الأمن والخصوصية — المرحلة 1
#تعريف المرحلة
- اسم المرحلة: الاستكشاف + المعمارية + UI/UX + الأساس التقني
- الأولوية: حرجة — لا يبدأ البناء الوظيفي قبل اعتمادها
- المدة التقديرية: الشهور 1–4 (16 أسبوعًا)
- هدف المرحلة: تحويل الرؤية إلى منتج قابل للتنفيذ وتسليم نسخة Alpha مرئية وعاملة تشمل الموقع وتطبيق Android/iOS وBackend Laravel ولوحة إدارة أولية.
- بوابة الخروج: نسخة Alpha على Staging يمكن للعميل تجربتها: تسجيل ودخول، ملف شخصي، تغذية، منشورات نص/صورة، إعجاب وتعليق أساسي، مع تصميم معتمد وبنية واختبارات وتسليم عرض رسمي.
#التفاصيل
- إعداد Threat Model يغطي انتحال الهوية، الاستيلاء على الحساب، إساءة الرفع، السبام، التحرش وتسريب البيانات.
- تصنيف البيانات وتحديد تشفير النقل والتخزين وإدارة الأسرار والمفاتيح ودورانها.
- سياسات كلمة المرور وOTP وMFA الاختياري وإلغاء الجلسات ومحدودية المحاولات وCAPTCHA القابل للتفعيل.
- تحديد متطلبات OWASP ASVS وMASVS وقائمة فحص أمنية لكل Pull Request وإصدار.
- صياغة متطلبات الخصوصية والموافقة والتصدير والحذف والاحتفاظ وسجل معالجة البيانات.
#ضوابط التنفيذ
- الأمن بوابة إصدار مستمرة وليس فحصًا أخيرًا.
- لا تُسجل كلمات مرور أو رموز أو محتوى خاص في logs/analytics.
#آلية العمل والتتبع
- تحويل البنود إلى Epics وStories لها مالك ومعيار قبول واعتماديات.
- مراجعة أسبوعية للتقدم والمخاطر والقرارات والتغييرات، وتحديث الوثائق مع الكود.
- عرض دوري على العميل في بيئة مشتركة، ثم توثيق الملاحظات وقرار القبول أو الإرجاع.
- منع إغلاق أي بند دون اختبار وأثر موثقين حسب طبيعته.
#أدلة الإنجاز المطلوبة
- Threat model، scan/pen-test reports، remediation evidence وrisk acceptance.
- نسخة مرقمة بتاريخ التسليم ومذكور فيها البيئة والإصدار.
- ربط العيوب أو الاستثناءات المفتوحة بمالك وموعد مستهدف.
#الاعتماديات والانتقال
- قبل البدء: اعتماد ميثاق المشروع وتوفر أصحاب القرار.
- بعد الإنجاز: توفير مدخلات مستقرة للمرحلة 2 دون نقل دين حرج غير معلن.
#المسؤوليات
- مالك المنتج: اعتماد الأولوية والسلوك ومعايير القبول.
- القائد التقني: اعتماد التصميم الفني والمخاطر وقابلية التشغيل.
- الجودة والأمن: تقديم أدلة الاختبار وعدم وجود موانع إصدار.
- العميل: توفير القرارات والحسابات والمحتوى والموافقات في المواعيد المتفق عليها.