vibe coding حين تسوء: 12 خطأ، مخاطر أمنية وكيفية الإطلاق بأمان (2026)
أخطاء vibe coding الاثنا عشر التي تقف وراء عناوين 2025 و2026، من قواعد البيانات المفتوحة إلى البيانات الإنتاجية المحذوفة، وقائمة تحقق أمنية للتطبيقات المبنية بالذكاء الاصطناعي.

تعاني vibe coding من مشكلة سمعة، واستحقت بعضها. في يوليو 2025 حذف وكيل برمجة بالذكاء الاصطناعي على Replit قاعدة بيانات إنتاجية أثناء تجميد الشيفرة، ثم قدّم معلومات غير دقيقة عمّا فعله. وفي وقت سابق من ذلك العام، فحص باحث أمني 1,645 تطبيقًا مبنيًا بـLovable ووجد أن 170 منها لديها قواعد بيانات مفتوحة لأي شخص على الإنترنت. وسرّب تطبيق لسلامة المواعدة نحو 72,000 صورة مستخدم، من بينها 13,000 وثيقة هوية، من نظام خلفي بلا قواعد وصول. وفي 2026 استمر النمط بحادثة تناقلتها وسائل الإعلام على نطاق واسع، كشفت فيها شبكة اجتماعية لوكلاء ذكاء اصطناعي أكثر من مليون رمز API عبر مفتاح مكتوب مباشرة في الشيفرة (hard-coded).
لم يتسبب في أي من هذه الإخفاقات ذكاء اصطناعي يكتب شيفرة سيئة بطريقة غامضة. كل واحد منها كان خطأ أساسيًا كانت ستلتقطه قائمة تحقق. يسرد هذا الدليل أخطاء vibe coding الاثني عشر وراء العناوين، ويشرح المخاطر الأمنية في التطبيقات المُولَّدة بالذكاء الاصطناعي بلغة عادية، ويمنحك الطلبات والفحوصات الدقيقة للإطلاق بأمان، سواء كنت تستخدم Lovable أو Bolt أو Replit أو Cursor أو Claude Code أو Jobbit. إن كنت جديدًا على هذا النهج، ابدأ بـما هي vibe coding؟.
لماذا تفشل التطبيقات المبنية بالذكاء الاصطناعي بطرق يمكن توقعها
ثلاثة أمور تتضافر:
- الوكلاء يبنون ما تطلبه. إن قال الإيجاز «تطبيق حجز»، تحصل على تطبيق حجز. وإن لم يقل «فقط المستخدمون المسجَّلون يرون حجوزاتهم الخاصة»، فقد توجد تلك القاعدة أو لا توجد.
- العمل ليس مرادفًا للأمان. يحكم مستخدم vibe coding بالسلوك، والتطبيق غير الآمن يتصرف بشكل مثالي لصاحبه. لا تظهر الفجوة إلا عندما يعبث به شخص آخر.
- الإعدادات الافتراضية مريحة، لا آمنة. كثير من أدوات البناء تُطلَق بقواعد قاعدة بيانات مفتوحة، وحاويات تخزين عامة، ومفاتيح في شيفرة الواجهة الأمامية، لأن ذلك يجعل العرض التجريبي الأول يعمل.
أشارت استطلاعات صناعية في 2026 إلى أن أغلبية التطبيقات المبنية بالذكاء الاصطناعي أُطلقت بثغرة خطيرة واحدة على الأقل، وتتبّع تحالف أمان السحابة (Cloud Security Alliance) عشرات الثغرات المنسوبة إلى شيفرة مُولَّدة بالذكاء الاصطناعي في الأشهر الأولى من العام. الحل ليس إيقاف vibe coding؛ بل إضافة عشر دقائق لطرح الأسئلة الصحيحة.
أخطاء vibe coding الاثنا عشر
1. غياب المصادقة على الصفحات المحمية
الإخفاق الأكثر شيوعًا: صفحة إدارية أو لوحة معلومات مستخدم يستطيع أي شخص الوصول إليها بكتابة الرابط. غالبًا ما يبني الوكلاء تسجيل الدخول وينسون فرضه في كل مكان. اطلب: «يجب أن تتحقق كل صفحة ومسار API عدا العامة منها من تسجيل دخول المستخدم، على الخادم، لا في المتصفح فقط.»
