> ## Content Index
> Fetch the complete content index at: https://arabroot.io/llms.txt
> Use this file to discover other available public pages before exploring further.

# Vaultwarden 1.37.3: إصلاحات أمنية للمصادقة الثنائية وتحديد معدل الطلبات
- URL: https://arabroot.io/articles/vaultwarden-1-37-3-إصلاحات-أمنية-للمصادقة-الثنائية/
- Published: 2026-10-05T04:30:00.000Z
- Updated: 2026-10-05T06:02:28.000Z
- Description: يلغي Vaultwarden 1.37.3 رموز «تذكر هذا الجهاز» عند تغيير كلمة المرور أو المصادقة الثنائية، ويضع حداً لطلبات تسبق الدخول، فإذا كان سيرفرك متاحاً عبر الإنترنت فقم بتحديثه في أقرب وقت.
- Author: فريق عرب رووت
- Tags: الأخبار, الأمن والدخول الموحد, الاستضافة الذاتية, Vaultwarden

إذا كنت تدير سيرفر [Vaultwarden](https://github.com/dani-garcia/vaultwarden?ref=arabroot.io) لفريقك أو لعائلتك فلا تؤجل هذا التحديث كثيراً، والسبب أن هذا السيرفر يحفظ كلمات المرور لكل الأنظمة الأخرى، وأي ضعف فيه يصل إليها جميعاً. فقد [صدر الإصدار **Vaultwarden 1.37.3**](https://github.com/dani-garcia/vaultwarden/releases/tag/1.37.3?ref=arabroot.io) في 13 سبتمبر 2026، وهو إصدار تصحيحي Patch Release في أساسه، لكن ملاحظاته تصنف اثنين من إصلاحاته إصلاحين أمنيين Security Fixes، أحدهما يخص المصادقة الثنائية Two-Factor Authentication مباشرة، ولم يصدر بعده إصدار أحدث حتى الآن.

وVaultwarden لمن لا يعرفه سيرفر خفيف مكتوب بلغة Rust ومتوافق مع تطبيقات Bitwarden، ولذلك يعتمد عليه كثيرون لاستضافة كلمات المرور بأنفسهم Self-Hosting بدلاً من خدمة سحابية.

## ما الإصلاحات الأمنية في هذا الإصدار؟

- [**إلغاء رموز «تذكر هذا الجهاز»**](https://github.com/dani-garcia/vaultwarden/pull/7682?ref=arabroot.io)**:** عندما يختار المستخدم «تذكر هذا الجهاز» يحفظ السيرفر رمزاً Remember Token صالحاً 30 يوماً يعفي ذلك المتصفح من الخطوة الثانية في المصادقة الثنائية، وقبل هذا الإصلاح لم يكن أي شيء يلغي هذا الرمز، فإذا غيرت كلمة المرور أو حذفت تطبيق المصادقة Authenticator المخترق وأضفت غيره، بقي كل متصفح محفوظ يتخطى العامل الثاني الجديد حتى تنتهي المدة، والآن أصبح السيرفر يلغي هذه الرموز متى تغيرت بيانات الدخول Credentials أو إعدادات المصادقة الثنائية، وهذا تحديداً ما تحتاجه بعد الاشتباه في اختراق Compromise حساب.
- [**تحديد معدل الطلبات Rate Limiting**](https://github.com/dani-garcia/vaultwarden/pull/7681?ref=arabroot.io) على نقطة الوصول Endpoint باسم prelogin ونقاط طلبات الدخول Auth Requests، وكانت هذه النقاط مفتوحة بلا حد لمن لم يسجل دخوله، فكان من الممكن استخدام prelogin لمعرفة الحسابات الموجودة على السيرفر، واستخدام طلبات الدخول لإغراق أجهزة المستخدم بطلبات موافقة متكررة على أمل أن يوافق على أحدها بالخطأ.

كما أضاف الإصدار شيئاً مفيداً للمراقبة Monitoring، حيث [أصبحت محاولات الدخول الفاشلة](https://github.com/dani-garcia/vaultwarden/pull/7654?ref=arabroot.io) عبر المصادقة الثنائية بالبريد تسجل في السجلات Logs مع عنوان IP واسم المستخدم، وهذا يسهل [ربط Vaultwarden بأداة fail2ban](https://github.com/dani-garcia/vaultwarden/wiki/Fail2Ban-Setup?ref=arabroot.io) لحظر العناوين التي تحاول التخمين، وقد شرحنا fail2ban نفسه في دليل [تأمين خادم VPS من أول دخول](https://arabroot.io/articles/%D8%AA%D8%A3%D9%85%D9%8A%D9%86-%D8%AE%D8%A7%D8%AF%D9%85-vps-%D9%85%D9%86-%D8%A3%D9%88%D9%84-%D8%AF%D8%AE%D9%88%D9%84/).

