قائمة فحص أمنية قبل الإطلاق لتطبيقات الذكاء الاصطناعي المُولَّدة (Lovable، v0، Bolt، Cursor). 69 فحصًا تغطي Supabase RLS والمفاتيح المكشوفة وحقن التعليمات. الأنماط نفسها وراء CVE-2025-48757 (170 تطبيقًا) وتسريب Moltbook (1.5M رمز API).
قبل أن تغرد معلنًا إطلاقك، نفّذ هذه الفحوصات الـ69. إنها تطابق الأنماط الدقيقة وراء ثغرة Lovable RLS (CVE-2025-48757، أكثر من 170 تطبيقًا، 2025)، وتسريب Moltbook (1.5 مليون رمز API، فبراير 2026)، واختراق منصة Lovable في أبريل 2026 (الكود المصدري + مفاتيح الخدمة لمشاريع مستخدمين آخرين، تعرّضت لنحو 2.5 شهر).
تريد الحزمة الكاملة؟ 50 مهارة تدقيق، 15 ملف .cursorrules، إعداد MCP واحد + 4 وصفات CLI، 30 موجه مراجعة عدائية، 10 دراسات حالة. تثبيت في 5 دقائق. 10 دولارات فقط.
في تدقيق نُشر في أكتوبر 2025، فحصت Escape.tech 5,600 تطبيق حقيقي مولّد بالذكاء الاصطناعي عبر 14,600 أصل (المنهجية). وأبلغت عن 2,038 ثغرة حرجة، وأكثر من 400 سر مسرّب، و175 حالة تعرّض لبيانات شخصية (PII) عبر 1,400 من تلك التطبيقات (النتائج). جاءت الأسرار مباشرة من حزم الواجهة الأمامية: مفاتيح Stripe وOpenAI وSupabase موجودة في JavaScript من جانب العميل. لم يتحسن الوضع منذ ذلك الحين: أحصى تقرير GitGuardian لعام 2026 وجود 28.6 مليون سر جديد على GitHub العام في 2025 (زيادة 34% على أساس سنوي)، وارتفاع أسرار خدمات الذكاء الاصطناعي بنسبة 81%، وتسريب الالتزامات (commits) التي شارك في كتابتها وكلاء البرمجة للأسرار بمعدل يبلغ ضعف معدل البشر تقريبًا. هذه قائمة مرجعية من 69 بندًا محددًا وقابلًا للاختبار. كل بند يطابق نمط حادثة حقيقية. إذا استطعت تحديد كل البنود الـ69، فانشر. وإذا لم تستطع، فأصلح ما يعيقك.
ليست خدمة SaaS. وليست ماسحًا. إنها قائمة مسطحة تمر عليها قبل أن تدفع إلى الإنتاج.
أنت على بُعد 30 دقيقة من النشر. توقف. نفّذ هذا أولًا.
ثغرة Lovable RLS وحدها (CVE-2025-48757، 2025، CVSS 9.3) كشفت أكثر من 170 تطبيق إنتاج. وكشف Moltbook 1.5 مليون رمز API في فبراير 2026 — يمكن الاستعلام عنها بأمر curl واحد. لم تكن هذه حالات حافة. بل كانت عمليات إطلاق سائدة.
تجمّع هذه القائمة 69 بندًا محددًا وقابلًا للاختبار عبر المصادقة والأسرار وواجهات API وقواعد البيانات والواجهة الأمامية والذكاء الاصطناعي/LLM وأدوات الوكلاء والنشر. إذا لم تستطع تحديد كل البنود الـ69، فلا تنشر.
NEXT_PUBLIC_ ودقق في كل المتغيرات.git log --all -p | grep -i "api_key\|secret".*. الأصول المسموح بها مكتوبة بشكل ثابت ولا تتضمن localhost في بيئة الإنتاج.grep -r "service_role" src/. يجب أن يُرجع صفر نتائج في ملفات الواجهة الأمامية.auth.uid() أو team_id. لا يُرجع أي استعلام كل السجلات عبر كل المستخدمين.npm audit أو pnpm audit أو npx osv-scanner --lockfile=package-lock.json قبل الإطلاق — وتحقق من الإصدارات المحددة في KNOWN-VULNERABLE-VERSIONS.md، لأن npm audit يلتقط CVEs المنشورة وليس الحزم الخبيثة.