forumفتح موضوع جديد
فتح موضوع جديد

هل يمكننا إجراء اختبار أمان تطبيق الجوال بأنفسنا مجاناً دون دفع أموال لوكالة؟

AAycan K***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2024
رسالة
132
#1

طورنا تطبيق جوال لإدارة الحجوزات لصالونات الحلاقة والتجميل المحلية في السوق الأمريكي. أطلقناه قبل شهرين على متجري iOS و Android، وحالياً عندنا حوالي 1.300 مستخدم نشط. النظام بيحفظ أرقام هواتف العملاء وأسماءهم وتفاصيل حجوزاتهم السابقة. طلبنا عرض سعر لاختبار اختراق شامل لتطبيقات الجوال من شركة أمنية، وطلبوا 3.800 USD.

بالوضع المالي الحالي لمشروعنا، هالمبلغ بيضغط ميزانيتنا بشكل كبير. قبل ما ندفع هالفلوس لفريق فحص خارجي، لأي مدى بنقدر نعمل اختبار أمان لتطبيقنا بإمكانياتنا الذاتية وبالأدوات المجانية؟ هل الفحوصات التلقائية عبر الإنترنت والأدوات مفتوحة المصدر كافية لكشف الثغرات الأساسية، ومتى لازم نعمل فحص احترافي؟

VVeli T***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
زراعة
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
1
الأكثر إفادة#2

باختصار: نعم، بأدوات التحليل الساكن والديناميكي مفتوحة المصدر بتقدر تكتشف أخطاء البرمجة الأساسية في تطبيقك، والمفاتيح الحساسة المخزنة، ونقل البيانات غير المشفر بدون ما تدفع ولا ليرة؛ لكن هالفحوصات المجانية ما بتقدر تفحص منطق الصلاحيات في الباك إند أو ثغرات قواعد البيانات بشكل كامل. يعني الأدوات المجانية بتوفر تصفية ممتازة بالمرحلة الأولى بس ما بتغني تماماً عن الفحص الاحترافي.

الخطوات اللي بتقدر تعملها لحالك وبشكل مجاني هي ثلاث: 1) ثبّت منصة تحليل أمان مفتوحة المصدر على كمبيوترك وارفع عليها حزمة التطبيق؛ هالتحليل رح يطلّع لك مفاتيح API المدمجة بالكود، وأذونات الملفات المحلية غير الآمنة، وصلاحيات الجهاز الزائدة والمطلوبة بدون داعٍ بدقائق. 2) ثبّت برنامج بروكسي وراقب الترافيك اللي طالع من جوالك؛ اتأكد إذا التطبيق بيرسل بيانات حساسة كنص مكشوف وهو بيتواصل مع السيرفر. 3) شغّل أدوات فحص الاعتماديات مفتوحة المصدر اللي بتفحص الثغرات الأمنية المعروفة في مكتبات الطرف الثالث الموجودة بالكود.

هالخطوات بتكشف أكثر هفوات المطورين الشائعة. بس لما تدمجوا بوابات الدفع، أو تبدأوا توقعوا عقود مع شركات، أو يتجاوز عدد مستخدميكم عشرات الآلاف، وقتها بصير اختبار الاختراق الاحترافي خطوة لا بد منها. حالياً المنطقي إنكم تسكروا الثغرات الواضحة بالأدوات المجانية وتوفروا ميزانية الـ 3.800 USD لنمو المشروع.

SSinemخبير
المسمى الوظيفي
مدير مشاريع
تاريخ الانضمام
أكتوبر 2023
رسالة
176
#3

أول خطوة ابحث بالسورس كود للتطبيق إذا في كلمة سر أو مفتاح سري أو نص اتصال بقاعدة البيانات منسي بالغلط. أدوات فحص الكود المجانية بتكشف هالقصص بثواني.

BBurak O***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
خدمات تموين
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أكتوبر 2023
رسالة
18

Doki · البنية التحتية للتجارة الإلكترونية · 2026

#4

أغلب الثغرات الحقيقية بتطبيقات الجوال ما بتكون بجهة العميل (الكلاينت) بل بخدمات الباك إند. جرب تغير معرف المستخدم وتشوف إذا بتقدر تسحب حجوزات صالون ثاني؛ هالأخطاء المنطقية ما في أي أداة مجانية تلقائية بتقدر تكشفها لحالها.