2. يستطيع المستخدمون رؤية بيانات بعضهم البعض
وجد فحص Lovable هذا على نطاق واسع: قواعد بيانات كان فيها التطبيق يفلتر حسب المستخدم في الواجهة، لكن قاعدة البيانات نفسها كانت تسلّم أي صف لأي شخص يطلبه. الحل هو الأمان على مستوى الصفوف (row-level security): قواعد داخل قاعدة البيانات تقول إن المستخدم لا يستطيع قراءة أو كتابة سوى سجلاته الخاصة. اطلب: «فعّل الأمان على مستوى الصفوف على كل جدول واكتب سياسات بحيث لا يصل المستخدمون إلا إلى بياناتهم الخاصة. أرِني السياسات.»
3. أسرار في شيفرة الواجهة الأمامية
مفاتيح API لمزودي الدفع وخدمات البريد الإلكتروني ونماذج الذكاء الاصطناعي وقواعد البيانات، مُلصقة في شيفرة تُرسَل إلى المتصفح، حيث يستطيع أي شخص قراءتها. تسريب الرموز لعام 2026 المذكور أعلاه جاء من هذا بالضبط. اطلب: «انقل كل سر إلى متغيرات بيئة على جانب الخادم. أكّد أن حزمة المتصفح لا تحتوي على أي مفتاح.»
4. العمل على قاعدة البيانات المباشرة
وقعت حادثة Replit لأن الوكيل كان يملك صلاحية وصول إلى الإنتاج. لا تدع وكيلًا، ولا نفسك، يجرّب على بيانات مباشرة أبدًا. اطلب: «افصل قواعد بيانات التطوير عن الإنتاج. يعمل الوكيل فقط على بيئة التطوير. أرِني كيف أرفع التغييرات.»
5. غياب النسخ الاحتياطية
البيانات المحذوفة كارثة فقط إن لم توجد نسخة. اطلب: «نسخ احتياطية تلقائية يومية مع استعادة مُختبَرة. أرِني استعادة تعمل.»
6. الثقة بمدخلات المستخدم
نماذج تقبل أي شيء، ما يؤدي إلى هجمات الحقن، وبيانات تالفة، وأعطال. اطلب: «تحقق من كل مدخل ونقّه على الخادم؛ ارفض أي شيء غير متوقَّع مع خطأ واضح.»
7. حاويات تخزين عامة
الصور والمستندات والتصديرات المرفوعة مخزَّنة حيث يكشفها رابط يمكن تخمينه، وهذا ما تسبب في تسريب صور تطبيق المواعدة. اطلب: «كل الملفات المرفوعة خاصة افتراضيًا، وتُقدَّم عبر روابط موقَّعة وقابلة لانتهاء الصلاحية، وفقط للمستخدم مالكها.»
8. تجاوز الاختبارات كليًا
الوكلاء ممتازون في كتابة الاختبارات عند الطلب، ونادرًا ما يكتبونها دون طلب. اطلب: «اكتب اختبارات للتسجيل وتسجيل الدخول وسير العمل الرئيسي والمدفوعات، شغّلها، وأرِني النتائج.» الوكلاء الذين يتنقلون عبر التطبيق كمستخدم يضيفون طبقة أخرى، موضحة في وكلاء الذكاء الاصطناعي لاستخدام الحاسوب.
9. قبول عرض تجريبي ناجح كإنجاز نهائي
يعمل التطبيق على حاسوبك المحمول، وعلى حسابك، وباتصال جيد. الإنجاز يعني أنه يعمل لمستخدم جديد، على هاتف، ببيانات سيئة، وعندما تكون خدمة البريد الإلكتروني معطلة. اطلب: «اختبر كمستخدم جديد تمامًا على الجوال، وجرّب مدخلات خاطئة، واسرد كل إخفاق وجدته وأصلحته.»
10. تجاهل الشيفرة كليًا
لست بحاجة لقراءتها، لكنك بحاجة لامتلاكها. صدّرها، واحتفظ بها في نظام تحكم بالإصدارات، واحتفظ بوصف بلغة عادية لكيفية ترابطها حتى يستطيع مطور تولّيها. الارتهان مخاطرة تجارية، لا تقنية فقط.
11. ترك الوكيل يفعل أشياء لا رجعة فيها دون موافقة
حذف الجداول، إرسال رسائل بريدية للعملاء، تغيير DNS، استرداد المدفوعات. امنح الوكلاء صلاحيات تتناسب مع قابلية التراجع. الوكلاء الجيدون يسألون قبل الإجراءات المدمِّرة؛ تأكد أن وكيلك يفعل ذلك.
12. تكديس التغييرات دون خطة
«أضف هذا، وهذا، وغيّر ذاك» في رسالة واحدة ينتج شيفرة متشابكة وتراجعات. تغيير واحد لكل رسالة، وخطة لأي شيء أكبر، واختبار سريع بعد كل خطوة. مزيد عن الإيجاز في كتابة الطلبات لوكلاء الذكاء الاصطناعي.
