أعلن WordPress عن مبادرة أمنية جديدة تسمى Protect The Shire والتي تهدف إلى تأمين المكونات الإضافية والموضوعات. وذكر الإعلان أيضًا أنه سيتم فرض تأخير مؤقت لمدة 24 ساعة قبل توزيع تحديثات المكونات الإضافية والموضوعات من خلال التحديثات التلقائية.

تأخير التحديث المؤقت لمدة 24 ساعة

في الماضي، تم إرسال تحديثات المكونات الإضافية والموضوعات إلى مستخدمي WordPress بشكل مستقل: حيث يقوم مؤلف القالب أو المكون الإضافي بتحديث برامجه وإرسالها مباشرة إلى مستخدميه على الفور. ولم يعد هذا هو الحال في الوقت الحاضر.

يقوم WordPress بتأخير التحديثات مؤقتًا لمدة 24 ساعة من أجل إتاحة الوقت للتحقق من المكونات الإضافية المحدثة للتأكد من أنها آمنة قبل السماح بإرسالها إلى مستخدمي WordPress. يتوقع WordPress أن يصبح هذا التأخير، بمرور الوقت، أقصر بشكل كبير بحيث لا يستغرق سوى دقائق معدودة.

يتم اتخاذ هذه الخطوة الجديدة في ضوء تزايد حوادث هجمات سلسلة توريد البرامج، وهو سيناريو يقوم فيه المتسلل بتسلل حمولة ضارة إلى مكتبة مفتوحة المصدر يتم توزيعها لاحقًا على كل جزء من البرامج والمكونات الإضافية والموضوع الذي يعتمد عليه. يستهدف المتسللون مكتبات التعليمات البرمجية المفيدة هذه لأنه يتم صيانتها بشكل متكرر بواسطة متطوع واحد.

يصف WordPress هذه اللحظة بأنها “فترة حدية”، مما يعني أن المشروع يمر بلحظة انتقالية، فلا يفعل الأشياء بنفس الطريقة كما كان في الماضي ولا يفعل الأشياء كما ينوون القيام بها في المستقبل القريب.

يشرح إعلان WordPress ما يلي:

“نحن الآن في فترة محدودة، وأعتقد أن عام 2026 سيكون عامًا من التوتر بين نهجين: التحديث في أسرع وقت ممكن للبقاء آمنًا، والتراجع عن التحديث للبقاء آمنًا.

لقد شهدنا هجمات ذكية وخطيرة على سلسلة التوريد عبر الأنظمة البيئية npm وPyPI وGitHub وRubyGems، وكان لدينا أيضًا إصدارنا المصغر الخاص بنا مع كارثة المكونات الإضافية الأساسية، حيث تم بيع المكونات الإضافية الجيدة دون علم إلى مؤلف جديد كان لديه نوايا خبيثة.

كيفية الموازنة بين التحديثات الأمنية وتأمين التحديثات؟

مبادرة حماية شاير

أعلن WordPress أيضًا عن جهد أمني يسمى Protect The Shire لجعل كل التعليمات البرمجية الموجودة في أدلة ومستودعات WordPress.org آمنة.

لم يصف WordPress تفاصيل فنية محددة حول كيفية عمل المبادرة، فقط أنها ستعمل على تحسين الأمان عبر النظام البيئي الخاص به من المكونات الإضافية والموضوعات. ويقول الإعلان أيضًا إن العمل سيتم خلف الكواليس، مع قياس النجاح من خلال نقاط الضعف والهجمات التي لا تصل إلى المستخدمين أبدًا.

أتمتة فريق البرنامج المساعد ووردبريس

يستخدم WordPress أدوات آلية للمساعدة في مراجعات المكونات الإضافية لبعض الوقت. في يناير 2026، كشف فريق المكونات الإضافية عن أن الماسح الضوئي الداخلي الخاص به، المستخدم لمراجعة عمليات تقديم المكونات الإضافية، قد تم توسيعه بإمكانات مدعومة بالذكاء الاصطناعي وعشرات من عمليات الفحص الآلية الجديدة. وفقًا للفريق، يساعد الماسح الضوئي في تحديد المشكلات المحتملة التي يمكن للمراجعين البشريين التحقيق فيها، ويستخدم لأتمتة المهام المتكررة.

