security‎، قوائم البريد)، اختبر في بيئة معزولة، انشر خلال 72 ساعة للثغرات العالية والحرجة.",{"type":32,"title":90,"body":91},"المستوى الأول — الحماية الشبكية: تقليص السطح المرئي","الحماية الشبكية هي خط الدفاع الأول، والوحيد المستقل عن التطبيق ذاته. تقوم على تحديد من يستطيع الوصول المادي للخدمة قبل أي منطق تطبيقي.\n\nعلى الخادم الافتراضي، الأدوات المتاحة هي جدار الحماية النظامي (`ufw allow from \u003CIP> to any port 443`)، ومجموعات أمان الموفر، وشبكة ‎VPN‎ للوصول كـ‎WireGuard‎ أو ‎Headscale‎. هذه الطبقة تقلص سطح الهجوم حتى أمام ثغرات مستقبلية غير معروفة: المهاجم الذي لا يستطيع الوصول لصفحة تسجيل الدخول لا يستطيع استغلال ثغرة ما بعد المصادقة.\n\nللخدمات التي يجب أن تبقى متاحة لفرق موزعة، تُعد شبكة ‎VPN‎ للوصول الصفري الثقة أو قائمة ‎IP‎ خروج ثابتة بديلاً أفضل من الكشف العام المباشر.",{"type":32,"title":93,"body":94},"المستوى الثاني — وكيل المصادقة: طبقة مستقلة عن التطبيق","يجلس وكيل مصادقة شبكي كـ‎Authentik‎ أو ‎Authelia‎ بين الإنترنت والخدمة المحمية. كل طلب يجب أن يمر عبر جلسة صالحة على مستوى الوكيل قبل الوصول إلى التطبيق. هذه الطبقة **مستقلة عن المصادقة التطبيقية**: حتى لو كان التطبيق يحمل ثغرة ما بعد المصادقة، يجب على المهاجم تجاوز طبقة الوكيل أولاً.\n\nالآلية العملية هي **forward auth**: يستشير البروكسي العكسي (‎nginx‎ أو ‎Caddy‎ أو ‎Traefik‎) وكيلَ المصادقة في كل طلب. إن كانت الجلسة غير صالحة، يُعاد توجيه الطلب لصفحة تسجيل دخول الوكيل دون أن يُتصل بالتطبيق المحمي قط. تستفيد نقاط نهاية ‎API‎ الثانوية (‎SCIM‎، الخطافات) من الحماية ذاتها، لأن التصفية تجري على مستوى البروكسي العكسي قبل التوجيه للخدمة.\n\nهذه البنية متوافقة مع النشر الاعتيادي بـ‎Docker‎ على الخادم الافتراضي: شبكة ‎Docker‎ الداخلية تحمل التواصل بين وكيل المصادقة والبروكسي العكسي والخدمات المحمية. البروكسي العكسي وحده مكشوف على المنفذ 443.",{"type":96,"title":97,"body":98},"tip","‎Authentik‎ كوكيل مصادقة في المقدمة","يؤدي ‎Authentik‎ دورين مختلفين على الخادم الافتراضي: مزوّد هوية (‎SSO‎) لتطبيقاتك الخاصة، **و**وكيل مصادقة شبكي أمام الخدمات الخارجية. عند نشره أمام ‎Flowise‎ أو ‎Mautic‎ أو ‎Airflow‎، يعترض جميع الطلبات الواردة ويخضعها لتدفق المصادقة — ‎MFA‎، وقيود ‎IP‎، وسياسات الجلسة — قبل إعادة توجيهها للخدمة المحمية. هذه طبقة دفاعية تبقى فعّالة حتى حين يحمل التطبيق ذاته ثغرة ما بعد المصادقة.",{"type":32,"title":100,"body":101},"المستوى الثالث — المراقبة: اكتشاف ما تجاوز الطبقتين السابقتين","تُقلص الطبقتان الأوليان سطح الهجوم دون إلغائه. تُكمل المراقبة استراتيجية الدفاع المتعمق: تتيح اكتشاف استغلال جارٍ أو حساب مخترق قبل أن يتسع الأثر.\n\nعلى الخادم الافتراضي المُدار ذاتياً، الإشارات الواجب رصدها: محاولات مصادقة فاشلة متتالية على وكيل المصادقة (مؤشر قوة غاشمة)، وصول لنقاط نهاية ثانوية غير معتادة (‎SCIM‎، ‎API‎ الداخلية) من ‎IP‎ جديدة، إنشاء أو تعديل حسابات المسؤول، وعمليات فرعية غير معتادة تطلقها الخدمة (مؤشر تنفيذ كود).\n\nهذه الإشارات قابلة للجمع بأدوات متاحة في منظومة الإدارة الذاتية: سجلات التطبيق مركزية في ‎Loki‎ أو ‎Graylog‎، ومقاييس النظام مع ‎Prometheus‎ و‎Alertmanager‎، وأداة كـ‎Crowdsec‎ تحلل السجلات فورياً وتستطيع حجب عناوين ‎IP‎ مشبوهة تلقائياً. الهدف ليس المراقبة الشاملة، بل اكتشاف الشذوذات على أكثر الأسطح تعرضاً.",{"type":103,"title":104,"headers":105,"rows":109},"comparison","ثلاث بنى كشف: مقارنة سطح الهجوم",[106,107,108],"البنية","السطح المكشوف","أثر ثغرة ما بعد المصادقة",[110,114,118],[111,112,113],"لوحة إدارة مباشرة (المنفذ 443 العام)","لوحة تسجيل الدخول + جميع نقاط النهاية النشطة","استغلال مباشر عند اختراق أي حساب",[115,116,117],"بروكسي عكسي فقط (‎nginx‎\u002F‎Caddy‎)","لوحة تسجيل الدخول مُصفّاة بـ‎HTTPS‎، نقاط نهاية مُوجَّهة","مطابق: التوجيه لا يُصفّي الوصول",[119,120,121],"وكيل مصادقة في المقدمة (‎Authentik‎\u002F‎Authelia‎)","صفحة تسجيل دخول وكيل المصادقة فقط","يجب على المهاجم تجاوز طبقتي مصادقة مستقلتين",{"type":32,"title":123,"body":124},"تطبيق هذه المبادئ: من أين تبدأ","الأولوية تعتمد على وضع نشرك الحالي. إن كانت الخدمات مكشوفة مباشرة على الإنترنت دون قيود شبكية، فالخطوة الأولى هي تفعيل جدار الحماية النظامي وتقييد الوصول لمنافذ الإدارة بعناوين ‎IP‎ الموثوقة — يستغرق ذلك أقل من عشر دقائق ويُقلص سطح الهجوم فوراً بصرف النظر عن أي ثغرة.