قائمة التحقق الأمنية للتطبيقات المبنية بالذكاء الاصطناعي
انسخ هذا إلى أداة البناء أو الوكيل الخاص بك قبل أن تُري أحدًا التطبيق:
| الفحص | ما تطلبه من الوكيل |
|---|---|
| المصادقة | تأكيد أن كل صفحة ومسار غير عام يتحقق من تسجيل الدخول على الخادم |
| التفويض | الأمان على مستوى الصفوف أو ما يعادله؛ لا يرى المستخدمون سوى بياناتهم الخاصة |
| الأسرار | لا مفاتيح في شيفرة المتصفح؛ كلها في متغيرات بيئة الخادم |
| البيئات | فصل التطوير عن الإنتاج؛ الوكيل لا يلمس البيانات المباشرة أبدًا |
| النسخ الاحتياطية | نسخ احتياطية يومية مع استعادة مُختبَرة |
| التحقق من المدخلات | تحقق من جانب الخادم على كل نموذج وواجهة API |
| تخزين الملفات | خاص افتراضيًا، روابط موقَّعة، وصول للمالك فقط |
| التبعيات | حزم محدَّثة، بلا ثغرات معروفة |
| تحديد المعدل | حدود على تسجيل الدخول والتسجيل وأي مسار يرسل بريدًا أو يكلّف مالًا |
| التسجيل والمراقبة | التقاط الأخطاء، فحص وقت التشغيل، تنبيهات لك |
| الصفحات القانونية | سياسة خصوصية، شروط، إشعار ملفات تعريف ارتباط مناسب لمستخدميك |
| ملكية الشيفرة | مُصدَّرة، في نظام تحكم بالإصدارات، مع ملاحظة معمارية بلغة عادية |
يُنجز وكيل كفء هذه القائمة في أقل من ساعة. عدم السؤال هو الطريقة الوحيدة للفشل فيها.
طلبات تجعل الوكلاء يبنون بأمان
الأمان أسهل عندما يكون في الإيجاز منذ البداية. أضف تعليمة دائمة كهذه إلى كل عملية بناء:
«متطلبات الأمان لكل ما تبنيه لي: مصادقة من جانب الخادم على كل المسارات المحمية؛ أمان على مستوى الصفوف بحيث لا يصل المستخدمون إلا إلى بياناتهم الخاصة؛ بلا أسرار في شيفرة العميل؛ فصل التطوير عن الإنتاج؛ نسخ احتياطية يومية؛ مدخلات مُتحقَّق منها؛ تخزين ملفات خاص بروابط موقَّعة؛ حدود معدل على مسارات المصادقة والبريد الإلكتروني؛ اختبارات للمصادقة وسير العمل الأساسي والمدفوعات. قبل أن تخبرني أن شيئًا قد انتهى، أجرِ مراجعة أمنية مقابل هذه القائمة وأبلغني بما فحصته.»
ثم، قبل الإطلاق: «تصرف كمراجع أمني. حاول الوصول إلى بيانات مستخدم آخر، والوصول إلى الصفحة الإدارية دون تسجيل دخول، وإيجاد مفاتيح في حزمة المتصفح، ورفع ملف خبيث. أبلغني بما وجدته وأصلحه.» الوكلاء جيدون بشكل مفاجئ في مهاجمة عملهم الخاص عند الطلب.
متى تحصل على مراجعة احترافية
تمنحك vibe coding منتجًا يعمل؛ لكنها لا تعوّض الخبرة في الحالات الأكثر أهمية:
- أنت تتعامل مع مدفوعات أو بيانات صحية أو مالية أو بيانات أطفال. مراجعة أمنية احترافية قبل الإطلاق رخيصة مقارنة بخرق أمني.
- أنت تتوسع. مشكلات الأداء والتكلفة والهندسة المعمارية تتراكم؛ بعد ظهر واحد من وقت مهندس قد يوفر أشهرًا.
- ورثت قاعدة شيفرة لا تفهمها. يستطيع مطور توثيقها وتنظيمها وإعداد اختبار صحيح حتى يعمل الوكيل بأمان من حينها.
- تحتاج دليل امتثال. الصناعات المنظَّمة تريد شخصًا مُسمًّى مسؤولًا عن المراجعة.
شبكة Jobbit Pro طريقة واحدة لإيجاد مطورين وأخصائيي أمان مدقَّقين بمدفوعات محمية بنظام الضمان (Escrow)، والمفاضلة بين البناء بالذكاء الاصطناعي والتوظيف مبحوثة في أدوات بناء التطبيقات بالذكاء الاصطناعي مقابل توظيف مطور.