يوضح منشور المدونة ما يلي:

“إذا كان هناك شيء واحد يستحق تسليط الضوء عليه هذا العام، فهو كيفية تأثير الذكاء الاصطناعي على النظام البيئي لمكونات WordPress الإضافية. ويتجلى هذا التأثير في عدد التقديمات المرسلة للمراجعة لنشرها في الدليل، وفي كيفية قيام الفريق بتنفيذ عمليات التحليل القائمة على الذكاء الاصطناعي للمساعدة في تقديم سير عمل محسن مع مستوى معين من الأتمتة.

…الماسح الداخلي هو الأداة الداخلية التي يستخدمها الفريق لمراجعة المكونات الإضافية. فهو يبحث عن مئات المشكلات المحتملة التي يؤكدها المراجعون أو يرفضونها عند إنشاء تقرير. كجزء من التحسينات التي تم إدخالها على هذه الأداة المركزية لمراجعات المكونات الإضافية اليومية، فقد عملنا على تقليل وقت المراجعة، خاصة بالنسبة للعمليات المتكررة للغاية والمستهلكة للوقت مثل:

  • التحقق من أن اسم المكون الإضافي لا يتعارض مع المكونات الإضافية المنشورة الموجودة.
  • التأكد من استخدام العلامة التجارية بشكل صحيح ويتوافق مع الإرشادات.
  • التحقق من ملكية البرنامج المساعد.”

الاستجابة على وسائل التواصل الاجتماعي إيجابية

وكانت ردود الفعل على وسائل التواصل الاجتماعي إيجابية إلى حد كبير.

غرد @ Usmank11:

“يبدو أن 24 ساعة هي فترة زمنية جيدة خاصة بالنسبة للمطورين الصغار. أتمنى ألا ننسى إصداراتنا بعد 24 ساعة من إصدارها للعامة..”

طرح @enqueue_russ سؤالاً حول كيفية توقيت ذلك مع رسائل البريد الإلكتروني المرسلة بواسطة المكونات الإضافية:

“أشعر بالفضول لمعرفة كيف سيغير هذا استراتيجية التسويق للعديد من المكونات الإضافية المجانية. ربما لم يعد بإمكانهم تحديد توقيت رسائل البريد الإلكتروني مع الإصدارات على .org.”

اتفق آخرون على أن هذا كان قرارًا جيدًا واتفقوا على أن هذا سيكون جيدًا لتحسين أمان نظام WordPress البيئي على الرغم من أن بعض الأشخاص لديهم مخاوف.

غرد @adampreiser:

“هل أنا الوحيد الذي يعتقد أن هذا سيخلق بعض المشاكل أيضًا؟

ماذا لو كان هناك إصلاح عاجل للأخطاء؟ مرحباً، عليك الانتظار 24 ساعة.

ماذا لو كان هناك إصدار احترافي يجب أن يكون متاحًا في نفس الوقت؟ حظا سعيدا في التوقيت الصحيح.

من المحتمل أن تكون هناك قضايا أخرى.”

استجابت @themergency بصورة متحركة لجاندالف تقول “لن تمر” للتعبير عن دعمهم:

“أنا أؤيد حماية المقاطعة!

طلب من مطوري المكونات الإضافية: افتح طريقة لدمج عمليات الفحص المسبق لـ SVN بنمط Gandalf-AI في سير عمل التطوير.”

مراجعة تحديثات البرنامج المساعد فكرة عظيمة

لقد كان أمان WordPress منذ فترة طويلة أحد الأشياء التي أثارت قلق العديد من المستخدمين. الحجم الهائل لقاعدة مستخدمي WordPress يجعل المكونات الإضافية والموضوعات في WordPress هدفًا أكبر للمتسللين، على الرغم من أن نواة WordPress نفسها تتمتع بسجل رائع فيما يتعلق بالأمان. سيؤدي هذا إلى جعل المستخدمين أكثر ثقة في WordPress ومن المرجح أن يستعيد بعض المستخدمين الذين كانوا قلقين بشأن الأمان.

صورة مميزة بواسطة Shutterstock/GreenTech


اكتشاف المزيد من قمم التجارية للأعمال

اشترك للحصول على أحدث التدوينات المرسلة إلى بريدك الإلكتروني.

شاركها.
اترك تعليقاً