## ما التغييرات الأخرى؟

- [إصلاح تغيير كلمة المرور](https://github.com/dani-garcia/vaultwarden/pull/7634?ref=arabroot.io) مع الإصدارات الأحدث من خزنة الويب Web Vault.
- [إصلاح ترحيل قاعدة البيانات](https://github.com/dani-garcia/vaultwarden/pull/7265?ref=arabroot.io) Database Migration مع MariaDB 12.2.2.
- [خيار جديد باسم SSO\_SIGNUPS\_ALLOWED](https://github.com/dani-garcia/vaultwarden/pull/7272?ref=arabroot.io) يتحكم في إنشاء الحسابات عبر الدخول الموحد SSO.
- [أصبح بإمكان المسؤول](https://github.com/dani-garcia/vaultwarden/pull/7435?ref=arabroot.io) Admin إعادة تعيين المصادقة الثنائية لأي مستخدم، وهذا مفيد عندما يفقد أحد الموظفين هاتفه.
- [إصلاح استيراد المؤسسات](https://github.com/dani-garcia/vaultwarden/pull/7699?ref=arabroot.io) Organization Import عندما يغيب حقل المجموعات، و[إصلاح رمز التسجيل](https://github.com/dani-garcia/vaultwarden/pull/7714?ref=arabroot.io) Registration Token في تطبيق iOS.

## ماذا تفعل الآن؟

إذا كان سيرفرك متاحاً عبر الإنترنت فقم بتحديثه **في أقرب وقت**، خصوصاً إذا كان يخدم أكثر من مستخدم أو كانت المصادقة الثنائية مفعلة فيه. وإذا كان يعمل بإصدار أقدم من 1.37.2 فلديك سبب إضافي، حيث [صدر الإصدار 1.37.2](https://github.com/dani-garcia/vaultwarden/releases/tag/1.37.2?ref=arabroot.io) في 22 أغسطس وهو شرط لعمل تطبيقات Bitwarden من الإصدار 2026.8.0 فما فوق. أما إذا كان سيرفرك ما زال على 1.36.0 أو أقدم فالأمر أخطر، لأن المشروع نشر في 3 أكتوبر [إحدى عشرة نشرة أمنية](https://github.com/dani-garcia/vaultwarden/security/advisories?ref=arabroot.io) Security Advisories بدرجة متوسطة Medium تخص تلك الإصدارات، ومنها وصول غير مصرح به إلى بيانات مؤسسات أخرى على السيرفر نفسه، وكلها أغلقها الإصدار 1.37.0\. والخطوات كما يلي:

1. [خذ نسخة احتياطية Backup من مجلد البيانات](https://github.com/dani-garcia/vaultwarden/wiki/Backing-up-your-vault?ref=arabroot.io)، لأنه يضم قاعدة البيانات والمرفقات Attachments والمفاتيح، ولاحظ أن نسخ ملف SQLite أثناء عمل السيرفر قد يعطيك نسخة تالفة، لذلك اتبع الطريقة التي تشرحها الصفحة.
2. ثبت وسم Tag ال Docker Image في ملف compose على `vaultwarden/server:1.37.3` بدل `latest`، ثم نفذ الأمرين اللذين تذكرهما [صفحة التحديث الرسمية](https://github.com/dani-garcia/vaultwarden/wiki/Updating-the-vaultwarden-image?ref=arabroot.io): `docker compose pull` ثم `docker compose up -d`.
3. بعد التشغيل راجع السجلات بالأمر `docker compose logs -f`، وإذا كان السيرفر يعمل مع MariaDB فتأكد أن ترحيل قاعدة البيانات انتهى بلا أخطاء، ثم سجل الدخول من خزنة الويب ومن تطبيق الهاتف وتأكد أن المزامنة تعمل.

**المصدر:** [ملاحظات إصدار Vaultwarden 1.37.3](https://github.com/dani-garcia/vaultwarden/releases/tag/1.37.3?ref=arabroot.io) · [ملاحظات إصدار Vaultwarden 1.37.2](https://github.com/dani-garcia/vaultwarden/releases/tag/1.37.2?ref=arabroot.io) · [النشرات الأمنية لمشروع Vaultwarden](https://github.com/dani-garcia/vaultwarden/security/advisories?ref=arabroot.io)