خدمة · تدقيق أمني

تدقيق أمني وإصلاحات لتطبيقات vibe-coded.

بنيته بـ Lovable أو Bolt أو Cursor أو v0 أو Replit وهو يعمل. لكن التطبيقات المبنيّة بالذكاء الاصطناعي تُطلَق بمجموعة معروفة من الثغرات الأمنية، والمهاجمون يبحثون عن تلك بالضبط. نحن ندقّق تطبيقك من طرف إلى طرف، ونُصلح ما نجده، ونُعيده إليك محميّاً ومراقَباً. سعر ثابت، مُتّفق عليه قبل أن نبدأ.

احصل على عرض سعر التدقيق ← شغّل أولاً فحصاً مجانياً
01ما تُسرّبه التطبيقات المبنيّة بالذكاء الاصطناعي

أنماط الإخفاق التي نجدها في كل تدقيق تقريباً.

أسرار في حزمة العميل

مفاتيح خدمة Supabase ومفاتيح OpenAI ورموز المشرف مُترجَمة داخل JavaScript الذي يُنزّله زوّارك. أيّ أحد يستطيع قراءتها في DevTools والتصرّف كأنه خلفيتك.

غياب row-level security

الذكاء الاصطناعي يوصّل قاعدة البيانات لكنه يتخطّى سياسات RLS، فأيّ مستخدم مُسجَّل الدخول يمكنه قراءة صفوف غيره أو تعديلها عبر نفس API الذي يستخدمه التطبيق.

نقاط نهاية مصادقة غير محميّة

غياب حدّ للمعدّل على تسجيل الدخول أو التسجيل يعني أن حشو بيانات الاعتماد يجري بأقصى سرعة. وإعادة تعيين كلمة المرور التي تكشف إن كان البريد موجوداً تزيد الأمر سوءاً.

ملفات .env مُودَعة

تاريخ المستودع يحمل روابط قواعد البيانات وبيانات اعتماد البريد ومفاتيح الدفع، حتى حين يبدو الـ commit الحالي نظيفاً. والـ forks والتسريبات تُبقيها حيّة إلى الأبد.

حاويات تخزين مفتوحة على مصراعيها

الملفات المرفوعة تسقط في حاوية تُدرَج علناً أو تقبل الكتابة من أيّ أحد، ما يحوّل تخزينك إلى مستضيف ملفات لشخص آخر.

الثقة بالعميل

الأسعار والأدوار والحصص تُفحَص في الواجهة الأمامية فقط. أيّ شخص مرتاح مع وحدة تحكّم المتصفّح يستطيع الدفع 0، أو أن يصبح مشرفاً، أو تخطّي حدودك.

02ما يغطّيه التدقيق

الكود والإعداد والبيانات ووقت التشغيل، بدليل لكل ملاحظة.

هذا تدقيق هندسي عملي، لا ملف PDF مُولَّد آلياً. كل اكتشاف يُسمّي الملف والخطر والإصلاح، وتصل الإصلاحات كتغييرات قابلة للمراجعة في مستودعك أنت.

  • المستودع: أسرار مُودَعة، وتسريبات تاريخ، وCVE في التبعيات
  • الخلفية: تدفّقات المصادقة، والتفويض، وRLS، وحدود المعدّل، ومعالجة المدخلات
  • الواجهة الأمامية: مفاتيح مكشوفة، ومنطق يثق بالعميل، وأسطح XSS
  • البنية التحتية: الحاويات، وCORS، والترويسات، وTLS، ولوحات إدارة مكشوفة
  • وقت التشغيل: نهاجم التطبيق العامل بالطريقة نفسها التي يتّبعها مهاجم حقيقي
اطّلع على ما يُقيّمه الفحص الآلي ←
تدقيق · تقرير5 اكتشافات
× مفتاح خدمة في حزمة العميل · src/lib/db.ts
× RLS غائبة في orders, profiles
× /login بلا تحديد معدّل · الحشو ممكن
✓ الإصلاحات مُدمَجة · أُعيد اختبارها نظيفة
التسليم: تقرير + تطبيق محميّ

من الاكتشافات إلى الإصلاحات

كل اكتشاف يحمل دليله وإصلاحه المُدمَج.

