خبير يقرأ الشيفرة التي تمسّ أموال عملائك.
الأدوات الآلية تبحث عن أخطاء معروفة في أماكن معروفة. أما نحن فنقرأ ما يهمّ فعلًا — تسجيل الدخول، والمدفوعات، والصلاحيات، وكل موضع تتحرك فيه بيانات العملاء — ونكتشف عيوب المنطق التي لا تراها أي أداة. وكل ملاحظة تأتي مع حلّ جاهز، لا مجرد تنبيه للمراجعة لاحقًا.
أسوأ الثغرات ليست أخطاءً. إنها قرارات بدت صائبة في حينها.
الأدوات الآلية بارعة في رصد الشيفرة المتسرّعة: المكتبة القديمة، وكلمة المرور المتروكة في ملف، والاستعلام المكتوب بطريقة غير آمنة. أبقِها تعمل — فهي غير مكلفة ومفيدة. لكنها لا تعرف ما يُفترض ببرنامجك أن يفعله، فلا تستطيع أن تخبرك أن عميلًا يستطيع تغيير رقم واحد في الطلب ليقرأ فواتير عميل آخر، أو أن الاسترداد يمكن المطالبة به مرتين، أو أن رابط استعادة كلمة المرور لا ينتهي أبدًا.
هذه ليست أخطاءً مطبعية. إنها قرارات معقولة اتُّخذت تحت ضغط الوقت، في شيفرة تعمل بشكل مثالي مع المستخدمين النزيهين. واكتشافها يتطلب إنسانًا يقرأ الشيفرة بعين المهاجم، ويسأل عند كل خطوة: ماذا لو كذب أحدهم هنا؟ لذلك نركّز على النسبة الصغيرة من شيفرتك التي يسكنها الضرر — الهوية، والمدفوعات، والصلاحيات، والملفات المرفوعة، والتكاملات — ونكتب الإصلاح بأنفسنا، فيستلم فريقك طلب دمج للمراجعة بدل مشكلة تحتاج بحثًا.
ما الذي نفحصه.
تسجيل الدخول والجلسات
إنشاء الحساب، وتسجيل الدخول، واستعادة كلمة المرور، والتحقق بخطوتين، والبقاء مسجّلًا. نتأكد أن الجلسة تنتهي فعلًا عند الخروج، وأن روابط الاستعادة تنتهي صلاحيتها، وألا يستطيع أحد الدخول بهوية شخص آخر.
من يرى ماذا
أكثر الثغرات الخطيرة شيوعًا لدينا بفارق كبير: عميل مسجَّل يغيّر رقمًا في الطلب فيرى بيانات عميل آخر. نختبر كل صلاحية مستخدم أمام كل شاشة حساسة.
المدفوعات وحركة الأموال
صفحة الدفع، والاشتراكات، والاسترداد، والأرصدة، وأكواد الخصم. نبحث عن أسعار يمكن تعديلها من المتصفح، واسترداد يمكن المطالبة به مرتين، وتأكيدات دفع يمكن تزييفها.
التعامل مع بيانات العملاء
أين تُخزَّن البيانات الشخصية، وكيف تُشفَّر، ومن يستطيع تصديرها، وهل تتسرّب بهدوء إلى السجلات أو رسائل الأخطاء أو أدوات التحليلات الخارجية.
رفع الملفات والتكاملات
رفع الملفات مدخل كلاسيكي للاختراق. نفحص ما يقبله نظامك، وأين يخزّنه، وهل يمكن خداع أو إعادة تشغيل الروابط مع مزوّد الدفع ونظام العملاء والشركاء.
الأسرار والمفاتيح
نبحث في تاريخ شيفرتك عن كلمات مرور ومفاتيح ورموز أُضيفت ثم «حُذفت» — فهي ما تزال موجودة، وما تزال صالحة حتى يغيّرها أحد.
المكتبات التي تعتمد عليها
برنامجك في معظمه شيفرة كتبها آخرون. نفحص ما هو قديم، وما هو معروف بثغراته، وأي التحديثات عاجل وأيها يمكن تأجيله إلى الربع القادم.
حلّ لكل ملاحظة دون استثناء
لن تستلم قائمة مشكلات فحسب. بل تقريرًا مرتّبًا بالأولوية، ومعه — إن أردت — التعديل البرمجي نفسه جاهزًا ليراجعه فريقك ويدمجه.
متى تطلب مراجعة.
قبل إطلاق تعديل على المدفوعات أو الهوية
المجالان اللذان يكلّف الخطأ فيهما أموالًا حقيقية من اليوم الأول. ومراجعة قبل الإطلاق بأسبوع هي أرخص تأمين ستشتريه.
