- المسمى الوظيفي
- خبير اختبار
- قطاع
- نقل بضائع
- نوع المنظمة
- مؤسسة بـ 300 موظف
- تاريخ الانضمام
- أغسطس 2025
- رسالة
- 143
Doki · استشارات الامتثال لـ KVKK · 2023
نحن شركة ناشئة في النقل واللوجستيات في دالاس فيها 12 شخصاً. عملنا مع وكالة برمجيات 10 أشهر لتطوير بوابة ويب خاصة يراجع فيها عملاؤنا عروض الشحن ويرفعون مستندات النقل ويتابعون الحاويات لحظياً. أنفقنا على المشروع حوالي 35,000 دولار. اكتملت عملية التطوير وأجرينا اختبارات القبول وانتهى عقدنا مع الوكالة. استلمنا كل الأكواد في مستودع Git الخاص بنا.
مطوّرنا الأول الذي وظفناه لتنفيذ الصيانة والميزات الجديدة داخلياً، عندما استنسخ المستودع وأجرى الفحص الأول واجه نتائج أقلقتنا. لاحظ أن كلمة مرور جذر قاعدة البيانات ومفتاح خدمة SMS الخارجية مكتوبان كنص صريح داخل ملفات الكود، وأن بعض المكتبات مفتوحة المصدر لم تُحدَّث منذ سنتين على الأقل. في البوابة يوجد إجمالاً 45 ألف سطر من كود PHP وJavaScript.
نحن قلقون جداً من وجود أبواب خلفية لا نعرفها أو ثغرات في الصلاحيات أو ثغرات تؤدي إلى تسرب بيانات في النظام. من أين يجب أن نبدأ عملية مراجعة أمنية شاملة للكود بمطور واحد وما الخطوات التي نتبعها؟