forumفتح موضوع جديد
فتح موضوع جديد

قبل ما ندفع لاختبار اختراق لتطبيق الموبايل — هل في قائمة تدقيق أمنية نقدر نطبقها بنفسنا؟

VVolkan G***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2022
رسالة
81
#1

طورنا تطبيق موبايل لإدارة خدمات التوصيل والمراسيل المحلية في لندن. فريقنا الأساسي صغير جداً، أنا واثنين مبرمجين بس. قبل ما نطلق التطبيق لعملائنا من الشركات، حبينا نعمل اختبار اختراق مستقل، بس العروض اللي وصلتنا كانت بين 3,500 و5,000 استرليني وميزانيتنا محدودة جداً.

لما اتكلمت مع المستشار بشركة الأمن السيبراني، قال لي بصراحة إنه مع بداية الفحص، حتى أبسط أخطاء الإعدادات حتملأ التقرير وتضيع وقت الفحص. يعني بصراحة مش حابين نصرف الفلوس بس عشان يطلعوا لنا ثغرات بديهية.

قبل ما نخصص ميزانية للاختبار الخارجي، حابين نقعد مع فريق التطوير ونجهز قائمة تدقيق أمنية لتطبيقات الموبايل نطبقها بنفسنا. شو الأشياء الأساسية اللي لازم نركز عليها بالكود وحركة مرور الشبكة والتخزين الداخلي للجهاز؟ يا ريت أصحاب الخبرة يفيدونا.

RRıdvan K***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
تجارة تجزئة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أكتوبر 2023
رسالة
70

Doki · تصميم الواجهات · 2026

الأكثر إفادة#2

باختصار: نعم، التدقيق الداخلي المسبق قبل اختبار الاختراق بيخلي ميزانيتك تروح للثغرات المعقدة بمنطق العمل بدل ما تضيع على أخطاء بسيطة. بقائمة تدقيق أساسية، مبرمجينك يقدروا يسكروا ثغرات التخزين المحلي، حركة الشبكة، والصلاحيات خلال أيام بسيطة.

القائمة الأساسية اللي يقدر فريقك يطبقها تتضمن الخطوات التالية: 1) فحص التخزين داخل الجهاز: اتأكد إنه التطبيق ما يخزن مفاتيح جلسات غير مشفرة أو كلمات سر أو بيانات شخصية حساسة بذاكرة الجهاز أو التفضيلات المشتركة أو قواعد البيانات المحلية. 2) أمان الشبكة ونقل البيانات: اتأكد إنه كل الـ endpoints تتواصل عبر أحدث بروتوكولات TLS مع التحقق الصارم من شهادات السيرفر. 3) تنظيف الكود البرمجي والمكتبات: ما تترك أي مفاتيح API سرية مكتوبة بالكود (hardcoded) أو ملاحظات للمطورين أو روابط لسيرفرات تجريبية، وافحص كل المكتبات الخارجية بحثاً عن أي ثغرات معروفة. 4) منطق الجلسات والسيرفر الخلفي: لا تعتمد أبداً على أي فحص صلاحيات من جهة الموبايل (client-side)، كل طلب لازم يعاد التحقق منه بشكل مستقل في السيرفر.

لما تروح لشركة الأمان السيبراني وإنت مخلص هاي النقاط، الفريق الاستشاري رح يركز مباشرة على الثغرات المنطقية المعقدة بدون تضييع وقت، وتقرير الفحص النهائي ما حيكون مليان أخطاء مبتدئين.

LLeyla K***خبير
المسمى الوظيفي
موظف متجر
قطاع
طاقة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
ديسمبر 2024
رسالة
29
#3

خلوا الفريق يبدأ فوراً بكرة بهالـ 3 نقاط: 1) وقفوا الـ logs بالتطبيق، ولا تخلو رسائل الـ console تطبع أبداً أي توكن أو بيانات عملاء. 2) امسحوا البيانات الحساسة المنسوخة بحافظة الجهاز (clipboard) تلقائياً. 3) افحصوا سلوك التطبيق على أجهزة معمول لها روت (root) أو جيلبريك.