حين ترث الشيفرة
سلّمتك وكالة المشروع، أو غادر المتعاقد، أو استحوذت على المنتج. تخبرك المراجعة بما تملكه فعلًا قبل أن تبني فوقه.
ضمن العناية الواجبة
عند شراء شركة أو بيعها. نخبر المشتري بما هو موجود حقًا تحت الغطاء، بلغة يستطيع مجلس إدارة غير تقني التصرّف بناءً عليها.
حين يطلبها الامتثال
معايير SOC 2 وISO 27001 وPCI DSS وHIPAA تتوقع جميعها دليلًا على مراجعة شيفرتك أمنيًا. وهذه المراجعة تنتج تمامًا التوثيق الذي يريده المدقق.
كيف نراجع.
فهم العمل أولًا
قبل أن نقرأ سطرًا واحدًا، نسأل: ما الذي سيؤلم أكثر؟ خروج الأموال في الاتجاه الخطأ، أم تسرّب بيانات العملاء، أم استيلاء أحدهم على حساب؟ الإجابة تحدد أين نصرف وقتنا.
رسم المناطق الخطرة
نتتبّع مسار البيانات داخل نظامك ونحدد المداخل — كل موضع تصل إليه مدخلات غير موثوقة، وكل موضع تُقرَّر فيه الصلاحيات، وكل موضع تُمسّ فيه أموال أو بيانات شخصية. وهي عادة 10% من الشيفرة و90% من المخاطر.
أتمتة الجزء الممل
نشغّل Semgrep وSnyk وCodeQL على كل شيء، ثم نستبعد التنبيهات الكاذبة بأنفسنا. ولن تصلك أبدًا ملاحظة لم نتأكد شخصيًا من صحتها.
القراءة المتأنية
جوهر العمل. يقرأ مهندس أول الشيفرة الحساسة سطرًا سطرًا، ويسأل: ماذا ينكسر لو كذب المستخدم، أو أعاد المحاولة، أو رجع للخلف، أو أرسل طلبين معًا؟ وأي أمر حرج يصلك في يومه.
الإثبات ثم الإصلاح
في الملاحظات الخطيرة نُظهر المشكلة على نسخة آمنة حتى لا يبقى جدال حول خطورتها — ثم نكتب الإصلاح كطلب دمج يراجعه فريقك ويدمجه.
التسليم ورفع المستوى
جلسة شرح مع مطوريك، وتقرير مكتوب، وقائمة مراجعة قصيرة يستخدمونها على شيفرتهم من بعدها. فالهدف ملاحظات أقل في المرة القادمة، لا تكرار التعاقد.
نماذج التعاون.
مراجعة مركّزة
من 9,000 دولار
مجال حرج واحد يُقرأ من أوله إلى آخره — عادة تسجيل الدخول والصلاحيات، أو مسار الدفع. أسرع طريقة لتطمئن إلى الجزء الأهم.
- مجال حرج واحد يُقرأ سطرًا سطرًا
- فحص آلي مع استبعاد التنبيهات الكاذبة
- تقرير وجلسة شرح مع مطوريك
- حلّ مقترح لكل ملاحظة
مراجعة كاملة للشيفرة
من 24,000 دولار
تطبيقك بالكامل: تسجيل الدخول، والصلاحيات، والمدفوعات، والتعامل مع البيانات، والملفات المرفوعة، والتكاملات، والمكتبات — مع تسليم الإصلاحات كطلبات دمج.
- تغطية كل المجالات الحساسة
- تسليم الإصلاحات على شكل طلبات دمج
- تمشيط تاريخ شيفرتك بحثًا عن الأسرار
- إعادة مراجعة مجانية للإصلاحات خلال 60 يومًا
مهندس أمن ملحق بفريقك
حسب الطلب
مهندس أمن داخل عملية التطوير لديك كل شهر، يراجع التغييرات وهي تُكتب بدل مراجعتها بعد إطلاقها بوقت طويل.
- مراجعة مستمرة لتغييرات فريقك
- فحوص أمنية مدمجة في عملية الإصدار
- تدريب المطورين وإرشادات كتابة شيفرة آمنة
- أدلة جاهزة لتدقيق SOC 2 وISO 27001
أسئلة تتكرر.
أجبنا على 5 أسئلة. هل لديك سؤال آخر؟ تواصل معنا.
نعم في هذه الخدمة تحديدًا — فقراءة الشيفرة هي جوهر العمل. ونعمل تحت اتفاقية سرية صارمة، ونستخدم أنظمتك وحساباتك إن كنت تفضّل ذلك، ولا نأخذ من الصلاحيات إلا ما نحتاجه، ونحذف كل شيء عند الانتهاء. ويسعدنا التوقيع على نموذجك بدل نموذجنا.