KKorhanخبير
المسمى الوظيفي
مدير مبيعات B2B
تاريخ الانضمام
سبتمبر 2023
رسالة
162
#5

بأول إصدار لإلنا عملنا فحص بأداة تحليل ساكن مفتوحة المصدر ولقينا توكن اختبار منسي بوحدة من المكتبات. بدون ما نصرف أي شي حمينا حالنا من تسريب خطير جداً قبل الإطلاق.

YYasemin K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
82
#6

لا ترفع ملف تطبيقك مباشرة على المواقع اللي بتدعي إنها بتقدم "فحص أمان مجاني أونلاين". ترك أكوادك اللي بتمتلك ملكيتها الفكرية عند مواقع تابعة لطرف ثالث بيخلق مخاطر أمنية ثانية.

KKemal T***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
المحاسبة والاستشارات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
نوفمبر 2023
رسالة
121

Doki · موقع ويب مؤسسي · 2024

#7

طيب هل هالأدوات المجانية بتفحص كمان ثغرات نظام تشغيل الجوال نفسه ولا بس بتطلع على الكود اللي كتبناه نحن؟

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

VVahide V***مشارك
المسمى الوظيفي
مدير عام
قطاع
مستحضرات تجميل
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يوليو 2022
رسالة
1
#8

بتفحص بس حزمة التطبيق تبعك واتصالها مع السيرفر. تحديثات نظام تشغيل الجوال هي مسؤولية الشركة المصنعة، أما فحص الجوال فبيقيس أمان تطبيقك أنت.

PPerihan Ş***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
1
#9

بتطبيق لمعارفي كان رقم الحجز ماشي بالتسلسل، ففي مستخدم صار يزيد الرقم بالـ URL واحد واحد ونزل قائمة عملاء الصالون كاملة. هالنوع من الثغرات المنطقية ما بتكشفه الأدوات، بيكتشفه إنسان منتبه ومركز.

EEsra K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
3
#10

شيكوا كمان على الهيستوري بـ github أحياناً حتى لو حذفتوا مفاتيح الـ api من الكود بتضل مكشوفة وواضحة بالـ commits القديمة.

LLevent Ş***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
14
#11

يجب أن نسير بالترتيب. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي. دعني أتركها كملاحظة، قد تكون مفيدة.

İİlker G***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
تربية حيوانات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2026
رسالة
341
#12

هل تعتقد أن هذا يعمل لجميع الأحجام؟ الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

VVeli Ö***خبير
المسمى الوظيفي
موظف محاسبة
قطاع
لوجستيات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2025
رسالة
32
#13

عانيت من نفس الشيء... الناس يدافعون عن العادات وليس العمليات... المقاومة تأتي من هناك.

صححوا لي إن أخطأت.

OOrhan G***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تربية حيوانات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
فبراير 2024
رسالة
173
#14

حدث معي العكس تماماً، لذلك أكتب هذا... القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

MMerve K***مشارك
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
تجارة تجزئة
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أبريل 2025
رسالة
328

Doki · نقل البنية التحتية · 2026

#15

أعتقد أن الحديث بهذه القطعية في جانب اختبار أمان تطبيق الجوال صعب. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

هذا كل شيء، أرجو المعذرة إذا أطالت.

LLeyla Y***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
بلاستيك
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يونيو 2025
رسالة
96
#16

أحسنت، بارك الله في جهدك.

EEmine A***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
1
#17

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

DDilara T***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2024
رسالة
333
#18

إذا لم أخطئ الفهم، فأنت تقول: إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

AAli T***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
كيمياء
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2025
رسالة
334
#19

هذا العنوان مؤرشف.

GGamze K***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
نسيج
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يوليو 2024
رسالة
350

Doki · البنية التحتية للتجارة الإلكترونية · 2026

#20

شكرًا لكتابة هذا.

اكتب رداً