forumفتح موضوع جديد
فتح موضوع جديد

كيف نبدأ مع فريقنا بمراجعة الكود أمنيًا قبل الإطلاق؟

CCansu K***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
قانون
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
ديسمبر 2022
رسالة
191
#1

نحن فريق برمجي أساسي من 4 أشخاص مقره أوستن. نُشغّل لوحة عمليات تجيب لشركات لوجستية B2B إيراد اشتراك شهري 18,000 دولار. حتى الآن مراجعات الكود عندنا كانت غالبًا تركّز على نظافة المعمارية وصحة منطق العمل والأداء. بصراحة الفحوصات الأمنية دايمًا ظلت في الخلفية وما تعدّت مستوى إننا ما نترك كلمات المرور مكشوفة.

الأسبوع الماضي عميل مؤسسي طلب اختبار اختراق من طرف ثالث قبل تجديد العقد، ولما وصل التقرير انكشفت ثغرات محرجة زي تجاوز التفويض ونقص التحقق من البيانات. سوّينا التصحيحات، بس الآن نبغى نفحص الكود أمنيًا بشكل منتظم قبل كل إصدار. ما عندنا في الفريق خبير أمن سيبراني منفصل.

ميزانيتنا محدودة، وما عندنا 10,000 دولار كل شهر نجيب فيها مدقق من برا باستمرار. كيف يقدر فريق برمجي صغير يطبّق ممارسة مراجعة الكود الآمن من الصفر بدون ما يعطّل سير العمل؟ من أي خطوات نبدأ؟

BBurak O***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
مجوهرات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2023
رسالة
192
الأكثر إفادة#2

الجواب المختصر: ممارسة مراجعة الكود الآمن ممكن تبدأ بدون خبير أمني منفصل، بإضافة أدوات تحليل ساكن آلية لسير عمل المطوّر، وتطبيق قائمة تحقق تركز على مجالات خطرة محددة في كل طلب سحب. هدف العملية مو التقاط كل ثغرة من اليوم الأول، بل منع أكثر الثغرات شيوعًا وخطورة وقت التطوير.

كخطوة أولى، أضف أدوات تحليل كود ساكن مفتوحة المصدر لخط التكامل المستمر في مستودع الكود. هالأدوات لازم تشتغل تلقائيًا في كل طلب سحب، وتنبّه المطوّر فورًا للدوال غير الآمنة المعروفة، والثغرات في تبعيات المكتبات، والمفاتيح السرية المدفونة بالغلط في الكود. هالأتمتة تفلتر الثغرات الأساسية اللي ممكن تغيب عن عين الإنسان بدون أي تكلفة ترخيص إضافية.

في الخطوة الثانية، أضف قائمة تحقق أمنية من 5 بنود لقالب مراجعة الكود داخل الفريق: 1) هل مدخلات المستخدم الخارجية تُتحقق وتُنقّى بصرامة، 2) هل تم فحص التفويض على مستوى الكائن، 3) هل البيانات الحساسة تتسرب بشكل غير منضبط لسجلات النظام أو الردود، 4) هل يُستخدم بناء بارامتري في استعلامات قاعدة البيانات، 5) هل رسائل الأخطاء تكشف تفاصيل البنية التحتية للخارج. المطوّر المراجع ما يدمج الكود في الفرع الرئيسي قبل ما يوافق على هالخمس بنود.

ثالثًا، خصصوا نصف يوم كل ربع سنة لاجتماع عن البرمجة الآمنة. في التقرير الأخير ادرسوا الثغرات الحقيقية مثل تجاوز الصلاحيات الذي واجهتموه كحالات عملية وارفعوا وعي الفريق. أما اختبار الاختراق الخارجي فلا تجعلوه كل شهر، بل مرة واحدة في السنة قبل الإصدار الكبير للحفاظ على ميزانيتكم.

TTolga Y***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
2
#3

في جانب الأتمتة، فحص التبعيات لا يقل أهمية عن التحليل الساكن. ركّبوا أدوات مفتوحة المصدر لفحص التبعيات تتحقق من الثغرات المعروفة في المكتبات الخارجية التي تستخدمونها وقت البناء. كذلك لتفادي ثغرات الصلاحيات، اجعلوا اختبارات الوحدة والتكامل التي تفحص منطق العمل إلزامية على مستوى الكود؛ لا يمر الكود دون اختبار تطابق هوية المستخدم مع كائن البيانات.

RRecep D***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
طاقة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
فبراير 2025
رسالة
4

Doki · إعداد إدارة السجلات · 2026

#4

إذا حمّلتم فحص الأمان في فريق من أربعة أشخاص على كاهل شخص واحد، فسيصبح عنق زجاجة بسرعة. اجعلوا المراجعة مسؤولية مشتركة لا آلية عقاب أو موافقة. طبّقوا قاعدة العينين على كل طلب سحب؛ ومن يراجع لا من يكتب هو من يعلّم على بنود الأمان واحدًا واحدًا. حتى قائمة تحقق بسيطة تلتقط معظم الأخطاء وهم ما زالوا في بيئة التطوير.

ملاحظة: سُئل هذا أدناه، وكتبت الإجابة في الرسالة الثانية.

