كود كتبه الذكاء الاصطناعي: قائمة مراجعة أمنية قبل ما يوصل للإنتاج
قائمة مراجعة عملية للكود المولَّد بالذكاء الاصطناعي: الأسرار المكشوفة، الحزم الوهمية، التحقق من المدخلات، الصلاحيات، والاختبارات، مع طريقة شغل آمنة مع وكلاء البرمجة.
الكود اللي يكتبه الذكاء الاصطناعي عنده ميزة خطيرة: يبدو مقنعاً. مرتب، معلّق عليه، أسماء متغيراته جميلة، ويشتغل من أول تجربة. وهذا بالضبط اللي يخلي الناس توافق عليه بدون ما تقرأه. الكود القبيح يدفعك تراجعه، الكود الجميل يدفعك تثق فيه. والثقة بدون مراجعة هي أول ثغرة.
ليش يحتاج مراجعة خاصة؟
- يحسّن للمهمة المطلوبة حرفياً: طلبت «خلّ النموذج يحفظ» فيحفظ، بدون ما يسأل «مين مسموح له يحفظ؟».
- يتعلم من كود عام فيه أنماط قديمة أو غير آمنة.
- قد يقترح مكتبة باسم معقول لكنها غير موجودة، أو قديمة، أو باسم قريب من مكتبة مشهورة.
- لما يحاول يصلح اختباراً فاشلاً، قد يعدّل الاختبار بدل الكود.
- في وكلاء البرمجة، ممكن ينفذ أوامر أو يقرأ ملفات حساسة لو الصلاحيات واسعة.
القائمة: الأسرار والإعدادات
- لا مفاتيح API أو كلمات مرور مكتوبة في الكود — حتى «مؤقتاً».
- ملفات .env في .gitignore وما انرفعت في أي commit.
- المفاتيح اللي تُستخدم في الواجهة الأمامية أو التطبيق مفاتيح عامة مقيدة، مو مفاتيح خادم.
- وضع التصحيح (debug) مغلق في الإنتاج، ورسائل الخطأ لا تكشف تفاصيل داخلية.
القائمة: المدخلات والبيانات
- كل مدخل من المستخدم يُتحقق منه على الخادم، مو في الواجهة فقط.
- استعلامات قاعدة البيانات مُعلَّمة، لا دمج نصوص.
- عرض المحتوى اللي أدخله المستخدم مُهرَّب لمنع XSS.
- رفع الملفات: التحقق من النوع والحجم، والتخزين خارج مسار التنفيذ.
- لا يُرجع الـ API حقولاً أكثر من اللازم (كلمات مرور مشفرة، بيانات داخلية).
القائمة: الصلاحيات
هذي أكثر منطقة يخطئ فيها الكود المولَّد، لأنها غالباً ما تُذكر في الطلب. لكل endpoint أو شاشة، اسأل: هل يتحقق إن المستخدم مسجل؟ هل يتحقق إن هذا السجل يخصه هو؟ لو غيّرت رقم الطلب في الرابط، هل أشوف طلب غيري؟ ولو تستخدم Supabase أو Firebase، هل قواعد الوصول مفعلة فعلاً ومختبرة، مو مفتوحة للتجربة ونُسيت؟
وقبل ما تعتمد أي حزمة أضافها الذكاء الاصطناعي للمشروع، اسأل:
- كل حزمة جديدة: هل موجودة فعلاً في السجل الرسمي؟ هل الاسم مطابق تماماً؟
- هل هي مُصانة ولها استخدام واسع، أو مهجورة؟
- هل فعلاً تحتاجها، أو كان يكفي عشرة أسطر؟
- شغّل أداة فحص الثغرات المعروفة للاعتماديات.
