forumفتح موضوع جديد
فتح موضوع جديد

فحص أمان تطبيقات الجوال: كيف نتأكد عند الاستلام من حماية المطور للبيانات؟

TTolga K***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
24
#1

نقوم بتطوير تطبيق جوال في هامبورغ مخصص للعيادات الخاصة والمرضى لحجز المواعيد والمتابعة الصحية. تم تطوير المشروع ببنية هجينة (hybrid) لنظامي iOS وAndroid، واتفقنا مع وكالة برمجيات محلية بميزانية قدرها 22.000 EUR ومدة تسليم 5 أشهر. نحن الآن في الشهر الأخير من مرحلة التطوير والوكالة ترغب في تسليم المشروع وإطلاقه الأسبوع القادم.

عندما أسأل الوكالة عن كيفية حماية البيانات، يجيبون بردود عامة جداً من قبيل "لا تقلق، جميع الاتصالات مشفرة عبر SSL وقاعدة البيانات محفوظة على خادم سحابي آمن". لكن التطبيق سيحتوي على معلومات شخصية للمرضى، وسجلات مواعيد، وملاحظات الأطباء. وأعلم جيداً أن المسؤولية الجنائية والقانونية عن أي تسريب للبيانات الصحية في ألمانيا تقع على عاتقنا مباشرة. لست مؤسساً تقنياً، وبالتالي لا يمكنني فحص الكود المصدري لمعرفة ما إذا كانت هناك ثغرات SQL أو إذا كانت الصلاحيات مضبوطة بشكل صحيح.

ما هي المخرجات الأمنية الملموسة التي يجب أن أطلبها من المطور قبل دفع الدفعة الأخيرة المنصوص عليها في العقد وقبل رفع التطبيق على المتاجر؟ وما هي الطريقة الأنسب لتدقيق عمل الوكالة بشكل مستقل؟

BBurcu A***محارب قديمعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
360
الأكثر إفادة#2

باختصار: لا يمكنك استلام تطبيق يعالج بيانات صحية بناءً على تطمينات المطور الشفهية فقط؛ يجب أن تشترط للتسليم تقديم تقارير فحص الأمان القياسية وإجراء اختبار اختراق مستقل للـ API. استخدام SSL ليس ميزة أمنية استثنائية بل هو المعيار الأساسي للإنترنت، ولا يمنع ثغرات الصلاحيات في قواعد البيانات.

في مرحلة التسليم، اطلب من المطور هذه المخرجات التقنية الثلاثة بشكل ملموس: أولاً، تقارير تحليل الكود الثابت والديناميكي (SAST/DAST)؛ حيث يجب أن توثق فحص ثغرات الجوال المعروفة وإغلاق الثغرات ذات الخطورة العالية. ثانياً، وثيقة البنية التقنية التي توضح طريقة تشفير قاعدة البيانات ومخطط صلاحيات الخادم. ثالثاً، قائمة مكونات البرمجيات (SBOM) التي توضح الثغرات الأمنية المعروفة في المكتبات مفتوحة المصدر المستخدمة في المشروع.

حتى وإن تم تسليم هذه المخرجات، خصص جزءاً من ميزانيتك لخبير مستقل ليقوم باختبار الواجهة الخلفية للتطبيق (API) فقط. أخطر الثغرات في تطبيقات الجوال لا تظهر في كود الواجهة الأمامية بل في نهايات الخادم التي يتواصل معها التطبيق. على سبيل المثال، يجب التحقق بشكل مستقل مما إذا كان تغيير المعرف الخاص بمريض في الطلب يتيح الوصول لملاحظات طبيب مريض آخر (خطأ صلاحيات IDOR).

قم بإجراء هذا الفحص المستقل على بيئة الاختبار (staging) التي تسلمها الوكالة. ولا تدفع الدفعة الأخيرة ولا توقع على محضر الاستلام المنصوص عليه في العقد قبل معالجة أي ثغرات تظهر بمستوى خطورة عالٍ أو حرج نتيجة للتدقيق.

ZZeynep K***خبير
المسمى الوظيفي
مدير التسويق
قطاع
نسيج
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
نوفمبر 2023
رسالة
330
#3

تُعد البيانات الصحية في ألمانيا بيانات ذات طبيعة خاصة بموجب المادة 9 من DSGVO. القول بوجود SSL يشبه القول بأن الباب الخارجي للمبنى مقفل لكن جميع أبواب الغرف الداخلية مفتوحة. لا تدفع الدفعة الأخيرة أبداً دون رؤية تقرير اختبار مستقل.

RRıdvan B***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
180
#4

في تطبيق صحي مشابه، أخبرنا المطور أن كل شيء مكتمل تماماً. استعنا بجهة خارجية لاختبار الـ API لمدة يومين بتكلفة 2.500 EUR. أظهر التقرير أنه بمجرد تغيير معرف المريض (ID) يمكن سحب كامل سجل المواعيد. ذلك الاختبار أنقذنا من تعويضات محتملة بمئات آلاف اليوروهات.

