forumفتح موضوع جديد
فتح موضوع جديد

استلمنا الكود الذي تركه الوكالة — كيف يجب إجراء مراجعة أمنية للكود ومن أين نبدأ؟

SSultan A***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
نقل بضائع
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أغسطس 2025
رسالة
143

Doki · استشارات الامتثال لـ KVKK · 2023

#1

نحن شركة ناشئة في النقل واللوجستيات في دالاس فيها 12 شخصاً. عملنا مع وكالة برمجيات 10 أشهر لتطوير بوابة ويب خاصة يراجع فيها عملاؤنا عروض الشحن ويرفعون مستندات النقل ويتابعون الحاويات لحظياً. أنفقنا على المشروع حوالي 35,000 دولار. اكتملت عملية التطوير وأجرينا اختبارات القبول وانتهى عقدنا مع الوكالة. استلمنا كل الأكواد في مستودع Git الخاص بنا.

مطوّرنا الأول الذي وظفناه لتنفيذ الصيانة والميزات الجديدة داخلياً، عندما استنسخ المستودع وأجرى الفحص الأول واجه نتائج أقلقتنا. لاحظ أن كلمة مرور جذر قاعدة البيانات ومفتاح خدمة SMS الخارجية مكتوبان كنص صريح داخل ملفات الكود، وأن بعض المكتبات مفتوحة المصدر لم تُحدَّث منذ سنتين على الأقل. في البوابة يوجد إجمالاً 45 ألف سطر من كود PHP وJavaScript.

نحن قلقون جداً من وجود أبواب خلفية لا نعرفها أو ثغرات في الصلاحيات أو ثغرات تؤدي إلى تسرب بيانات في النظام. من أين يجب أن نبدأ عملية مراجعة أمنية شاملة للكود بمطور واحد وما الخطوات التي نتبعها؟

HHilal Z***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
136
الأكثر إفادة#2

الجواب المختصر: المراجعة الأمنية للكود هي عملية فحص الثغرات والاعتماديات المعروفة بأدوات التحليل الساكن الآلية، ثم تدقيق منطق العمل الحرج وخطوات المصادقة يدوياً. بما أن مطوراً واحداً لا يستطيع قراءة 45 ألف سطر يدوياً، يجب تنفيذ العملية على ثلاث مراحل: فحص آلي، وفحص الاعتماديات، وتدقيق يدوي موجّه.

المرحلة الأولى هي تنظيف البيانات الحساسة في المستودع وفحص الاعتماديات. كلمات المرور المضمّنة في الكود لا يجب حذفها من الملف فقط، بل يجب تجديدها فوراً في قاعدة البيانات والخدمات الخارجية. ثم تُشغَّل أدوات فحص الاعتماديات مفتوحة المصدر لتحديد الثغرات الأمنية المعروفة في المكتبات المستخدمة وترقيعها.

المرحلة الثانية هي تفعيل أدوات التحليل الساكن للكود. هذه الأدوات تفحص الكود المصدري من أوله إلى آخره قبل البناء وتبلّغ خلال دقائق عن الثغرات الأساسية مثل حقن SQL وتنفيذ البرامج النصية عبر المواقع وعدم التحقق الآمن من المدخلات.

المرحلة الثالثة والأكثر حرجاً هي التدقيق اليدوي لمنطق العمل. الأدوات الآلية لا تستطيع معرفة ما إذا كان بإمكان عميل عرض مستند شحن أو فاتورة تخص شخصاً آخر. يجب أن يدقق مطوّركم يدوياً وبنداً بنداً في صلاحيات المستخدم ووظائف رفع المستندات ونقاط API المفتوحة للخارج.

MMehmet M***مشارك
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
تدريب
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
نوفمبر 2025
رسالة
302
#3

خطوتكم العاجلة الأولى يجب أن تكون تنظيف سجل Git. حتى لو حذفتم كلمة المرور من ملف الكود وأضفتم commit جديداً، تبقى تلك الكلمات مكشوفة في سجل Git إلى الأبد. افحصوا كل سجل الـ commit بأدوات فحص الأسرار مفتوحة المصدر، ونظفوا المفاتيح بإعادة كتابة السجل، وغيّروا تلك الكلمات فوراً على السيرفرات.

DDilara T***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2024
رسالة
333
#4

غداً فوراً ليُشغّل مطوّركم أمر التدقيق الأمني المحلي لمدير الحزم. داخل مكتبات عمرها سنتان غالباً عشرات النشرات الأمنية الحرجة المنشورة. مجرد ترقية الحزم إلى إصدارات حديثة ومستقرة يزيل نصف مخاطركم فوراً.