03كيف يسير الأمر

عرض سعر، إصلاح، حماية.

الخطوة 1

أرسِل التطبيق

وصول إلى المستودع أو الرابط فقط. نُحدّد نطاقه ونردّ بسعر ثابت وجدول زمني خلال يومَي عمل.

الخطوة 2

دقّق وأصلِح

تصل الاكتشافات مع الأدلة؛ وتصل الإصلاحات كـ pull requests يمكنك قراءتها. لا شيء يُدمَج دون أن تراه عيناك.

الخطوة 3

ابقَ محميّاً

نُفعّل WAF والمراقبة والتنبيهات عند التسليم، لتصمد الإصلاحات ويُلتقَط الخطأ التالي مبكراً.

أتحتاج أيضاً إلى بناء الميزات الناقصة؟ اطّلع على إكمال تطبيقات vibe-coded. أتُشغّل VPS خاصاً بك؟ اطّلع على تحصين الخادم.

أطلقته بسرعة؟ الآن أطلقه بأمان.

أخبرنا بما بنيته وأين يؤلمك. مهندس حقيقي يردّ خلال يوم عمل واحد.

راسِل info@defen.so ← كل الخدمات

FAQ

Common questions

كم يكلّف تدقيق أمني لتطبيق vibe-coded؟

+
سعر ثابت مُتّفق عليه قبل أن نبدأ، مُعايَر على حجم التطبيق بعد نظرة سريعة إلى المستودع أو الرابط. التطبيقات الصغيرة أحادية الغرض في الطرف الأدنى؛ وأنظمة SaaS متعدّدة الخدمات مع المدفوعات والفرق تكلّف أكثر. تحصل على السعر والجدول الزمني خلال يومَي عمل، ولا يتغيّر في منتصف المشروع.

أيّ أدوات بناء بالذكاء الاصطناعي وأيّ حِزم تغطّون؟

+
تطبيقات من Lovable وBolt وCursor وv0 وReplit والبِنى المدعومة بـ Claude، بالإضافة إلى الحِزم المكتوبة يدوياً: Next.js وSupabase وFirebase وLaravel وNode وDjango وRails وWordPress. أنماط الإخفاق متشابهة في كل مكان؛ لكن الإصلاحات خاصّة بكل حزمة.

أيّ وصول تحتاجون؟

+
وصول قراءة إلى المستودع ورابط تجريبي أو إنتاجي يغطّي معظم التدقيقات. الإصلاحات تحتاج وصول كتابة، أو إن فضّلت، نقدّم الرقع من fork لتمرّ كل التغييرات عبر مراجعتك. نوقّع اتفاقية NDA عند الطلب ولا ندرّب شيئاً أبداً على كودك.

كم من الوقت يستغرق؟

+
معظم التدقيقات تكتمل خلال أسبوع إلى أسبوعين متضمّنةً الإصلاحات. الاكتشافات الحرجة، مثل مفتاح خدمة مسرّب، نُبلّغ عنها لحظة أن نؤكّدها، لا في النهاية.

ماذا يحدث بعد التسليم؟

+
يواصل تطبيقك العمل على منصة Defen.so: WAF مُدار، ومراقبة توفّر، وفحوصات مُجدوَلة وتنبيهات، بدءاً من الباقة المجانية. التدقيق يُحصّن الموجود؛ والمنصة تلتقط ما يتغيّر بعده.

هل يمكنني ببساطة فحص تطبيقي بنفسي مجاناً؟

+
نعم. أنشئ حساباً مجانياً، وأضِف موقعك، وشغّل الفاحص: يُقيّم TLS والترويسات والملفات المكشوفة والتسريبات الشائعة في ثوانٍ. التدقيق العملي يتعمّق أكثر بكثير في كودك ومنطقك، لكن الفحص المجاني نقطة انطلاق حقيقية.