قائمة فحص أمنية قبل الإطلاق لتطبيقات الذكاء الاصطناعي المُولَّدة (Lovable، v0، Bolt، Cursor). 69 فحصًا تغطي Supabase RLS والمفاتيح المكشوفة وحقن التعليمات. الأنماط نفسها وراء CVE-2025-48757 (170 تطبيقًا) وتسريب Moltbook (1.5M رمز API).
قبل أن تغرد معلنًا إطلاقك، نفّذ هذه الفحوصات الـ69. إنها تطابق الأنماط الدقيقة وراء ثغرة Lovable RLS (CVE-2025-48757، أكثر من 170 تطبيقًا، 2025)، وتسريب Moltbook (1.5 مليون رمز API، فبراير 2026)، واختراق منصة Lovable في أبريل 2026 (الكود المصدري + مفاتيح الخدمة لمشاريع مستخدمين آخرين، تعرّضت لنحو 2.5 شهر).
تريد الحزمة الكاملة؟ 50 مهارة تدقيق، 15 ملف .cursorrules، إعداد MCP واحد + 4 وصفات CLI، 30 موجه مراجعة عدائية، 10 دراسات حالة. تثبيت في 5 دقائق. 10 دولارات فقط.
في تدقيق نُشر في أكتوبر 2025، فحصت Escape.tech 5,600 تطبيق حقيقي مولّد بالذكاء الاصطناعي عبر 14,600 أصل (المنهجية). وأبلغت عن 2,038 ثغرة حرجة، وأكثر من 400 سر مسرّب، و175 حالة تعرّض لبيانات شخصية (PII) عبر 1,400 من تلك التطبيقات (النتائج). جاءت الأسرار مباشرة من حزم الواجهة الأمامية: مفاتيح Stripe وOpenAI وSupabase موجودة في JavaScript من جانب العميل. لم يتحسن الوضع منذ ذلك الحين: أحصى تقرير GitGuardian لعام 2026 وجود 28.6 مليون سر جديد على GitHub العام في 2025 (زيادة 34% على أساس سنوي)، وارتفاع أسرار خدمات الذكاء الاصطناعي بنسبة 81%، وتسريب الالتزامات (commits) التي شارك في كتابتها وكلاء البرمجة للأسرار بمعدل يبلغ ضعف معدل البشر تقريبًا. هذه قائمة مرجعية من 69 بندًا محددًا وقابلًا للاختبار. كل بند يطابق نمط حادثة حقيقية. إذا استطعت تحديد كل البنود الـ69، فانشر. وإذا لم تستطع، فأصلح ما يعيقك.
ليست خدمة SaaS. وليست ماسحًا. إنها قائمة مسطحة تمر عليها قبل أن تدفع إلى الإنتاج.
أنت على بُعد 30 دقيقة من النشر. توقف. نفّذ هذا أولًا.
ثغرة Lovable RLS وحدها (CVE-2025-48757، 2025، CVSS 9.3) كشفت أكثر من 170 تطبيق إنتاج. وكشف Moltbook 1.5 مليون رمز API في فبراير 2026 — يمكن الاستعلام عنها بأمر curl واحد. لم تكن هذه حالات حافة. بل كانت عمليات إطلاق سائدة.
تجمّع هذه القائمة 69 بندًا محددًا وقابلًا للاختبار عبر المصادقة والأسرار وواجهات API وقواعد البيانات والواجهة الأمامية والذكاء الاصطناعي/LLM وأدوات الوكلاء والنشر. إذا لم تستطع تحديد كل البنود الـ69، فلا تنشر.
NEXT_PUBLIC_ ودقق في كل المتغيرات.git log --all -p | grep -i "api_key\|secret".*. الأصول المسموح بها مكتوبة بشكل ثابت ولا تتضمن localhost في بيئة الإنتاج.grep -r "service_role" src/. يجب أن يُرجع صفر نتائج في ملفات الواجهة الأمامية.auth.uid() أو team_id. لا يُرجع أي استعلام كل السجلات عبر كل المستخدمين.npm audit أو pnpm audit أو npx osv-scanner --lockfile=package-lock.json قبل الإطلاق — وتحقق من الإصدارات المحددة في KNOWN-VULNERABLE-VERSIONS.md، لأن npm audit يلتقط CVEs المنشورة وليس الحزم الخبيثة.هذه هي الفحوصات التي لم تتضمنها أدلة تطبيقات الويب القديمة أبدًا. إنها تطابق OWASP Top 10 لتطبيقات LLM — والطبعة 2026 (المنشورة في 3 أغسطس 2026، الأولى المرجّحة ببيانات حوادث حقيقية من 6,639 حالة) نقلت Excessive Agency من المركز #6 إلى #3 وأضافت Agent Hijacking وMulti-Modal Injection وMemory Persistence. البنود المتعلقة بالوكلاء أدناه لم تعد نظرية.
user منفصلة، ولا تُدمج أبدًا في موجه النظام. المحتوى المسحوب من الملفات أو RAG أو الويب يُغلَّف بمحددات صريحة ويُعامل كغير موثوق (حقن موجه غير مباشر).postmark-mcp v1.0.16 سطرًا واحدًا يرسل نسخة مخفية (BCC) من كل بريد إلكتروني يمر عبره إلى المهاجم — نحو 300 منظمة، بترقية إصدار واحد (سبتمبر 2025).grep -rn "service_role" src/ app/ public/ dist/ لا يُرجع شيئًا، وأي مطالبة role في JWT من جانب العميل ليست service_role.npm audit يرصد CVEs المنشورة، وليس الحزم الخبيثة. انظر KNOWN-VULNERABLE-VERSIONS.md..cursor/rules و.github/copilot-instructions.md وCLAUDE.md و.windsurfrules) بحثًا عن Unicode غير مرئي ومراجعتها ككود حساس أمنيًا (فئة "Rules File Backdoor").curl -i http://yourapp.com.إذا لم تستطع تحديد كل البنود الـ69 بثقة، فلا تنشر. الدَّين الأمني من اليوم الأول مكلف لسداده.