OOnur A***خبيرعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
64
#5

نحن أيضاً شغّلنا تحليل الكود الساكن في مشروع من 30 ألف سطر استلمناه العام الماضي. أعطى النظام 142 تحذيراً محتملاً، وعندما فحصها مطوّرنا رأى أن 8 منها ثغرات حقيقية قد تؤدي مباشرة إلى تسرب قاعدة البيانات. إغلاق هذه الثغرات الثمانية استغرقنا ثلاثة أيام فقط.

İİlknur O***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تربية حيوانات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2025
رسالة
109
#6

لا تعتمدوا كثيرًا على أدوات الفحص التلقائي، ممكن تغرقوا بين مئات الإنذارات الخاطئة (false positives) في تقرير من آلاف الأسطر. أكبر تسريبات البيانات لا تأتي من ثغرات المكتبات البرمجية، بل من أخطاء بسيطة في التحقق من الجلسات (session control) يتجاهلها مبرمج الوكالة بحجة "ما حدا رح يجرب أصلًا". ركزوا أكثر على اختبار المنطق البرمجي يدويًا.

SSena S***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
175
#7

الوكالة اللي حاطة كلمات المرور داخل الكود على الأغلب ما شافت قسم رفع الملفات أصلًا. طيب جربوا فورًا هل بيقدر العميل يرفع ملف php تنفيذي وهو يرفع المستندات، هذا أخطر باب ممكن يدخلوا منه.

BBurcu E***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
عقارات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2023
رسالة
37
#8

يُرجى توثيق النتائج المرصودة في مصفوفة مخاطر أمنية مؤسسية. صنفوا الثغرات إلى حرجة، وعالية، ومتوسطة. بقاء النظام متاحًا للاستخدام المباشر من قِبل العملاء في البيئة الحية دون إغلاق الثغرات الحرجة التي تهدد قواعد البيانات وخصوصية العملاء قد يترتب عليه مسؤوليات قانونية جسيمة.

BBetülخبير
المسمى الوظيفي
مستشار إداري
تاريخ الانضمام
أكتوبر 2023
رسالة
164
#9

راجعوا العقد الموقع مع الوكالة مرة أخرى. تتضمن معظم العقود بند ضمان صريح أو ضمني يفيد بتسليم الكود البرمجي وفقًا لمعايير القطاع وممارسات الأمان الأساسية. كتابة كلمات المرور داخل الكود البرمجي يُعد عيبًا صريحًا في تقديم الخدمة، وقد يكون من حقكم توجيه إخطار رسمي للوكالة لإجراء التعديلات اللازمة.

İİlknur C***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
18
#10

كيف تقوم أدوات مراجعة الكود الثابت بفحص الأكواد دون تشغيلها؟ كيف تفهم هذه الأدوات تحديدًا أن هناك دالة معينة تحتوي على ثغرة دون تثبيتها على خادم حي ودون الاتصال بقاعدة البيانات؟

HHalideعضو جديد
المسمى الوظيفي
مدير مؤسسة خيرية
تاريخ الانضمام
أغسطس 2024
رسالة
44
#11

ليس لدي خبرة في مراجعة أمنية للكود، لذا أسأل. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

HHüseyin Z***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
76
#12

أنا أيضًا متحمس لمعرفة ذلك.

İİsmail Ş***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
تصنيع الأثاث
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أبريل 2024
رسالة
32
#13

لهذا النهج ثمن، لكنه لا يُناقش. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

MMustafa A***مشارك
المسمى الوظيفي
مدير إقليمي
قطاع
ورق
نوع المنظمة
تعاونية
تاريخ الانضمام
مارس 2023
رسالة
37
#14

كنت أفكر في نفس الشيء. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

لو كنت مكانك، لسلك هذا المسار.

EEmre K***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
قانون
نوع المنظمة
تعاونية
تاريخ الانضمام
فبراير 2025
رسالة
1
#15

عانيت من نفس الشيء. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

هذا كل شيء، أرجو المعذرة إذا أطالت.

AAlper Ç***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
نقل بضائع
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يوليو 2024
رسالة
41
#16

كنت أفكر في نفس الشيء. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً. دعني أتركها كملاحظة، قد تكون مفيدة.

MMert E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
28
#17

هناك ثلاثة أمور يجب مراعاتها أثناء القيام بذلك لكن الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

SSerkan S***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
87
#18

أنا في نفس الوضع، لذلك أسأل. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه... هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

MMustafa M***مشارك
المسمى الوظيفي
فني مراقبة الجودة
قطاع
تجارة الجملة للأغذية
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
فبراير 2024
رسالة
106
#19

حدث معي العكس تماماً، لذلك أكتب هذا. الخطأ المرتكب من جانب مراجعة أمنية للكود قابل للإصلاح عادةً، لكنه مكلف.

إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

BBurak Can M***محارب قديم
المسمى الوظيفي
مؤسس · تجارة إلكترونية
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أبريل 2023
رسالة
212
#20

زالت حيرتي، شكراً لكم. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

اكتب رداً