تدقيق أمني وإصلاحات لتطبيقات vibe-coded.
بنيته بـ Lovable أو Bolt أو Cursor أو v0 أو Replit وهو يعمل. لكن التطبيقات المبنيّة بالذكاء الاصطناعي تُطلَق بمجموعة معروفة من الثغرات الأمنية، والمهاجمون يبحثون عن تلك بالضبط. نحن ندقّق تطبيقك من طرف إلى طرف، ونُصلح ما نجده، ونُعيده إليك محميّاً ومراقَباً. سعر ثابت، مُتّفق عليه قبل أن نبدأ.
أنماط الإخفاق التي نجدها في كل تدقيق تقريباً.
أسرار في حزمة العميل
مفاتيح خدمة Supabase ومفاتيح OpenAI ورموز المشرف مُترجَمة داخل JavaScript الذي يُنزّله زوّارك. أيّ أحد يستطيع قراءتها في DevTools والتصرّف كأنه خلفيتك.
غياب row-level security
الذكاء الاصطناعي يوصّل قاعدة البيانات لكنه يتخطّى سياسات RLS، فأيّ مستخدم مُسجَّل الدخول يمكنه قراءة صفوف غيره أو تعديلها عبر نفس API الذي يستخدمه التطبيق.
نقاط نهاية مصادقة غير محميّة
غياب حدّ للمعدّل على تسجيل الدخول أو التسجيل يعني أن حشو بيانات الاعتماد يجري بأقصى سرعة. وإعادة تعيين كلمة المرور التي تكشف إن كان البريد موجوداً تزيد الأمر سوءاً.
ملفات .env مُودَعة
تاريخ المستودع يحمل روابط قواعد البيانات وبيانات اعتماد البريد ومفاتيح الدفع، حتى حين يبدو الـ commit الحالي نظيفاً. والـ forks والتسريبات تُبقيها حيّة إلى الأبد.
حاويات تخزين مفتوحة على مصراعيها
الملفات المرفوعة تسقط في حاوية تُدرَج علناً أو تقبل الكتابة من أيّ أحد، ما يحوّل تخزينك إلى مستضيف ملفات لشخص آخر.
الثقة بالعميل
الأسعار والأدوار والحصص تُفحَص في الواجهة الأمامية فقط. أيّ شخص مرتاح مع وحدة تحكّم المتصفّح يستطيع الدفع 0، أو أن يصبح مشرفاً، أو تخطّي حدودك.
الكود والإعداد والبيانات ووقت التشغيل، بدليل لكل ملاحظة.
هذا تدقيق هندسي عملي، لا ملف PDF مُولَّد آلياً. كل اكتشاف يُسمّي الملف والخطر والإصلاح، وتصل الإصلاحات كتغييرات قابلة للمراجعة في مستودعك أنت.
- المستودع: أسرار مُودَعة، وتسريبات تاريخ، وCVE في التبعيات
- الخلفية: تدفّقات المصادقة، والتفويض، وRLS، وحدود المعدّل، ومعالجة المدخلات
- الواجهة الأمامية: مفاتيح مكشوفة، ومنطق يثق بالعميل، وأسطح XSS
- البنية التحتية: الحاويات، وCORS، والترويسات، وTLS، ولوحات إدارة مكشوفة
- وقت التشغيل: نهاجم التطبيق العامل بالطريقة نفسها التي يتّبعها مهاجم حقيقي
من الاكتشافات إلى الإصلاحات
كل اكتشاف يحمل دليله وإصلاحه المُدمَج.
عرض سعر، إصلاح، حماية.
الخطوة 1
أرسِل التطبيق
وصول إلى المستودع أو الرابط فقط. نُحدّد نطاقه ونردّ بسعر ثابت وجدول زمني خلال يومَي عمل.
الخطوة 2
دقّق وأصلِح
تصل الاكتشافات مع الأدلة؛ وتصل الإصلاحات كـ pull requests يمكنك قراءتها. لا شيء يُدمَج دون أن تراه عيناك.
الخطوة 3
ابقَ محميّاً
نُفعّل WAF والمراقبة والتنبيهات عند التسليم، لتصمد الإصلاحات ويُلتقَط الخطأ التالي مبكراً.
أتحتاج أيضاً إلى بناء الميزات الناقصة؟ اطّلع على إكمال تطبيقات vibe-coded. أتُشغّل VPS خاصاً بك؟ اطّلع على تحصين الخادم.
أطلقته بسرعة؟ الآن أطلقه بأمان.
أخبرنا بما بنيته وأين يؤلمك. مهندس حقيقي يردّ خلال يوم عمل واحد.