الأمان في تطبيقات المتاجر: ما تطلبه من شركة التطوير

تطبيق متجرك يتعامل مع بيانات عملاء (أسماء، هواتف، عناوين) ومدفوعات (بطاقات، Apple Pay). خرق أمني لا يكلّفك غرامة فقط، بل ثقة العميل التي لا تعوّض. الأمان ليس مسئولية شركة التطوير وحدها بل شراكة: أنت تطلب، وهم يطبّقون، وكلاكما يتحقق. الأسئلة والمتطلبات التالية هي ما تضمن أن تطبيقك محمي من اليوم الأول.

أسئلة أمنية تطرحها على شركة التطوير

السؤال الإجابة الصحيحة
كيف تخزّنون بيانات العملاء؟ مشفّرة، لا مكشوفة
كيف تتعاملون مع بطاقات الدفع؟ لا نخزّنها أبدًا، عبر بوابة معتمدة (PCI-DSS)
هل تجرون اختبار اختراق؟ نعم قبل كل إطلاق كبير
كيف تحمون API؟ مصادقة، تحديد معدل، تشفير
ما آلية اكتشاف الخروقات؟ تسجيل ورصد وإنذار
كيف تتعاملون مع كلمات المرور؟ تجزئة (hashing) بلا تخزين مكشوف
هل التطبيق متوافق مع PDPL؟ نعم، راجع PDPL

القواعد الأمنية التي لا تتنازل عنها

  1. لا تخزين لبيانات بطاقات: أبدًا. الدفع يمر عبر بوابات معتمدة (PCI-DSS compliant)، والتطبيق لا يرى الرقم الكامل.
  2. HTTPS في كل مكان: لا اتصال غير مشفّر، حتى لطلب صغير.
  3. تشفير قاعدة البيانات: بيانات العملاء مخزّنة مشفّرة، لا نصًا مكشوفًا.
  4. مصادقة قوية: كلمات مرور مجزّأة، خيار مصادقة ثنائية.
  5. صلاحيات محدودة: من يصل للبيانات في فريقك؟ ولماذا؟
  6. تحديثات أمنية: المكتبات والأطر تُحدَّث عند ظهور ثغرات.
  7. تسجيل الوصول: من وصل لبيانات حساسة ومتى، لأغراض المراجعة.

الامتثال: ما الذي يلزم تطبيق متجرك؟

  • PCI-DSS: معيار صناعي لحماية بيانات البطاقات. البوابات المعتمدة متوافقة، تأكد أن تطبيقك يستخدمها.
  • PDPL السعودي: حماية البيانات الشخصية للعملاء في السعودية. راجع نظام حماية البيانات PDPL.
  • سياسات Apple وGoogle: متطلبات الخصوصية والأذونات لكل منصة.
  • Apple App Tracking Transparency: إن تتبّعت المستخدم عبر تطبيقات، يجب طلب إذن صريح على iOS.

ما الذي ينبغي أن يكون في العقد؟

  • ملكية الكود: أنت تملكه، تستطيع تدقيق أمني مستقل.
  • اختبار اختراق: قبل الإطلاق وبعد التحديثات الكبيرة.
  • مسؤولية الخروقات: ما الذي تتحمّله الشركة في حال ثغرة من الكود؟
  • صلاحيات الوصول: للخادم وقاعدة البيانات، من يملكها وكيف تُسحب.
  • تحديثات أمنية: في الصيانة، هل تشمل إصلاح الثغرات؟
  • تسليم المستندات: توثيق البنية الأمنية لتتمكن من الصيانة لاحقًا.

اختبار الاختراق: ما هو ولماذا يهم؟

اختبار الاختراق (Penetration Testing) هو محاولة اختراق التطبيق من خبير أمني، لاكتشاف الثغرات قبل المهاجم الحقيقي. يجب أن يُجرى:

  • قبل الإطلاق: للنسخة الأولى.
  • بعد كل تحديث كبير: ميزة جديدة قد تُدخل ثغرة.
  • بعد أي حادث: إن حدث شيء مريب.

ليس خيارًا فاخرًا لتطبيق يتعامل مع بيانات ومدفوعات.

أخطاء أمنية شائعة في تطبيقات المتاجر

  • تخزين رموز الدفع في الكود: خطر بالغ، اكتشافه يخرّك.
  • API بلا مصادقة كافية: أي أحد يصل لبيانات.
  • لا تحديثات للمكتبات: ثغرات معروفة تُترك مفتوحة.
  • ثقة عمياء في طرف ثالث: إضافة أو خدمة قد تكون هي الثغرة.
  • لا خطة استجابة للخروقات: حين يحدث الخرق، الفوضى تضاعف الضرر.

خطة الاستجابة للخروقات: ماذا تفعل عندما يحدث الأسوأ

الخرق الأمني ليس مسألة «إن» بل «متى». المتاجر التي تنجو ليست التي لا تُخترق — فحتى الكبرى تُخترق — بل التي تستجيب بسرعة ووضوح. خطة الاستجابة هي ما يحوّل حادثًا محتملًا إلى أزمة قابلة للإدارة، وغيابها يحوّل حادثًا صغيرًا إلى كارثة.

  1. احتواء فوري (خلال ساعات): أوقف النزيف — أوقف الخدمة المتأثرة، أبطل المفاتيح المخترقة، اعزل الأنظمة. السرعة هنا تحدّد حجم الخسارة.
  2. تقييم النطاق: ما الذي تسرّب فعلًا؟ بيانات عملاء؟ بطاقات؟ احصر الأنواع والعدد بدقة.
  3. الإبلاغ والامتثال: أبلغ الجهة المختصة (الوطني للأمن السيبراني وسدايا حسب نوع البيانات) خلال المهل النظامية. الإخفاء مخالفة لـ PDPL تضاعف الغرامة. راجع نظام حماية البيانات PDPL.
  4. إبلاغ العملاء بشفافية: أخبر المتأثرين بما حدث وما تفعله. الصدق يبقي الثقة، والكذب يدمّرها نهائيًا.
  5. إصلاح وتحقّق: سدّ الثغرة، ثم اختبار اختراق للتأكد. راجع كيف تختار شركة تطوير لشريك يدعم الاستجابة.

دوّن الخطة قبل الحادث: الأدوار، جهات الاتصال، القنوات، وخطاب العملاء الجاهز. حين يحدث الخرق، التردّد هو أكبر خطر، والاستعداد المسبق هو أكبر حماية.

الأسئلة الشائعة

هل الأمان مسئولية شركة التطوير وحدها؟

لا، شراكة. هم يبنون، وأنت تطلب وتتحقق وتصون الإدارة اليومية.

كم يكلّف اختبار الاختراق؟

يختلف حسب التطبيق وعمق الاختبار. استثمار أقل بكثير من تكلفة خرق.

هل التطبيقات الجاهزة آمنة؟

ليست بالضرورة. بعضها آمن، وبعضها يخفي ثغرات. اسأل عن معايير الأمان قبل الاعتماد.

ما الذي يحدث إن وقع خرق؟

أبلغ الجهة المختصة (زاتكا/سدايا حسب نوع البيانات) والمتضررين، وأصلح الثغرة بسرعة. الإخفاء يضاعف الضرر.

تريد تطبيقًا آمنًا لبيانات عملائك؟ احجز استشارة مجانية مع جوّل — نبني الأمان منذ التصميم. أو اطّلع على خدمة تحويل الموقع إلى تطبيق.