forumفتح موضوع جديد
فتح موضوع جديد

تطبيق Android للعملاء: كيف نتأكد أن المطور كتب كوداً آمناً بالفعل؟

DDeniz B***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
79
#1

نحن شركة مكونة من 16 شخصاً نعمل في توزيع مستلزمات الأجهزة الطبية في شتوتغارت. تعاقدنا مع مطورين مستقلين اثنين بميزانية قدرها 22.000 EUR لتطوير تطبيق Android يتيح للعيادات والمراكز الطبية تقديم الطلبات بسرعة. اكتمل المشروع، والواجهة تعمل بشكل ممتاز، والطلبات تصل إلى قاعدة بياناتنا.

لكني لست مرتاح البال إطلاقاً بسبب القوانين الصارمة لحماية البيانات وخصوصية العملاء في ألمانيا. يقول المطورون 'لقد أنجزنا كل شيء بأمان وفقاً للمعايير'، ولكن لعدم امتلاكي خلفية تقنية، لا أعرف ما هي الأمور التي تمت مراعاتها في الخلفية.

كيف أتحقق كصاحب عمل من تحقيق الأمان الفعلي في تطبيق Android؟ ما هي الأسئلة المحددة التي يجب أن أطرحها على المطورين أو الاختبارات الملموسة التي يجب أن أطلبها قبل الاستلام؟

OOkyanusمشارك
المسمى الوظيفي
البرمجيات المدمجة
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
96
الأكثر إفادة#2

باختصار: لا تُقاس درجة أمان تطبيق Android من واجهته، بل من طريقة تخزين البيانات على الجهاز، وتشفير الاتصال بالخادم، ومستوى حماية الكود المصدري من الهندسة العكسية. يجب طلب تقرير تحليل ثابت مستقل واختبار اختراق قياسي بدلاً من الاكتفاء بإفادة المطور.

بصفتك صاحب عمل، اطلب فوراً من المطورين هذه المخرجات الأربعة الملموسة: 1) طريقة تخزين البيانات محلياً: هل تُحفظ كلمات مرور المستخدمين وسجل الطلبات ومفاتيح الجلسات كنصوص صريحة في ذاكرة الجهاز أم أنها مشفرة عبر مستودع مفاتيح أندرويد (KeyStore)؟ 2) تكوين أمان الشبكة: هل يقتصر الاتصال بين الخادم والتطبيق على HTTPS العادي فقط أم تم تطبيق تقنية SSL pinning لمنع هجمات الوسيط؟ 3) تمويه الكود (obfuscation): هل تم تفعيل الحماية التي تمنع قراءة الدوال البرمجية بواسطة أدوات التحليل مفتوحة المصدر أثناء تجميع الكود؟ 4) قائمة الأذونات: هل يطلب ملف البيان (manifest) للتطبيق أذونات لا علاقة لها بوظيفته مثل الكاميرا أو الموقع أو جهات الاتصال؟

للتحقق من هذه الأمور، اطلب اختبار اختراق أساسي لتطبيقات الجوال خاص بنظام Android من خبير أمان مستقل كطرف ثالث قبل رفع التطبيق على متجر Google Play. يكلف هذا الاختبار عادة ما بين 2.000 و4.000 EUR، ولكنه يعد تكلفة زهيدة جداً مقارنة بالغرامات المحتملة لانتهاك خصوصية البيانات الطبية.

GGizem Ö***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
استشارات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يوليو 2024
رسالة
257
#3

اسأل المطور هذا السؤال البسيط: 'إذا فتح مستخدم هاتفه مكسور الحماية (root) هذا التطبيق أو قمت بمراقبة حركة مرور الشبكة عبر proxy، هل يمكنني رؤية رموز التحقق (tokens) الخاصة بالعملاء؟' إذا تهرب من الإجابة، فهذا يعني أن طبقة الأمان ضعيفة. يمكنك أيضاً تثبيت التطبيق على جهاز اختبار وفحص ملف APK بنفسك على مستوى أساسي باستخدام أدوات الفحص الأمني المجانية مفتوحة المصدر.

