forumفتح موضوع جديد
فتح موضوع جديد

كيف نضمن أمان تطبيق الموبايل وما الفحوصات التي يجب أن نكملها قبل الإطلاق؟

AAycan K***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2024
رسالة
132
#1

طورنا تطبيق موبايل يقوم بمتابعة طلبات الجملة B2B وحسابات الوكلاء الجارية. فريقنا المكوّن من مطوّرين اثنين أنجز المشروع في حوالي 4 أشهر باستخدام هيكل موبايل هجين ومعمارية API مبنية على Laravel. نخطط لإطلاقه في المتاجر الشهر القادم.

حالياً 40 وكيل جملة عندنا يختبرون النظام ميدانياً في نسخة بيتا مغلقة. داخل التطبيق تمر بيانات حساسة تجارياً جداً مثل نسب الخصم الخاصة بالوكلاء، أرصدة الحسابات المفتوحة، كشوف الفواتير، والأرقام الضريبية للشركات. ما عندنا أحد في الفريق متخصص في الأمن السيبراني.

زملاؤنا المطورون يقولون إنهم يستخدمون تشفير HTTPS القياسي ومصادقة مبنية على JWT، وإن النظام آمن. لكن هل أمان تطبيق الموبايل مجرد هاتين الخطوتين؟ ما الإجراءات التي يجب أن نتخذها حتماً قبل الإرسال للمتاجر ضد الهندسة العكسية أو تسريب البيانات أو الوصول غير المصرح به؟

FFeyza K***خبير
المسمى الوظيفي
مدير عيادة
قطاع
خدمات تموين
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
مايو 2022
رسالة
302

Doki · تصميم الواجهات · 2024

الأكثر إفادة#2

الجواب المختصر: أمان تطبيق الموبايل لا يتحقق على جهاز العميل، بل بشكل كبير على جهة الـ API وطبقة نقل البيانات؛ مجرد استخدام HTTPS وتوكن قياسي غير كافٍ، فتمويه الكود وتثبيت الشهادة وضوابط التصريح على مستوى الكائن كلها ضرورية.

قبل النشر يجب أن تبني طبقات الأمان الأربع الأساسية هذه بالترتيب: 1) الـ API والتصريح (فحص BOLA): الثغرة الأكثر شيوعاً في عالم الموبايل هي أن يتمكن وكيل من تغيير معرّف الوكيل أو رقم الفاتورة في معاملات الطلب ويسحب كشف حساب شركة أخرى. يجب أن تتحقق على جهة السيرفر في كل استعلام من أن صاحب التوكن القادم مصرّح له برؤية البيانات المطلوبة. 2) تثبيت الشهادة (SSL Pinning): الـ HTTPS القياسي يمكن تجاوزه بسهولة عندما يدخل سيرفر وسيط بين الجهاز والسيرفر. يجب أن تدمج بصمة شهادة السيرفر داخل كود التطبيق لمنع هجمات الاعتراض. 3) تمويه الكود والهندسة العكسية (Obfuscation): الأكواد المصدرية للتطبيقات الهجينة يمكن فكّها وفحصها بسهولة كبيرة. يجب أن تفعّل أدوات تمويه الكود لتصعّب قراءة مفاتيح الـ API والمسارات السرية ومنطق العمل كنص صريح في الملفات. 4) تخزين البيانات المحلي: لا تترك أبداً في ذاكرة الجهاز أو الكاش أو قاعدة البيانات المحلية كلمات مرور غير مشفرة أو توكنات مكشوفة أو بيانات عملاء. البيانات الحساسة يجب أن تُخزّن في مخزن المفاتيح الآمن لنظام التشغيل (Keychain/Keystore).

قبل الإطلاق بأسبوعين على الأقل، أنشئ قائمة فحص بسيطة تضم هذه الضوابط واطلب من خبير خارجي أو أداة اختبار أمان أن تفحص نقاط الـ API عندك، هذا سيحميك من مخاطر تجارية كبيرة.

TTolga Y***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
2
#3

إذا كنت تستخدم JWT فاجعل صلاحية التوكنات قصيرة جداً؛ مثلاً access token لمدة 15 دقيقة وrefresh token لمدة 7 أيام. كذلك تأكد من أن ملف `.env` لم يُنسَ داخل مخرجات بناء التطبيق. المطورون أحياناً يدمجون كلمات مرور قاعدة بيانات بيئة الاختبار أو مفاتيح API لخدمات خارجية داخل كود العميل.

BBora A***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
118
#4

أمور عاجلة قبل النشر: 1) فعّل كشف الروت والجيلبريك بحيث ينبّه التطبيق على الأجهزة المعدّلة. 2) شغّل خاصية منع أخذ لقطات الشاشة وتعتيم الشاشة عند الانتقال للخلفية. 3) امنع ظهور مسارات السيرفر وسجلات قاعدة البيانات في رسائل الأخطاء.

