الأمن والخصوصية — المرحلة 2
#تعريف المرحلة
- اسم المرحلة: منصة التواصل الأساسية MVP + Laravel/API/Web/Admin
- الأولوية: عالية — أول إصدار وظيفي قابل للاستخدام
- المدة التقديرية: الشهور 5–7 (12 أسبوعًا)
- هدف المرحلة: تحويل Alpha إلى Core Social MVP/Beta متكامل بإضافة العلاقات والخصوصية والبحث والحفظ والمشاركة والبلاغات والإدارة التشغيلية.
- بوابة الخروج: MVP Beta على Staging/Pilot محدود يجتاز UAT والأمن والأداء المتفق عليه، مع موقع كامل للميزات الاجتماعية الأساسية وتكامل مستقر للتطبيقات.
#التفاصيل
- منع IDOR عبر Policies وscoped queries واختبارات صلاحية سلبية لكل مورد.
- فحص uploads بنوع MIME حقيقي وحجم وامتداد ومسح برمجيات خبيثة ومنع SVG/HTML الخطر.
- حماية CSRF/XSS/SQLi/SSRF وCORS محدود وContent Security Policy للموقع.
- تشفير الأسرار والحقول الحساسة، تجزئة كلمات المرور الحديثة وعدم تسجيل tokens أو OTP.
- مراجعة أمنية قبل Pilot وإغلاق Critical/High أو قبولها رسميًا بخطة زمنية.
#ضوابط التنفيذ
- الأمن بوابة إصدار مستمرة وليس فحصًا أخيرًا.
- لا تُسجل كلمات مرور أو رموز أو محتوى خاص في logs/analytics.
#آلية العمل والتتبع
- تحويل البنود إلى Epics وStories لها مالك ومعيار قبول واعتماديات.
- مراجعة أسبوعية للتقدم والمخاطر والقرارات والتغييرات، وتحديث الوثائق مع الكود.
- عرض دوري على العميل في بيئة مشتركة، ثم توثيق الملاحظات وقرار القبول أو الإرجاع.
- منع إغلاق أي بند دون اختبار وأثر موثقين حسب طبيعته.
#أدلة الإنجاز المطلوبة
- Threat model، scan/pen-test reports، remediation evidence وrisk acceptance.
- نسخة مرقمة بتاريخ التسليم ومذكور فيها البيئة والإصدار.
- ربط العيوب أو الاستثناءات المفتوحة بمالك وموعد مستهدف.
#الاعتماديات والانتقال
- قبل البدء: إغلاق بوابة قبول المرحلة 1 أو توثيق استثناء رسمي.
- بعد الإنجاز: توفير مدخلات مستقرة للمرحلة 3 دون نقل دين حرج غير معلن.
#المسؤوليات
- مالك المنتج: اعتماد الأولوية والسلوك ومعايير القبول.
- القائد التقني: اعتماد التصميم الفني والمخاطر وقابلية التشغيل.
- الجودة والأمن: تقديم أدلة الاختبار وعدم وجود موانع إصدار.
- العميل: توفير القرارات والحسابات والمحتوى والموافقات في المواعيد المتفق عليها.