هذه المهارات موجودة في 5-free-skills/ في هذا المستودع. ضعها في .claude/skills/ وشغّلها باستخدام /skill <name> في Claude Code.
| المهارة | ماذا تفعل |
|---|---|
5-free-skills/audit-supabase-rls.md | تنفّذ SQL ضد قاعدة بياناتك وتخبرك بالضبط أي الجداول غير محمية. فحص CVE-2025-48757 |
5-free-skills/find-exposed-env-vars.md | يبحث في مخرجات البناء عن أسرار جرّتها NEXT_PUBLIC_ إلى JavaScript الخاصة بالعميل |
5-free-skills/audit-prompt-injection-vectors.md | يجد كل مكان تصل فيه مدخلات المستخدم إلى استدعاء LLM بدون حدود |
5-free-skills/audit-rate-limiting.md | يتحقق مما إذا كانت مسارات المصادقة لديك ترفض فعليًا بعد N محاولة |
5-free-skills/find-xss-react.md | يجد dangerouslySetInnerHTML والمخرجات غير المنقاة. 86% من الكود المولّد بالذكاء الاصطناعي يفشل في هذا (Veracode، 2025) |
KNOWN-VULNERABLE-VERSIONS.md — CVEs وأرقام الإصدارات المحددة في حزمة vibe-coding الافتراضية، تم التحقق منها مقابل GitHub Security Advisories / NVD حتى أغسطس 2026. تجاوز وسيط Next.js (CVE-2025-29927، CVSS 9.1 — رأس واحد يتجاوز كل وسيط المصادقة لديك)، التنبؤ بحدود form-data (CVE-2025-7783، CVSS 9.4)، قراءة ملفات خادم تطوير Vite، React Router، mcp-remote، MCP Inspector، Cursor.
بالإضافة إلى حوادث سلسلة التوريد التي لا يمكن لـ npm audit التقاطها بنيويًا — الاستيلاء على chalk/debug، ودودة Shai-Hulud، وpostmark-mcp، وslopsquatting — وجدول يوضح أي ماسح يلتقط ماذا فعليًا.
| دراسة الحالة | ما الذي حدث خطأً |
|---|---|
free-case-studies/cve-2025-48757-lovable-rls.md | كيف نُشر أكثر من 170 تطبيق Lovable مع RLS معطّل تمامًا — والمتابعة المنفصلة في 2026 التي كشفت 18,697 سجل طلاب لمنصة EdTech |
free-case-studies/moltbook-supabase-leak.md | كيف ترك Moltbook 1.5 مليون رمز API قابلة للاستعلام بطلب curl واحد |
يفحص linting المنصات الأنماط التي يعرفها. لا شيء مما سبق يعفيك من البنود 1-69.
ليس ماسح SaaS. وليس مراقبة مستمرة. لا شيء يتصل بالخارج.
هذه ملفات markdown ثابتة. تقرأها، وتنفّذ استعلامات SQL وأوامر shell يدويًا، وتصلح ما تجده. لا توجد لوحة تحكم. ولا تنبيهات. ولا سحر.
هذا أيضًا ليس بديلًا عن اختبار اختراق احترافي إذا كنت تتعامل مع بيانات صحية أو سجلات مالية أو أي شيء خاضع للتنظيم. تغطي القائمة الأنماط التي تظهر باستمرار في تطبيقات vibe-coded. وهي لا تغطي كل شيء.
قائمة البنود الـ69 مجانية. الخزنة تحتوي على 50 مهارة عبر 5 أسطح هجوم، بما في ذلك 12 مهارة خاصة بتطبيقات AI وLLM: حقن الموجهات، أمان خوادم MCP، تصعيد صلاحيات الوكلاء، عزل قاعدة بيانات المتجهات، تسرب بيانات RAG، استخراج موجه النظام.
يشمل أيضًا: 15 قاعدة Cursor، وإعداد MCP واحد (Semgrep) + 4 وصفات تكامل CLI (gitleaks وnpm-audit وفحص Supabase RLS ومُختبر حقن الموجهات)، و4 قوائم مرجعية، و30 موجه مراجعة عدائية، و10 دراسات حالة مع تحليل كامل للسبب الجذري (بما في ذلك PocketOS، حيث حذف وكيل Cursor + Claude Opus 4.6 قاعدة بيانات إنتاجية وكل النسخ الاحتياطية في 9 ثوانٍ عبر رمز Railway غير مقيد).
لا SaaS. ولا اشتراك. ملفات markdown تعيش في مستودعك.
10 دولارات فقط. → rishabhvaai.gumroad.com/l/plddbd
claude-code cursor lovable v0 security mcp vibe-coding supabase next-js prompt-injection rls ai-securityإذا كانت قائمة التحقق هذه قد أنقذتك من نشر شيء محرج، فامنح المستودع نجمة. ثم أرسل الرابط إلى أي شخص في فريقك يستخدم Lovable أو v0 دون التفكير في هذه الأمور بعد.