RRabia Ç***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
طاقة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يونيو 2025
رسالة
354
#5

هل يحتوي العقد الموقع مع الوكالة على بند لإجراءات الاستلام (Abnahme)؟ في العقود الألمانية توجد عادة فترة مراجعة تتراوح بين 14 و30 يوماً بعد التسليم. إذا كان هذا البند موجوداً، يمكنك إجراء الفحص المستقل خلال هذه المهلة القانونية وتقديم طلبات التعديل رسمياً.

RRıdvan Ç***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
تصنيع الآلات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2026
رسالة
38
#6

اسألهم بالتأكيد عما إذا تم تطبيق تثبيت الشهادات (certificate pinning) في التطبيق. واطلب تحديداً فحص مدة صلاحية رموز الجلسات (JWT token) المنشأة في الخادم وما إذا كان يتم إبطالها في الخادم عند تسجيل الخروج. هذه أكثر الثغرات التي يتم إغفالها.

MMert B***خبيرعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
129
#7

حتى لو لم تكن لديك خلفية تقنية، يمكنك رفع ملف تثبيت التطبيق على إحدى أدوات فحص أمان تطبيقات الجوال مفتوحة المصدر. ستكشف لك بوضوح في تقرير مدته 15 دقيقة عن الأخطاء الأساسية مثل كلمات سر قواعد البيانات أو مفاتيح API المنسية داخل الكود.

CCaner B***مشارك
المسمى الوظيفي
محلل البيانات
قطاع
عقارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2025
رسالة
39
#8

لا تنخدع بملفات PDF العامة المكونة من 40 صفحة والتي تستخرجها الوكالات من الأدوات التلقائية بدعوى أنها تقارير أمان. الأدوات التلقائية لا تكتشف أخطاء منطق العمل وثغرات الصلاحيات. يجب أن يحمل التقرير توقيع خبير أجرى اختباراً يدوياً.

RRecep S***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تجارة تجزئة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
سبتمبر 2023
رسالة
103
#9

اذا بند الامان مش مكتوب بوضوح بالعقد ممكن تضغط عليهم بصعوبة بس ركز على الالتزام القانوني للقطاع الصحي وطيب قولهم مستحيل نطلق التطبيق بدون تدقيق مستقل وبيساعدوك غصب عنهم.

BBurak B***محارب قديم
المسمى الوظيفي
مطور برمجيات
قطاع
مطبعة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مارس 2023
رسالة
252
#10

تخوفك في محله تماماً. المطورون عادة يركزون على ما إذا كان الزر يعمل والشاشة تفتح، ويتركون عزل البيانات في الواجهة الخلفية لآخر أولوياتهم. على كل حال أمّن نفسك؛ أجّل الإطلاق أسبوعين واستلم المشروع وأنت مرتاح البال.

ŞŞerife K***خبير
المسمى الوظيفي
مدير الأنظمة
قطاع
تصنيع الآلات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
مايو 2023
رسالة
154
#11

أنا في نفس الوضع، لذلك أسأل. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

BBekirعضو جديد
المسمى الوظيفي
رئيس الموقع
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أكتوبر 2024
رسالة
28
#12

لدي اعتراض هنا. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

SSelin Ö***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
336
#13

حدث معي العكس تماماً، لذلك أكتب هذا. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

İİbrahim Y***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
182
#14

أحسنت في فتح هذا العنوان.

FFurkan K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
141
#15

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. يعني كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

هذا كل شيء، أرجو المعذرة إذا أطالت.

KKeremمشارك
المسمى الوظيفي
مبيعات الوكالة
تاريخ الانضمام
يوليو 2024
رسالة
94
#16

أتفق، بل أود التأكيد على هذه النقطة. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

دعني أتركها كملاحظة، قد تكون مفيدة.

FFurkan K***خبير
المسمى الوظيفي
موظف إدخال بيانات
قطاع
تصنيع الأثاث
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2025
رسالة
64
#17

أنت محق.

AAhmet B***عضو جديدعضو المجتمع
تاريخ الانضمام
مايو 2026
رسالة
62
#18

شكرًا، هذا هو الجواب الذي كنت أبحث عنه.

EEsra A***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
جلد
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
ديسمبر 2024
رسالة
41
#19

أنت محق، لقد مررت بنفس المسار. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

AAslı O***محارب قديم
المسمى الوظيفي
مدير مشاريع
قطاع
برمجيات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مايو 2023
رسالة
23

Doki · استشارات الامتثال لـ KVKK · 2023

#20

كنت أفكر في نفس الشيء. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

اكتب رداً