DevSecOps للشركات الناشئة: الحدّ الأدنى الذي لا نتنازل عنه
الأمان في الشركات الناشئة يتأخّر عادةً حتى الحادث الأول. هذه القائمة هي ما نُطبّقه في برمجيات الريادة الذكية من اليوم الأوّل في كل مشروع — صغيرًا كان أو كبيرًا — ولا يأخذ وقتًا يُذكر من الفريق.1. Secret hygieneلا أسرار ف…

الأمان في الشركات الناشئة يتأخّر عادةً حتى الحادث الأول. هذه القائمة هي ما نُطبّقه في برمجيات الريادة الذكية من اليوم الأوّل في كل مشروع — صغيرًا كان أو كبيرًا — ولا يأخذ وقتًا يُذكر من الفريق.
1. Secret hygiene
- لا أسرار في الـ repo. أبدًا. نستخدم Doppler/1Password + Git hooks تمنع الـ push.
- rotate كل 90 يومًا على الأقل للمفاتيح المشتركة.
- في الـ CI نستخدم
gitleaksعلى كل PR.
2. SCA (اعتمادات آمنة)
كل مشروع لديه dependabot + npm audit / composer audit في الـ CI. التنبيهات الحرجة تفتح issue تلقائيًا بدلاً من انتظار المطوّر.
3. SAST + Lint
- PHP: PHPStan level 6 + Pint.
- TypeScript: ESLint security plugin + tsc --noEmit.
- Docker: hadolint + trivy image scan.
4. OWASP ASVS — المستوى 2 كحدّ أدنى
ASVS Level 2 ليس «للمشاريع الكبيرة» — بل المعيار العملي لأي منتج يلمس بيانات عميل حقيقي. خصّص يومًا للمراجعة كل ربع.
نُركّز على: Authn/Authz، تشفير عند النقل والتخزين، سجلات تدقيق، وتقييد كل API بـ rate limit واضح.
5. Runtime
- Security headers عبر middleware (Next.js + Laravel).
- CSP مع nonce لكل طلب.
- WAF بسيط (Cloudflare) يُغلق البوتات منذ أول يوم.
6. DR + backups
نسخة احتياطية يومية مشفّرة + اختبار استرجاع شهري. المشروع الذي لم يُختبر فيه الاسترجاع ليس لديه نسخة احتياطية — لديه وهم.
خلاصة
DevSecOps ليس ميزانية منفصلة. هو طبقة عادات. إن طبّقتها من اليوم الأول، تدفع ثمنًا صغيرًا جدًا، وتتجنّب فواتير حوادث قد تطيح بالشركة كاملة.