İİbrahim T***خبيرعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
22
#5

اعمل هذا الاختبار بنفسك فوراً: ثبّت أداة مراقبة حركة الشبكة على حاسوبك، وصّل الهاتف بنفس الشبكة اللاسلكية ومرّر الحركة عبر الحاسوب. إذا كنت تستطيع قراءة الأسعار وكشوف الفواتير الذاهبة والقادمة من الهاتف كنص صريح على شاشة الحاسوب، فهذا يعني أن SSL Pinning غير مفعّل.

NNeslihan E***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
خدمات الأمن
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أبريل 2025
رسالة
35

Doki · موقع ويب مؤسسي · 2023

#6

التركيز على حماية جهة الموبايل كبير لدرجة أن الـ API، وهو الباب الحقيقي، يُنسى. حتى لو درّعت تطبيق الموبايل بالكامل، المهاجم لن يستخدم تطبيق الموبايل؛ سيرسل الطلب مباشرة إلى عنوان الـ API عندك. لا تعتبر تطبيق الموبايل أبداً بيئة موثوقة، كل المنطق يجب أن يُتحقق منه على السيرفر.

OOrhan B***محارب قديمعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
26
#7

حصل معنا شيء مشابه السنة الماضية في تطبيق جملة B2B. أحد وكلائنا اعترض أثناء إنشاء الطلب وأرسل سعر وحدة المنتج إلى الـ API بـ 15 TL بدل 150 TL. عندنا في شاشة الموبايل كان حقل السعر مقفلاً لكن الـ backend أكّد الطلب حسب السعر القادم. اكتشفنا الفرق بعد أسبوعين في جرد المخزن. راجعوا تحققات الأسعار على السيرفر مرتين.

MMeryem M***محارب قديم
المسمى الوظيفي
موظف إدخال بيانات
قطاع
خدمات الأمن
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أكتوبر 2023
رسالة
220
#8

لا تنسوا إغلاق سجلات الديباغ داخل التطبيق، أحياناً على logcat تتدفق كل بيانات المستخدمين والتوكنات بشكل مكشوف، نظفوا سجلات الكونسول قبل رفعه للمتجر.

İİbrahim Y***خبير
المسمى الوظيفي
مدير مشاريع
قطاع
ورق
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يناير 2023
رسالة
120
#9

بما أن تطبيقكم يحتوي بيانات مالية ذات طابع سرّي تجاري تخص أشخاصاً اعتباريين وشركات فردية، فإن أي تسريب محتمل سيولّد التزاماً بالإبلاغ عن خرق البيانات لدى هيئة حماية البيانات الشخصية. لذلك توثيق تدابير أمن البيانات وحفظها واجب قانونياً.

NNecati Ş***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
91
#10

يعني هذا اللي يسمونه الهندسة العكسية، وكلاؤنا أو غيرهم يقدرون ينزّلون تطبيقنا ويفتحون الأكواد المصدرية كاملة على أجهزتهم ويشوفونها؟ على كل حال هذا ما ينمنع أثناء المرور بموافقات المتجر؟

LLale Y***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2025
رسالة
378
#11

صحيح.

KKemal T***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
المحاسبة والاستشارات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
نوفمبر 2023
رسالة
121

Doki · موقع ويب مؤسسي · 2024

#12

شكرًا جزيلًا، كان مفيدًا جدًا.

RReyhan Ö***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
280
#13

لا تتجاهل شيئاً: عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

دعني أتركها كملاحظة، قد تكون مفيدة.

Doki ekibiفريق دوكي
المسمى الوظيفي
حساب رسمي
قطاع
الأمن السيبراني والرقمي
نوع المنظمة
Doki
تاريخ الانضمام
مارس 2023
رسالة
310
#14

سأكتب ما حدث لي، ربما يفيدكم. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

GGökhan B***خبير
المسمى الوظيفي
خبير أمن المعلومات
قطاع
برمجيات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
نوفمبر 2023
رسالة
20
#15

لم أكن أعلم بهذا.

OOrhan A***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
برمجيات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يناير 2024
رسالة
2
#16

حدث معنا هذا. محاولة فعل هذا بمفردك هي أغلى الطرق.

أتمنى أن يفيدك هذا.

MMuhammetعضو جديد
المسمى الوظيفي
مدير جمعية
تاريخ الانضمام
أكتوبر 2024
رسالة
34

Doki · موقع ويب مؤسسي · 2025

#17

هناك ثلاثة أمور يجب مراعاتها أثناء القيام بذلك لكن الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً. لو كنت مكانك، لسلك هذا المسار.

BBora G***خبير
المسمى الوظيفي
مدير المنتج
قطاع
الخدمات الصحية
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
يوليو 2022
رسالة
292

Doki · نقل البنية التحتية · 2026

#18

مررت بهذا الطريق، دعني أشرح. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

صححوا لي إن أخطأت.

FFerhat E***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
134
#19

لا تتجاهل شيئاً: فعل الجميع لشيء ما لا يعني أنه صحيح.

بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

PPınarخبير
المسمى الوظيفي
خبير التحليلات
تاريخ الانضمام
يناير 2024
رسالة
198

Doki · تطبيق الجوال · 2025

#20

الإجابة أعلاه لخصت جوهر الأمر. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك. هذا كل شيء، أرجو المعذرة إذا أطالت.

اكتب رداً