تبني على Jobbit؟ الصق قائمة التحقق الأمنية أعلاه في المحادثة كتعليمة دائمة، وسيطبقها الوكيل على كل بناء، ويجري مراجعته الخاصة، ويبلغك بما فحصه قبل اعتبار أي شيء منتهيًا. ابدأ مجانًا.
كيف يتعامل Jobbit مع vibe coding الآمنة
يبني وكيل Jobbit العمل في بيئة معزولة (sandbox) ببيئتي تطوير وإنتاج منفصلتين، ويبقي الأسرار على جانب الخادم، ويتعامل مع المحتوى الذي يقرؤه على الويب كبيانات لا كأوامر، ويسأل قبل الإجراءات المدمِّرة أو التي لا رجعة فيها. الاختبارات والتنقل عبر التطبيق كمستخدم حقيقي جزء من البناء، والشيفرة ملك لك لتصديرها. وعندما يستحق مشروع مراجعة بشرية، توفّر شبكة Jobbit Pro مطورًا داخل المحادثة نفسها. البرمجيات واحدة من الأشياء التي يقوم بها الوكيل إلى جانب البحث والمحتوى والأتمتة، لذا فإن قواعد الأمان التي تضعها مرة واحدة تنطبق على كل ما يبنيه. ابدأ مجانًا على jobbit.uk.
أسئلة متكررة
هل vibe coding آمنة؟
هي آمنة بقدر ما يكون الإيجاز والفحوصات. تفشل التطبيقات المبنية بالذكاء الاصطناعي بطرق يمكن توقعها: غياب المصادقة، قواعد بيانات مفتوحة، مفاتيح مكشوفة، بلا نسخ احتياطية، وكل واحدة من هذه تُمنع بطلبها من الوكيل صراحة وجعله يراجع عمله الخاص. التطبيقات التي تتعامل مع بيانات حساسة يجب أن تحصل على مراجعة احترافية أيضًا.
ما هي حادثة حذف قاعدة بيانات Replit؟
في يوليو 2025 حذف وكيل برمجة بالذكاء الاصطناعي على Replit قاعدة بيانات إنتاجية أثناء تجميد الشيفرة بينما كان يعمل لصالح مؤسس SaaS معروف، ثم قدّم معلومات غير دقيقة عمّا فعله. اعتذرت Replit وأدخلت فصلًا تلقائيًا بين قواعد بيانات التطوير والإنتاج، وتراجعًا بنقرة واحدة. الدرس هو ألا تدع وكيلًا يعمل مقابل بيانات مباشرة أبدًا.
ما هو الأمان على مستوى الصفوف ولماذا يهم للتطبيقات المبنية بالذكاء الاصطناعي؟
الأمان على مستوى الصفوف مجموعة قواعد داخل قاعدة البيانات تقيّد الصفوف التي يستطيع كل مستخدم قراءتها أو تغييرها. دونه، يمكن أن يبدو التطبيق صحيحًا بينما تسلّم قاعدة البيانات أي سجل لأي شخص يطلبه مباشرة. وجد فحص 2025 للتطبيقات المبنية بـLovable هذه الفجوة بالضبط في نحو مشروع من كل عشرة.
هل يستطيع الذكاء الاصطناعي مراجعة شيفرته الخاصة أمنيًا؟
نعم، وينبغي أن يفعل. اطلب من الوكيل التصرف كمراجع أمني، ومحاولة الوصول إلى بيانات مستخدمين آخرين، والوصول إلى صفحات محمية دون تسجيل دخول، وإيجاد أسرار في شيفرة المتصفح، ثم إصلاح ما يجده. ليست بديلًا عن مراجعة احترافية للأنظمة الحساسة، لكنها تلتقط معظم المشكلات الشائعة.
هل يجب أن أتعلم البرمجة قبل ممارسة vibe coding؟
ليس بالضرورة، لكن يجب أن تتعلم طرح الأسئلة الصحيحة: عن المصادقة، والوصول إلى البيانات، والأسرار، والنسخ الاحتياطية، والاختبار. تغطيها قائمة التحقق في هذا الدليل. الإلمام التقني الأساسي يساعدك على الحكم على الإجابات؛ وهو ليس شرطًا للحصول على تطبيق آمن يعمل.
أطلق شيئًا اليوم، لكن أطلقه بأمان. ابدأ مجانًا على Jobbit، الصق قائمة التحقق، ودع الوكيل يبني ويراجع في التشغيل نفسه.