العودة إلى التحديثات
New releaseAug 8, 2026

FIASSE v1.1

إطار عمل لدمج أمن التطبيقات في هندسة البرمجيات (FIASSE) باستخدام نموذج هندسة البرمجيات القابل للتأمين (SSEM)

مشاركة

إطار عمل لدمج أمن التطبيقات في هندسة البرمجيات (FIASSE)

License: CC BY-SA 4.0

ملاحظة: هذا المستودع عمل مستمر. المساهمات مرحب بها!

نظرة عامة

باختصار: يرجى قراءة DOC. استكشف موقع FIASSE. قم بزيارة مناقشات GitHub للمساهمة.

يحتوي هذا المستودع على موارد ومواد لإطار عمل OWASP لدمج أمن التطبيقات في هندسة البرمجيات (FIASSE). يروّج FIASSE (يُنطق /feiz/ مثل 'phase') لـنهج قائم على المبادئ ومركّز على المطور لبناء برمجيات قابلة للتأمين — مع الإقرار بأن الأمن عملية ديناميكية ومستمرة مثل التطوير. يقدم نموذج هندسة البرمجيات القابلة للتأمين (SSEM) كـلغة تصميم مشتركة تستخدم مصطلحات هندسة برمجيات راسخة لدمج الأمن في بنية البرمجيات وتصميمها وهندستها. دمج الأمن في المبادئ التي تشكل الكود نفسه. يهدف الإطار إلى بناء تطبيقات مرنة تتحمل التهديدات بمرور الوقت.

الغرض

توفير إرشادات عملية تمكّن المطورين من إنشاء برمجيات قابلة للتأمين دون الحاجة إلى خبرة أمنية عميقة، وتوجيه المتخصصين في الأمن لدمج خبراتهم الأمنية بفعالية في هندسة البرمجيات. يحقق FIASSE ذلك من خلال عدسة هندسة البرمجيات، مما يقلل العبء المعرفي ويعزز التعاون بين فرق التطوير والأمن.

ما الذي يجعله مختلفًا؟

بينما تركز المشاريع القائمة على الضمان مثل OWASP Top 10 على ما يجب تجنبه (قائمة حظر)، يوفر OWASP FIASSE مجموعة من السمات والممارسات الإيجابية التي يجب اتباعها (قائمة سماح). يستفيد هذا النهج من مهارات هندسة البرمجيات الحالية لبناء برمجيات قابلة للتأمين، بدلاً من مطالبة المطورين بتعلم تقنيات الاستغلال أو اعتماد عقلية تركز على الثغرات. التركيز على تمكين البرمجة الآمنة العملية من خلال مبادئ هندسية مألوفة.

من خلال التحديد الواضح للدور العملي للأمن داخل عملية التطوير، يضمن هذا الإطار التقاط قيمة الأعمال بفعالية. من خلال وضع التوقعات بهذه الطريقة، يقلل هذا بشكل كبير من احتمالية اكتشاف عيوب أمنية والحاجة إلى معالجتها لاحقًا.

المبادئ الأساسية

  • نموذج القابلية للتأمين: الإقرار بأن أمن البرمجيات عملية ديناميكية ومستمرة، وليس حالة "آمنة" ثابتة. يركز على بناء صفات متأصلة في البرمجيات للتكيف مع التهديدات المتطورة.
  • الأمن المركّز على المطور: تمكين مهندسي البرمجيات من بناء أنظمة قابلة للتأمين بشكل مستقل باستخدام مبادئ هندسة برمجيات مألوفة، بدلاً من مطالبتهم بتبني عقلية مختبِر الاختراق.
  • SSEM كلغة تصميم مشتركة: استخدام نموذج هندسة البرمجيات القابلة للتأمين (SSEM)، الذي يوظف مصطلحات هندسة برمجيات راسخة (مثل: قابلية التحليل، قابلية التعديل، قابلية الاختبار) لتحديد ومناقشة سمات الأمن، مما يجعل الأمن أكثر سهولة للمطورين.
  • مواءمة الأمن مع أهداف التطوير والأعمال: دمج اعتبارات الأمن بسلاسة في دورة حياة تطوير البرمجيات (SDLC) وضمان أن الجهود الأمنية تدعم أهداف الأعمال الشاملة ودرجة تحمل المخاطر.
  • إضافة قيمة حاسوبية بشكل مرن: ضمان أن البرمجيات لا تلبي المتطلبات الوظيفية فحسب، بل تمتلك أيضًا صفات قابلة للتأمين تسمح لها بالتكيف والاستمرار والحفاظ على النزاهة بمرور الوقت وتحت الضغط.
  • المتطلبات كمواطن من الدرجة الأولى في أمن التطبيقات: تأسيس هندسة البرمجيات الآمنة على توقعات ومتطلبات أمنية محددة بوضوح منذ البداية.

محتويات المستودع

البدء

  1. راجع التوثيق في دليل /docs
  2. ناقش المفاهيم والمبادئ مع فرقك وفي مناقشات GitHub
  3. ابدأ بتطبيق المبادئ في ممارسات هندسة البرمجيات الخاصة بك مثل مراجعات الدمج وهندسة المطالبات.
  • مكافأة: قم بتثبيت الإضافة المطابقة لبيئة التطوير المتكاملة (IDE) أو وكيل سطر الأوامر المدعوم بالذكاء الاصطناعي الذي تختاره (مثل GitHub Copilot وClaude Code وOpenCode وغيرها) واستخدم المطالبات المقدمة لتوليد كود قابل للتأمين. ابحث عن "Securability Engineering" أو "FIASSE" في مكتبة المطالبات.
  • يتم تضمين FIASSE أيضًا كجزء من OWASP Secure Agent Playbook.

