تدقيق الأمان
اطلب من الذكاء الاصطناعي مراجعة وضع الأمان في تطبيقك، واتبع أفضل الممارسات الواردة أدناه، واحتفظ بالأسرار في صفحة Settings.
يعتمد الأمان في Proyecta على مزيج من الإعدادات الافتراضية للمنصة، والمراجعات المدعومة بالذكاء الاصطناعي، وبعض العادات التي ينبغي لك بناؤها. إليك كيفية التفكير في هذا الأمر.
تشغيل تدقيق أمني
Section titled “تشغيل تدقيق أمني”افتح Command Palette (Cmd+K / Ctrl+K) واختر Run Security Audit. سيُرسل هذا موجّهًا أمنيًا شاملًا إلى الذكاء الاصطناعي، الذي يقرأ قاعدة الكود بأكملها ويكشف عن الثغرات مع نتائج مرتبة حسب الأولوية وإصلاحات محددة.
يتحقق التدقيق من:
- مفاتيح API والرموز المميزة وكلمات المرور المُضمَّنة في ملفات المصدر
- متغيرات البيئة ذات البادئة
VITE_التي تُسرِّب الأسرار إلى العميل - غياب التحقق من المدخلات على جانب الخادم في API endpoints
- الصفحات أو API endpoints التي تفتقر إلى المصادقة
- محتوى المستخدم غير المُهرَّب (مخاطر XSS)
- ثغرات التبعيات
- المحتوى المختلط أو روابط
http://المُضمَّنة في الكود - غياب التحقق من صحة الملفات المرفوعة
يمكنك أيضًا تشغيل تدقيق أمني يدويًا من المحادثة، أو تضييق نطاقه على منطقة معينة:
"Review my checkout flow for security issues""Check the admin pages — who can access what?""Look at every endpoint that writes to the database and tell me if any of them are missing authorization"
أفضل ممارسات الأمان
Section titled “أفضل ممارسات الأمان”حافظ على سرية الأسرار
- خزِّن كل مفتاح API وبيانات اعتماد قاعدة البيانات ورمز الطرف الثالث في قسم متغيرات البيئة في صفحة Settings
- لا تلصق الأسرار مطلقًا في رسائل المحادثة أو تُضمِّنها في الكود
- إذا تعرَّض أي سر للكشف، أبطل صلاحيته لدى مزوِّد الطرف الثالث فورًا وأنشئ سرًّا جديدًا
قيِّد الوصول
- طبِّق صلاحيات مبنية على الأدوار في تطبيقك (
"Add admin and member roles. Only admins can access /admin pages.") - اقصر الصفحات والـ endpoints الحساسة على المستخدمين الذين أجروا المصادقة
- تحقق دائمًا من مدخلات المستخدم على جانب الخادم، وليس على العميل فقط
استخدم HTTPS في كل مكان
- جميع تطبيقات Proyecta المنشورة تُقدَّم عبر HTTPS تلقائيًا
- يتم توفير شهادات SSL وتجديدها نيابةً عنك
- بالنسبة للنطاقات المخصصة، ينطبق الأمر ذاته فور توجيه DNS بشكل صحيح
حافظ على تحديث التبعيات
- اطلب من الذكاء الاصطناعي بشكل دوري:
"Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones." - راجع ما يُجريه الذكاء الاصطناعي من تغييرات — فترقيات التبعيات قد تتضمن أحيانًا تغييرات جذرية
أجرِ تدقيقًا بعد التغييرات الكبيرة
- أعد تشغيل التدقيق بعد إضافة المصادقة أو المدفوعات أو رفع الملفات، أو أي شيء يمسّ بيانات المستخدم
- قبل النشر إلى الإنتاج للمرة الأولى، أجرِ مسحًا شاملًا
ما تتولاه Proyecta نيابةً عنك
Section titled “ما تتولاه Proyecta نيابةً عنك”- HTTPS والشهادات لنطاق الفرعي
*.proyecta.liveالخاص بك - مكان تخزين بيانات تطبيقك — يتم تخزين محتوى تطبيقك وسجلاته وفهرسه في طبقة بيانات منصة Proyecta (مدعومة بـ Postgres)، محدودة النطاق بمؤسستك ومشفَّرة في حالة السكون. يصل تطبيقك المنشور إليها بـ publishable key (
pk_pub_*) آمن للشحن في الصفحة: يقيِّد الخادم الطلبات المجهولة على المحتوى المنشور فقط، كما تستلزم الإجراءات الإدارية إضافةً إلى ذلك جلسةً مُوقَّعة بالدور المناسب. كل طلب يخضع للتفويض مقابل مؤسستك — لا يمكن لتطبيق واحد قراءة بيانات تطبيق آخر أبدًا. - متغيرات البيئة — تُخزَّن الأسرار في مخزن أسرار مخصص، ومزامَنة مع backend تطبيقك حيثما انطبق، ولا تُضمَّن في قاعدة الكود قط. ملاحظة: تكون الأسرار مرئية لأعضاء مساحة العمل الذين لديهم صلاحية الوصول إلى المشروع.
- بيئات تشغيل معزولة — كل مشروع يعمل في حاويته الخاصة، لذا لا تؤثر مشكلات بيئة التطوير على المستخدمين الآخرين
- شغِّل تدقيقًا قبل أول نشر لك — المسح الشامل يكشف المشكلات قبل أن تنتقل إلى الإنتاج.
- أعد التشغيل بعد التغييرات الكبيرة — إضافة المصادقة أو المدفوعات أو رفع الملفات تُوجِد سطحًا جديدًا للهجوم.
- ضيِّق النطاق — التدقيقات على مناطق محددة أسرع وأكثر شمولًا من مسح التطبيق بالكامل.