المدخلاتInputs
كل مدخل من المستخدم يجب أن يُتحقق منه في الخادم لا في الواجهة فقط. التحقق في الواجهة يُتجاوز بسهولة.Every user input must be validated on the server, not only in the interface. Interface validation is easily bypassed.
الصلاحياتPermissions
التطبيق يجب أن يتحقق من الصلاحية عند كل طلب، لا عند تسجيل الدخول فقط. الاعتماد على إخفاء الزر ليس ضابطاً.The application should check authorisation on every request, not only at login. Relying on hiding a button is not a control.
الأسرارSecrets
مفاتيح الواجهات وكلمات مرور قواعد البيانات لا تُوضع في كود التطبيق. من يقرأ الكود يقرأ السر.API keys and database passwords do not belong in application code. Whoever reads the code reads the secret.
التبعياتDependencies
المكتبات المستخدمة تحتاج تحديثاً ومتابعة ثغرات. مشروع يستخدم مكتبة مهجورة يورث ثغراتها كلها.Used libraries need updating and vulnerability tracking. A project using an abandoned library inherits all its vulnerabilities.
البياناتData
ما يُخزَّن، وأين، ولمدة كم؟ تخزين ما لا تحتاجه مخاطرة بلا مقابل. التشفير مطلوب للبيانات الحساسة.What is stored, where, and for how long? Storing what you do not need is risk without benefit. Encryption is required for sensitive data.
الفحص قبل النشرPre-release testing
مراجعة كود، فحص ثغرات، واختبار اختراق للتطبيقات المكشوفة. الفحص بعد الإطلاق يكشف ما كشفه غيرك أولاً.Code review, vulnerability scanning, and penetration testing for exposed applications. Post-launch testing reveals what someone else found first.

