RD / الخدمات

مراجعة أمان التطبيقات المبنية بالذكاء الاصطناعي

بنيت تطبيقك باستخدام Cursor أو Lovable أو Bolt أو Copilot؟ أفحص المصادقة والوصول إلى البيانات ومفاتيح API، وهي المواضع التي تخطئ فيها الشيفرة المولّدة بالذكاء الاصطناعي كثيرًا، قبل وصول المستخدمين والبيانات الحقيقية.

أبلغت عن أكثر من 150 ثغرة أمنية · 7 أقرّت بها Meta · ثغرتا CVE في نواة Linux

  • المصادقة
  • الوصول إلى البيانات وRLS
  • الأسرار ومفاتيح API

للمؤسسين والمطورين المستقلين والفرق الصغيرة التي أطلقت منتجها بسرعة بأدوات البرمجة بالذكاء الاصطناعي، وتحتاج إلى معرفة ما إذا كان مستخدم يستطيع الوصول إلى بيانات مستخدم آخر.

قبل الإطلاق، أو قبل قبول المدفوعات، أو قبل استقبال أول عملاء من الشركات.

نطاق الفحص

  • مراجعة التسجيل وتسجيل الدخول والجلسات وإعادة تعيين كلمة المرور.
  • التحقق ممن يستطيع قراءة بيانات الآخرين وتعديلها، بما في ذلك قواعد مستوى الصفوف والكائنات في Supabase أو Firebase أو واجهة API الخاصة بك.
  • البحث عن الأسرار ومفاتيح API المكشوفة في الواجهة أو المستودع أو التخزين العام.
  • اختبار مسارات الدفع وwebhooks والإدارة التي تثق بجهة العميل أكثر من اللازم.

كيف يسير العمل

أرسل وصفًا مختصرًا

المنتج، وما الذي تغيّر، وما الذي تحتاج إلى معرفته، والموعد. تكفي فقرة واحدة، وأرد خلال ثلاثة أيام.

احصل على عرض مكتوب

النطاق والمنهجية والاستثناءات والمخرجات والسعر والمواعيد. ونتفق في العرض نفسه على شروط السرية واتفاقية عدم الإفصاح وإعادة الاختبار.

تابع العمل أثناء تقدمه

في التقييمات، تطّلع على الأدلة والأولويات فور ظهورها. وفي التطوير، تراجع المراحل المتفق عليها.

التقرير والشرح

تتلقى التقرير أو العمل المنجز وشرحًا لفريقك. ونتفق معك على أي إصلاحات أو تحقق إضافي.

ثغرات أمنية أبلغت عنها

أبلغت عن أكثر من 150 ثغرة أمنية، منها سبع في Facebook وInstagram تحققت منها Meta وأقرّت بها. أختبر تطبيقك من منظور المهاجم نفسه: المصادقة والصلاحيات ومنطق الأعمال الذي يربط بينهما.

اطّلع على سجل الإنجازات

أسئلة قبل البدء

هل هذا مثل الفحص الآلي؟

لا. تكتشف الماسحات وأدوات المراجعة بالذكاء الاصطناعي الأنماط الشائعة. أختبر التطبيق كما يفعل المهاجم: أسجّل حسابًا، وأتنقل بين الحسابات، وأحاول الوصول إلى بيانات ليست لي.

ما الذي تحتاج إليه مني؟

رابط التطبيق، وحسابا اختبار بصلاحيات مختلفة، وإن أمكن صلاحية قراءة للمستودع وإعدادات الواجهة الخلفية. يُرجى عدم إرسال كلمات مرور بيئة الإنتاج بالبريد.

ما التقنيات التي تغطيها؟

التطبيقات المبنية بأدوات مثل Cursor وLovable وBolt وReplit وv0 وCopilot، وغالبًا على Next.js أو React أو Supabase أو Firebase أو واجهة API مبنية بـ Node.js. أخبرني بتقنياتك وسأؤكد الملاءمة.

ما مدى سرعة ردك؟

خلال ثلاثة أيام على الأكثر. تتلقى أسئلة عن منتجك أو مخططًا للعرض.

كم التكلفة؟

الأسعار المنشورة أسعار ابتدائية. يعتمد السعر النهائي على النطاق والتعقيد التقني، ويُحدَّد في العرض المكتوب قبل بدء العمل.

كم يستغرق العمل، ومتى يمكنك البدء؟

تعتمد المدة وموعد البدء على النطاق والتعقيد التقني وحجم عملي الحالي. يحدد العرض المواعيد.

هل يمكن العمل وفق اتفاقية عدم إفصاح؟

نعم. نتفق في العرض على شروط السرية، بما فيها اتفاقية عدم الإفصاح إن احتجت إليها، قبل أن تشارك الشيفرة أو بيانات الدخول أو النتائج.

هل تشمل الخدمة إعادة الاختبار؟

نتفق على إعادة الاختبار لكل عمل في العرض: أي النتائج، وأي إصدار، وخلال أي مدة.

هل تعمل مع الوكالات؟

نعم. يمكن للوكالات الاستعانة بي في مشروع لأحد عملائها. ونتفق في العرض على شروط التسليم لكل حالة، بما فيها التقارير باسم الوكالة.

قراءات ذات صلة

الخدمات

08تواصل

هل تطلق منتجًا يتعامل مع بيانات المستخدمين؟

أرسل لي وصفًا مختصرًا. أرد خلال ثلاثة أيام بأسئلة أو بمخطط للعرض، ونتفق على السعر كتابيًا قبل بدء العمل.