RRıdvan A***محارب قديم
المسمى الوظيفي
مطور برمجيات
قطاع
جلد
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2024
رسالة
12
#4

أين تتم استضافة الخادم الخلفي (API) الذي يتصل به التطبيق ومن قام بتدقيق أمانه؟ لأن تسريب البيانات في تطبيقات الجوال لا يحدث عادة من الهاتف نفسه، بل من ثغرات الصلاحيات في الخادم الخلفي الذي يسحب التطبيق البيانات منه. هل تم اختبار أمان API؟

İİlker G***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
تربية حيوانات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2026
رسالة
341
#5

إذا كنت تحتفظ ببيانات المرضى والطلبات التجارية في ألمانيا، فأنت ملزم بموجب DSGVO بتوثيق مبدأ "privacy by design". اطلب من المطوّر أن يملأ قائمة تحقق للتوافق مع معايير OWASP لأمن التطبيقات المحمولة (MASVS). يكتبون أمام كل بند الإجراء الذي اتخذوه ويوقّعون تحته. وقتها تعرف فورًا إذا كانوا قادرين على تحمّل المسؤولية الرسمية أم لا.

VVildan Ş***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
17
#6

كلام المطوّرين إن "كل شيء آمن" لا يعني شيئًا. معظم المستقلين ينسخون ويلصقون كتل أكواد جاهزة من الإنترنت ويدفنون مفاتيح API داخلها كنص مكشوف. لا تصدّق أبدًا أن التطبيق آمن ما لم ينظر إليه طرف مستقل من الخارج.

SSelin T***مشارك
المسمى الوظيفي
متدرب
قطاع
لوجستيات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2022
رسالة
2

Doki · موقع ويب مؤسسي · 2023

#7

أول شي شوف أذونات التطبيق من إعدادات الجوال. يعني إذا كان تطبيق مهمته بس استقبال الطلبات ويطلب الوصول للملفات أو الموقع أو جهات الاتصال، يعني المطوّر نسخ قالب جاهز ومشى. الأذونات الزايدة هي أكبر خطر.

DDilara Y***محارب قديم
المسمى الوظيفي
مدير الموارد البشرية
قطاع
عقارات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أكتوبر 2024
رسالة
98
#8

أليس Google Play Store يفحص التطبيقات أمنيًا عند التحميل أصلًا؟ إذا وافقت المتجر، هل لازم برضه نسوي اختبار أمان إضافي؟

FFiliz P***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يونيو 2025
رسالة
166
#9

إحنا السنة الماضية استلمنا تطبيق B2B مشابه. المطوّرون كانوا يتكلمون بثقة كبيرة، لكن دفعنا 2.500 EUR وعملنا اختبار اختراق مستقل للتطبيق المحمول. التقرير كشف أن كلمات مرور سيرفر الباك إند متروكة مكشوفة داخل الـ APK وأن توكنات الجلسة صالحة بلا انتهاء. لو ما دفعنا هذا المبلغ كنا بنواجه فضيحة كبيرة.

JJale P***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
207
#10

الطريق الذي يبدو رخيصاً غالباً ما يكلف غالياً لاحقاً. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

HHakan K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
84
#11

لدي رأي مختلف لكن على كل حال إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

مثبت بالتجربة.

BBeyza K***خبير
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
برمجيات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يوليو 2025
رسالة
2
#12

حدث معي العكس تماماً، لذلك أكتب هذا. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

ZZübeyde G***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
9
#13

دعني أترك تنبيهًا ثم لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

MMetin C***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
170
#14

أوافق.

UUğur Y***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
38
#15

أنت محق، لقد مررت بنفس المسار. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

EEsra U***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
160
#16

زالت حيرتي، شكراً لكم. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

المسألة ليست الرقم، بل الأساس الذي بُني عليه.

ÜÜmit K***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
مجوهرات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
مايو 2022
رسالة
406
#17

أنت محق تمامًا. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

BBerenمشارك
المسمى الوظيفي
مصمم منتجات
تاريخ الانضمام
مارس 2024
رسالة
112
#18

هناك نقطة أثارت فضولي. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

هذا كل شيء، أرجو المعذرة إذا أطالت.

FFeyza K***مشارك
المسمى الوظيفي
متدرب
قطاع
خدمات تموين
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2024
رسالة
2
#19

لم أكن أعلم بهذا. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

FFeyza A***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2026
رسالة
55
#20

دعوني ألخص ما قيل حتى الآن. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

بالتوفيق.

اكتب رداً