هل تشتبه في اختراق جارٍ؟ أبلغ عنه فوراً — الرد خلال ساعة واحدة.الإبلاغ عن حادث

تدقيق الشيفرة المصدرية

الشركات المطوّرة للبرمجيات التي يجب أن تضمن أمن شيفرتها لعملائها، أو المؤسسات التي ترث قاعدة شيفرة لا يعرف أحد حالتها الفعلية.

آخر تحديث22 أغسطس 2026

المشكلة المعالجة

تُسلِّمون برمجيات لعملاء يطالبون بضمانات أمنية على الشيفرة، أو ترثون قاعدة شيفرة قائمة دون رؤية واضحة لثغراتها. دون مراجعة منظمة، تبقى أخطر الثغرات — المصادقة، إدارة الأسرار، ثغرات الحقن — غير مرئية إلى حين استغلالها.

ما هو مشمول

تحليل ثابت آلي للشيفرة المصدرية

مراجعة يدوية للنقاط الحساسة: المصادقة، التفويض، التشفير

مراجعة يدوية لإدارة الجلسات وآليات الحقن

تحليل التبعيات وسلسلة توريد البرمجيات

مراجعة الأسرار المكشوفة في الشيفرة (المفاتيح، بيانات الاعتماد، الرموز)

تقييم ممارسات التطوير الآمن لدى الفريق

الأطر المرجعية المطبقة

OWASP ASVSOWASP SAMMCWE Top 25SLSA

المخرجات

تقرير تقني مفصّل مدعوم بالأدلة (مقتطفات شيفرة، مسارات استغلال)

ملخص تنفيذي غير تقني

خطة إصلاح مرتّبة حسب الخطر والجهد

تحقق مضاد بعد تصحيح الفجوات المكتشفة

متغيرة حسب حجم وتعقيد قاعدة الشيفرة، عادة من 5 إلى 12 يوماً

المدة النموذجية

متطلبات العميل المسبقة

  • الوصول إلى الشيفرة المصدرية الكاملة للنطاق المعني (المستودع، سجل الإصدارات ذو الصلة)
  • وثائق تقنية أدنى (البنية، التبعيات، البيئات)
  • توفر مطوّر مرجعي للإجابة عن أسئلة السياق
  • بيئة اختبار معزولة إذا لزم تحقق ديناميكي تكميلي

الأسئلة الشائعة

هل يغطي التدقيق كامل الشيفرة سطراً بسطر؟

لا. يغطي التحليل الثابت الآلي كامل الشيفرة المُقدَّمة، لكن المراجعة اليدوية — الأكثر استهلاكاً للوقت — تستهدف النقاط الحساسة (المصادقة، التفويض، التشفير، إدارة الجلسات، الحقن)، وليس كامل القاعدة.

هل يكتشف التدقيق التبعيات الضعيفة؟

نعم، يحدد تحليل سلسلة توريد البرمجيات المكتبات الخارجية ذات الثغرات المعروفة أو ممارسات التحديث المحفوفة بالمخاطر.

ماذا يحدث إذا وُجدت أسرار (مفاتيح API، بيانات اعتماد) مكشوفة في الشيفرة؟

يتم الإبلاغ عنها فوراً خارج جدول التسليم المعتاد، نظراً لخطر الاستغلال الفوري، قبل إدراجها في التقرير النهائي.

هل مطلوب وصول للقراءة فقط أم للكتابة أيضاً إلى المستودع؟

يكفي وصول للقراءة فقط إلى الشيفرة المصدرية والسجل ذي الصلة لإجراء التدقيق.

هل يغني تدقيق الشيفرة عن اختبار اختراق التطبيق؟

لا. يفحص تدقيق الشيفرة المصدر مباشرة ويكتشف فئات من الثغرات قد لا يكشفها اختبار خارجي بالضرورة؛ بينما يتحقق اختبار الاختراق من السلوك الفعلي للتطبيق في ظروف التشغيل. الاثنان متكاملان.

اتصل بنا