القائمة: الاختبارات
لو الذكاء الاصطناعي كتب الكود والاختبار، الاختبار ممكن يختبر اللي الكود يسويه، مو اللي المفروض يسويه. راجع الاختبارات كأنها مواصفات: هل تغطي حالة الرفض؟ المستخدم غير المصرح؟ المدخلات الفارغة والعدائية؟ وراقب أي diff يعدّل اختباراً موجوداً — اسأل ليش.
طريقة شغل آمنة مع وكلاء البرمجة
- فرع منفصل لكل مهمة، ولا دفع مباشر للفرع الرئيسي.
- صلاحيات الوكيل: امنع قراءة ملفات الأسرار، واطلب موافقة على الأوامر الحساسة.
- راجع الـ diff كامل، سطراً سطراً في الملفات الحساسة (المصادقة، الدفع، الصلاحيات).
- اطلب من نموذج أو وكيل منفصل مراجعة أمنية للتغييرات — عين ثانية تلقط أشياء.
- فحوصات آلية في CI: الأنواع، الاختبارات، فحص الأسرار، فحص الاعتماديات.
لو ما تبرمج: أسئلة تسألها لمن سلّمك المشروع
كثير أصحاب مشاريع يستلمون تطبيقاً أو موقعاً يعرفون إنه انكتب بمساعدة الذكاء الاصطناعي، وما عندهم خبرة يقرؤون الكود. ما تحتاج تكون مبرمجاً عشان تسأل الأسئلة الصح:
- وين تُخزن مفاتيح الخدمات الخارجية، وهل فيه أحد غيرك يقدر يشوفها؟
- لو سجلت بحسابين مختلفين، هل يقدر الأول يشوف بيانات الثاني بأي طريقة؟
- هل فيه اختبارات آلية، وتقدر تريني تشتغل؟
- وش المكتبات الخارجية المستخدمة، وليش كل واحدة؟
- هل انعملت مراجعة أمنية، ومين سواها؟
- هل الكود ومفاتيح الحسابات مسجلة باسمي أنا؟
المنفّذ المحترف يجاوب على هذي الأسئلة بوضوح وبدون انزعاج. التردد أو الإجابات العامة إشارة إنك تحتاج مراجعة مستقلة قبل الإطلاق.
في منصة أزهل الرقمية نستخدم أدوات الذكاء الاصطناعي لتسريع التنفيذ، لكن كل تغيير يمر بمراجعة بشرية قبل التسليم، والكود في النهاية ملك العميل. لو عندك مشروع كُتب بالذكاء الاصطناعي وتبي مراجعة قبل الإطلاق، تواصل معنا على واتساب.
جاهز تبدأ مشروعك مع أزهل؟
تواصل معنا الحين، وخلنا نطلّع فكرتك على أرض الواقع.
مقالات ذات صلة
كل المقالاتTikTok تطلق Symphony Agent وأشكال إعلانية جديدة لبراندات الشرق الأوسط
أعلنت TikTok في يونيو ٢٠٢٦ خلال Cannes Lions عن Symphony Agent لأتمتة الحملات وأشكال إعلانية مثل Logo Takeover و Search Hubs لبراندات الشرق الأوسط. وش تستفيد منها فعلاً؟
اقرأ المقالسناب شات تطلق Unified Attribution عالمياً: قياس إعلانات التطبيقات صار أوضح
أتاحت Snapchat ميزة Unified Attribution لكل معلني التطبيقات عالمياً في أغسطس ٢٠٢٦ بالتكامل مع AppsFlyer و Adjust. وش تعني لحملات تطبيقك في السعودية والخليج؟
اقرأ المقالتحديث أسعار WhatsApp Business Platform في يوليو ٢٠٢٦: وش تغيّر ووش بقي مجاني؟
حدّثت Meta أسعار رسائل WhatsApp Business Platform في يوليو ٢٠٢٦ لعدة أسواق منها قطر، مع تغييرات أخرى في أكتوبر. كيف تحسب تكلفة رسائل عملك وتخفّضها بذكاء؟
اقرأ المقال