ملخص

يعرّف هذا المستودع البرمجيات القابلة للتأمين على أنها أنظمة موثوقة ومرنة وقابلة للتكيف. يؤكد أن الأمن الحقيقي عملية مستمرة، وليس إنجازًا ثابتًا. يقدم نموذج هندسة البرمجيات القابلة للتأمين (SSEM)، الذي يؤطر الأمن كمجموعة متأصلة من الصفات للبرمجيات المهندسة جيدًا. للقيام بذلك، يعرض فئات السمات: قابلية الصيانة، والجديرة بالثقة، والموثوقية (التي تتضمن المرونة). يدعو FIASSE إلى دمج الممارسات الأمنية في سير عمل التطوير حيث يكون لها أكبر تأثير. ينتقل هذا من نهج "الأمن كفكرة لاحقة" أو نهج "الإزاحة لليسار" إلى نموذج استباقي وتعاوني. الفكرة هي أن مالكي المنتجات والمطورين والمتخصصين في الأمن يعملون معًا منذ المراحل الأولى للتصميم، خاصة من خلال أنشطة مثل تعريف المتطلبات الأمنية والنمذجة التعاونية للتهديدات ومعايير القبول. يضع هذا توقعات واضحة لأنشطة الكود والاختبار. يتم إعطاء مهندسي البرمجيات إرشادات حول موازنة المرونة والتحكم. كما يتم منحهم نموذجًا محددًا لاتخاذ القرارات الأمنية. في النهاية، يمكّن هذا جميع أصحاب المصلحة من المساهمة في بناء أنظمة أكثر متانة وموثوقية وقابلة للتأمين بطبيعتها.

يختلف FIASSE عن النهج الحالية بعدم مطالبة المطورين بأن يصبحوا خبراء أمن أو بتبني عقلية الخصم. يهدف هذا النهج إلى تقليل العبء المعرفي على المطورين مع ضمان أن يكون فريق الأمن واثقًا من أن مخاوفهم تتم معالجتها من خلال سمات محددة للكود وعمليات هندسة البرمجيات.

ينوي FIASSE أن يكون مفتوحًا وسهل الوصول وتعاونيًا.

خارطة الطريق

المعالم الأولية لمشروع FIASSE:

  • أساس المشروع
    • إنشاء حوكمة المشروع وإرشادات المساهمة وقنوات الاتصال.
  • المواصفات الأساسية
    • النشر الرسمي لإطار عمل FIASSE ومواصفات SSEM، مع تفصيل السمات الأساسية واستراتيجيات الدمج.
  • التبني والموارد التعليمية
    • مقدمة إلى SSEM لتقديم النموذج وتطبيقاته.
    • مجموعة من حالات الاستخدام الأولية وأنماط التبني لتوضيح الفوائد العملية.
    • تطوير مستمر لأدلة التنفيذ والأمثلة والمواد التعليمية الأخرى.

سيتم تطوير معالم إضافية مع فريق المشروع. مدخلات المجتمع مرحب بها عبر مناقشات GitHub.

موارد تكميلية

يكمل هذا المستودع موقع FIASSE.

مشروع OWASP FIASSE هو جزء من مؤسسة OWASP، وهي منظمة غير ربحية تركز على مهمة القضاء على البرمجيات غير الآمنة. توفر مؤسسة OWASP ثروة من الموارد والأطر التي تتماشى مع مبادئ FIASSE.

يركز هذا الإطار على هندسة البرمجيات القابلة للتأمين ويُكمَّل بمشاريع OWASP أخرى:

تستضيف OWASP أيضًا العديد من المشاريع التي توثق المتطلبات والميزات الأمنية، مثل OWASP Mobile Application Security. ودليل المطور من OWASP، وهو مورد شامل لمختلف موارد OWASP الأخرى.

مورد رائع آخر للمتطلبات المرجعية وممارسات الضمان هو OpenCRE الذي يجمع ويربط بين مختلف الأطر الأمنية.

يحدد إطار تطوير البرمجيات الآمنة (SSDF) من NIST أربع مراحل تمثل جوانب مختلفة لتنفيذ ممارسات تطوير البرمجيات الآمنة. يتماشى مع مبادئ FIASSE من خلال التأكيد على دمج الأمن في دورة حياة تطوير البرمجيات.

تحدد مدونة ممارسات أمن البرمجيات من NCSC النتائج المرجوة وبعض الاستراتيجيات الرئيسية. بينما يركز إطار عمل FIASSE على المبادئ والاستراتيجيات التالية من المستوى الأول لتحقيق نتائج قابلة للتأمين، الموجهة لفرق التطوير والضمان للمواءمة مع استراتيجيات الأعمال. يحدد SSEM السمات المستخدمة لإنتاج النتائج المرجوة، وتوفر منهجية FIASSE إرشادات عملية لتنفيذ هذه السمات في ممارسات هندسة البرمجيات.

الفئات