HHakan B***خبير
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
بلاستيك
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2026
رسالة
409
#5

أكثر خطوة عملية يمكنكم البدء بها صباح الغد هي فتح بند للأمان في قالب طلب السحب. اجعلوا المطوّر ملزمًا بتعليم خانتي "تحققت من مدخلات المستخدم" و"أضفت فحص الصلاحيات" قبل إرسال الكود. هذان السؤالان وحدهما يجبران المبرمج على التوقف والتفكير قبل إرسال الكود.

HHakan G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
منتجات مائية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أكتوبر 2024
رسالة
185
#6

صار نفس الشيء في فريقنا، انفجرنا بسبب المكتبات الخارجية. ربطنا أدوات فحص مفتوحة المصدر مجانية بالمستودع، ولما تلقى ثغرة تمنع الدمج. في البداية الكل تذمر بس خلال أسبوعين تعودنا وارتاح بالنا كثير.

GGizem M***مشارك
المسمى الوظيفي
مهندس صناعي
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يونيو 2024
رسالة
96
#7

مررنا بعملية مشابهة السنة الماضية. بعد ما ثبّتنا التحليل الساكن الآلي وقائمة تحقق طلب السحب، انخفض عدد النتائج الحرجة المكتشفة في اختبار الأمان المستقل بعد ستة أشهر إلى صفر. زمن المراجعة عندنا زاد بمعدل 12 دقيقة فقط لكل طلب سحب. هذه الـ12 دقيقة التي أنفقناها وفّرت علينا تكاليف ترقيع طارئ بآلاف الدولارات.

FFiliz S***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
مطبعة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أبريل 2026
رسالة
129
#8

تجاوز الصلاحيات الذي ظهر في تقرير اختبار الاختراق الذي أجراه عميلكم، هل حدث بالضبط في طبقة API أم على مستوى استعلام قاعدة البيانات؟ إذا لم تكن هناك طبقة صلاحيات مركزية في نقاط نهاية API، فكتابة فحص يدوي داخل كل دالة سينتج ثغرات مرة أخرى لاحقًا. هل لديكم في معماريتكم تحكم مركزي بالهوية والوصول؟

FFerhat E***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
181
#9

لا تثقوا كثيرًا بأدوات الفحص الآلي. أدوات التحليل الساكن تلتقط جيدًا ثغرات المكتبات أو ثغرات SQL البسيطة، لكنها لا ترى أبدًا أخطاء منطق العمل مثل تجاوز الصلاحيات الذي واجهتموه. ما دام أحدهم لم يجرِ منطقيًا اختبار "هل يستطيع المستخدم A رؤية فاتورة B" بالنظر إلى الكود، فلن ينقذكم أي برنامج آلي من ذلك التقرير.

BBeyza K***خبير
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
برمجيات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يوليو 2025
رسالة
2
#10

باختصار خارطة الطريق واضحة: 1) ادمجوا أدوات آلية مجانية في المستودع وافحصوا التبعيات والثغرات الأساسية، 2) ضعوا شرط مراجعة من 5 بنود في طلبات السحب يركز على الصلاحيات والتحقق من البيانات، 3) اتركوا فحوصات منطق العمل للمراجعة اليدوية من المطورين. لا حاجة لميزانيات ضخمة، الانضباط يكفي.

AAycan K***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2024
رسالة
132
#11

عانيت من نفس الشيء.

TTayfunمحارب قديم
المسمى الوظيفي
مالك شركة برمجيات
تاريخ الانضمام
مايو 2023
رسالة
228

Doki · البنية التحتية للتجارة الإلكترونية · 2024

#12

نحن أيضاً واجهنا نفس المشكلة في فترة معينة. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

EEbru K***مشارك
المسمى الوظيفي
مدير الأنظمة
قطاع
الخدمات الصحية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يونيو 2024
رسالة
28
#13

شكرًا جزيلاً، سأجربها اليوم.

GGamze G***خبير
المسمى الوظيفي
مدير الموارد البشرية
قطاع
خدمات الأمن
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2022
رسالة
218

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2025

#14

تم الحفظ.

MMeryem S***مشارك
المسمى الوظيفي
مدير الأنظمة
قطاع
كهرباء وإلكترونيات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
مارس 2026
رسالة
398
#15

أوافقك الرأي تمامًا. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

MMurat T***مشارك
المسمى الوظيفي
مدير الشبكة
قطاع
التأمين
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يناير 2025
رسالة
80
#16

أكتب هذا حتى لا تكرروا نفس الخطأ. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

ZZehra K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
86
#17

هناك خطأ شائع جداً يقع فيه الكثيرون أثناء فعل هذا. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

HHakan Y***عضو جديد
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
الإعلانات والترويج
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
سبتمبر 2026
رسالة
4
#18

أنا مشروع صغير، دعوني أشرح من منظوري. فعل الجميع لشيء ما لا يعني أنه صحيح.

لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

FFatma E***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
89
#19

زالت حيرتي، شكراً لكم.

ŞŞerife U***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
الإعلام والنشر
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أغسطس 2022
رسالة
11
#20

هناك نقطة لم أفهمها. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

نسخة احتياطية غير مختبرة ليست نسخة احتياطية. لو كنت مكانك، لسلك هذا المسار.

تم إغلاق هذا الموضوع.حدد المراقب الموضوع كحل. إذا كان لديك حالة مشابهة، يمكنك فتح موضوع جديد.
فتح موضوع جديد