\n\nالخطوة الثانية هي نشر وكيل مصادقة. ‎Authentik‎ يُثبَّت بـ‎Docker Compose‎ ويمكن تكوينه كـ‎forward auth‎ مع ‎nginx‎ في غضون ساعات. بمجرد تشغيله، يحمي جميع الخدمات خلفه، بما فيها تلك التي لم تُكشف ثغراتها بعد.\n\nأخيراً، يجب التخطيط للمراقبة منذ بدء النشر لا بعد وقوع حادثة. سجلات التطبيق المركزية وقاعدة تنبيه على محاولات المصادقة الفاشلة المتتالية هي حد أدنى لا يستلزم أدوات معقدة. هذه الثغرات الأربع من أغسطس 2026 تشترك في نمط واحد: كان أثرها أمحدوداً لو لم تكن لوحة تسجيل الدخول ذاتها متاحة دون قيد من الإنترنت.","نشر ‎Authentik‎ أمام لوحات إدارتك","يُثبَّت ‎Authentik‎ على خادمك الافتراضي في دقائق ويجلس بين الإنترنت وخدماتك المُدارة ذاتياً. طبقة مصادقة شبكية مستقلة عن تطبيقاتك، فعّالة حتى أمام ثغرات ما بعد المصادقة.","تفعيل هذا الحل","\u002Fmarketplace\u002Fالأمن-السيبراني-والحصن\u002Fauthentik",[130,147,160],{"id":131,"slug":132,"slugs":133,"title":136,"excerpt":137,"readTime":138,"views":15,"isPinned":16,"publishedAt":139,"category":140,"categories":141,"featuredImage":26,"bgImage":27,"posterImage":143,"relatedSolution":144},272,"authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps",{"fr":134,"en":135,"ar":132},"authentik-vs-authelia-keycloak-sso-vps-2026","authentik-authelia-or-keycloak-choosing-your-sso-on-vps","‏Authentik أو ‏Authelia أو ‏Keycloak: اختيار ‏SSO على ‏VPS","‏مقارنة Authentik وAuthelia وKeycloak على VPS: استهلاك الذاكرة الحقيقي، البروتوكولات المدعومة وثغرات Keycloak 26.7.1 لاختيار نظام الهوية الأنسب.",10,"2026-08-16T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[142],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":145,"appSlug":146},"الأمن-السيبراني-والحصن","authentik",{"id":148,"slug":149,"slugs":150,"title":153,"excerpt":154,"readTime":138,"views":15,"isPinned":16,"publishedAt":155,"category":156,"categories":157,"featuredImage":26,"bgImage":27,"posterImage":159,"relatedSolution":26},228,"تصليب-الخادم-linux-الأولي",{"fr":151,"en":152,"ar":149},"durcissement-serveur-linux-initial","initial-linux-server-hardening","تصليب الخادم ‎Linux‎ الأولي","أنشئ مستخدم ‎sudo‎، وكوّن ‎SSH‎ بالمفاتيح، وفعّل ‎UFW‎ و‎fail2ban‎ على ‎Ubuntu 22.04‎ أو ‎Debian 12‎ في أقل من ساعة.","2026-08-06T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[158],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fdurcissement-serveur-linux-initial-poster.svg",{"id":161,"slug":162,"slugs":163,"title":166,"excerpt":167,"readTime":168,"views":15,"isPinned":16,"publishedAt":169,"category":170,"categories":171,"featuredImage":26,"bgImage":27,"posterImage":173,"relatedSolution":174},192,"استضافة-authentik-على-vps-بديل-auth0-مفتوح-المصدر",{"fr":164,"en":165,"ar":162},"self-host-authentik-vps","self-host-authentik-on-a-vps-open-source-auth0-alternative","استضافة Authentik على VPS: بديل Auth0 مفتوح المصدر","انشر Authentik على خادم ServOrbit الافتراضي الخاص واحصل على مزوّد هوية كامل (OIDC وSAML 2.0 ومفاتيح المرور وتدفقات بصرية) لتوحيد المصادقة عبر بنيتك ذاتية الاستضافة بالكامل.",4,"2026-07-26T00:00:00+00:00",{"id":19,"name":20,"slug":21,"color":22,"icon":23},[172],{"id":19,"name":20,"slug":21,"color":22,"icon":23},"\u002Fblog\u002Fcovers\u002Fself-host-authentik-vps-poster.svg",{"categorySlug":23,"appSlug":146},1787580953789]