أدوات مثل Lovable وBolt وCursor وReplit تنقلك من فكرة إلى تطبيق يعمل خلال أيام، وهذا مفيد فعلًا. لكن “التطبيق يعمل عندما أجرّبه” و“التطبيق آمن لمستخدمين حقيقيين” أمران مختلفان تمامًا.
عندما أدقّق تطبيقًا بُني بهذه الطريقة، تظهر هذه المشاكل الخمس مرة بعد مرة. ويمكنك فحص معظمها بنفسك.
1. مفاتيح سرية في الواجهة
كثيرًا ما تضع أدوات الذكاء الاصطناعي مفاتيح API — لـ OpenAI أو Stripe أو قاعدة البيانات أو خدمة البريد — مباشرة في الكود الذي يعمل في المتصفح. وأي شيء في المتصفح يمكن لأي شخص رؤيته من أدوات المطوّر.
افحصها: افتح موقعك، واضغط F12، وابحث في كود الصفحة والطلبات عن كلمات مثل key أو secret أو sk_. إذا وجدت مفتاحًا حقيقيًا، فاعتبر أنه قد انكشف: انقله إلى الخادم وأنشئ مفتاحًا جديدًا.
2. قاعدة البيانات تثق بالجميع
كثير من هذه التطبيقات تتصل بقاعدة البيانات مباشرة من المتصفح، وتعتمد على قواعد قاعدة البيانات لتحديد من يرى ماذا. إذا كانت هذه القواعد غائبة أو متساهلة، يستطيع أي مستخدم مسجّل — وأحيانًا أي شخص — قراءة كل السجلات أو تعديلها.
افحصها: سجّل الدخول كمستخدم عادي وحاول فتح بيانات مستخدم آخر بتغيير رقم في شريط العنوان أو في الطلب. يجب أن تحصل على خطأ، لا على بياناته.
3. الزر مخفي، لكن العملية غير محمية
نمط شائع: زر “حذف” أو “لوحة الإدارة” يظهر للمدير فقط، فيبدو الأمر آمنًا. لكن العملية خلف الزر لا تتحقق من هوية من يطلبها، وأي شخص يرسل الطلب مباشرة يستطيع تنفيذها.
القاعدة: كل عملية يجب أن تتحقق من الصلاحيات على الخادم، لا في ما تعرضه الواجهة فقط.
4. لا حدود لأي شيء
التسجيل وتسجيل الدخول واستعادة كلمة المرور وخصائص الذكاء الاصطناعي غالبًا بلا حدود للمحاولات. وهذا يفتح الباب لتخمين كلمات المرور، والحسابات الوهمية، وإذا كان تطبيقك يستدعي API للذكاء الاصطناعي — لفاتورة ضخمة بين ليلة وضحاها.
الحل: حدّد عدد المحاولات لكل مستخدم أو عنوان IP في العمليات الحساسة، وضع حدًا للإنفاق لدى مزوّد خدمة الذكاء الاصطناعي.
5. لن يلاحظ أحد إذا تعطّل
غالبًا لا يوجد في هذه التطبيقات تتبّع للأخطاء، ولا سجلات يمكن البحث فيها، ولا نسخ احتياطية تم اختبارها فعلًا. تعرف أن هناك مشكلة عندما يخبرك عميل.
الحل: أضف مراقبة للأخطاء، وتأكد أن النسخ الاحتياطي يعمل، وجرّب استعادة نسخة مرة واحدة على الأقل.
ماذا تفعل الآن
لا شيء من هذا يعني أن عليك التخلص من تطبيقك. في الغالب يمكن تأمين الكود وتنظيمه دون البدء من الصفر. ابدأ بالمشاكل الثلاث الأولى، فهي التي تسرّب البيانات.
إذا أردت عينًا ثانية، أقدّم تدقيقًا بسعر ثابت يغطي كل ما سبق ويعطيك قائمة إصلاحات مرتبة حسب الأولوية.