RRecep A***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
تجارة تجزئة
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2025
رسالة
241
#4

تقدروا تدخلوا أدوات التحليل الساكن المفتوحة المصدر (SAST) ضمن عملية البناء والتجميع. في أدوات مجانية تفحص الكود تلقائياً وتطلع لك المفاتيح المخفية ودوال التخزين غير الآمنة بدقائق. برأيي لا تدفعوا فلوس فحص خارجي قبل ما تشغلوا هاي الأدوات.

ÖÖzgür B***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
34
#5

ارتكبنا نفس الغلطة السنة الماضية. دفعنا 4,200 استرليني للفحص، ومن أصل 12 ملاحظة بالتقرير، 9 منها كانت مفاتيح تجريبية منسية بالكود وملفات كاش محلية مش مشفرة. لو شيكنا عليها قبل، كان المختبرين ركزوا على عملية الدفع اللي كانت فعلاً محتاجة تدقيق.

ÜÜmit B***خبير
المسمى الوظيفي
فني دعم الأنظمة
قطاع
مستحضرات تجميل
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2025
رسالة
15
#6

فكرة قائمة التدقيق ممتازة، بس لا تعتبروها أبداً بديل عن اختبار الاختراق الرسمي. لما تفحص كود كتبته بإيدك حيصير عندك عمى أخطاء لا إرادياً. هاي الفحوصات هدفها تحلل الفلوس المدفوعة بالاختبار مش عشان تلغيه.

NNecati A***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
5
#7

إحنا بنستخدم بنية هجينة (hybrid)، يعني التطبيق شغال داخل webview. هل نقاط فحص التخزين المحلي والشهادات بتنطبق بنفس الطريقة على التطبيقات الهجينة؟

EEsra K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
3
#8

انتبهوا كتير لموضوع مفاتيح الـ api المنسية بمستودع الكود. فريقنا بالغلط رفع مفتاح مؤقت لبيئة الاختبار على النسخة الحية ولحقناها بآخر لحظة... هاي الأشياء بتنكشف ببحث بسيط جداً بالـ repository.

DDilara Ç***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
سبتمبر 2024
رسالة
360
#9

قبل سنتين بأول نسخة من تطبيق التوصيل تبعنا، قدر أحد العملاء عبر أداة بروكسي بسيطة يعترض الطلب ويعدل قيمة طلبه لـ 0 استرليني. والسبب إنه كنا نحسب السعر على الموبايل ونبعته للسيرفر. من يومها وإحنا بنتعامل مع الموبايل بمبدأ عدم الثقة التام.

KKemal Ö***مشارك
المسمى الوظيفي
شريك مؤسس
قطاع
خدمات التنظيف
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أكتوبر 2023
رسالة
28
#10

ماشيين بالطريق الصح. شركات الأمان بتعطيك توصيات عامة لكل ثغرة بس تعديل الكود بيرجع إلك بالنهاية. لما تخلصوا فحص القائمة وتجهزوا بنية نضيفة، وقت الاختبار حيكون مثمر أكتر بكتير، والتقرير اللي بتستلموه حيتحول لوثيقة تثبت جودتكم قدام عملاء الشركات.

UUğur Y***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
38
#11

لم أكن أعلم بهذا.

TTaner O***خبيرعضو المجتمع
تاريخ الانضمام
سبتمبر 2022
رسالة
105
#12

حدث معنا هذا. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

VVildan U***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
32
#13

أعتقد أن الحديث بهذه القطعية في جانب قائمة تدقيق أمان تطبيقات الموبايل صعب. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

ŞŞerife K***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
186
#14

هناك فخ هنا، لا أريد المرور عليه دون ذكره. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

YYağmur T***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
283
#15

سأكون ممتنًا لو شاركت النتيجة.

LLeyla Y***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
102
#16

شكرًا لكتابة هذا.

CCeren A***خبير
المسمى الوظيفي
مسؤول تقنية المعلومات
قطاع
كهرباء وإلكترونيات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يونيو 2024
رسالة
263
#17

أكثر نقطة يتم إغفالها في موضوع قائمة تدقيق أمان تطبيقات الموبايل هي: عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

BBeren B***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
114
#18

دعونا نفرق بين المفاهيم، فهناك خلط بينها. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

RRıdvan Ö***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
5
#19

موضوع في الوقت المناسب تمامًا. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

FFatma Ç***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
مطبعة
نوع المنظمة
تعاونية
تاريخ الانضمام
مايو 2023
رسالة
27
#20

أنت محق.

اكتب رداً