الثقة
مستويات الاختبار الـ13
يُثبت Avalyz ما رآه، ولا يعِد بما سواه. إليك، مستوى بمستوى، ما يُفحص اليوم، ومدى نضجه، وما يتيح الذهاب أبعد.
ماذا يعني النضج
- متين : يُفحص بعمق في كل اختبار.
- فعلي، سلبي : فحوص فعلية، تتم بقراءة إجابات الموقع، دون أي هجوم.
- فعلي مع حساب اختبار : فعلي ما إن تعطي حساب اختبار.
- جزئي : يُفحص جزء منه فقط: والتفصيل يبيّن أيّ جزء.
- جرد فقط : يُرصد الموجود ويُعدّ، ولا يُشغَّل شيء.
المستويات الـ13
| المستوى | ما يُفحص | النضج | للذهاب أبعد |
|---|---|---|---|
| تحليل الشيفرة | في شيفرة مستودعك: أسرار منسيّة، وتبعيات بها ثغرة معروفة (قاعدة osv.dev العامة)، وشيفرة خطرة. | جزئي | أعطِ عنوان مستودعك (الوضعان القياسي والكامل). لا يُشغَّل بعدُ فحص الأنواع ولا ESLint. |
| الاختبارات الوحدوية | تُرصد اختباراتك الوحدوية وتُعدّ في مستودعك. ولا تُشغَّل. | جرد فقط | عنوان المستودع: جرد. تشغيل اختباراتك غير متاح بعد. |
| اختبارات المكوّنات | تُرصد اختبارات مكوّناتك (Storybook وTesting Library) وتُعدّ. ولا تُشغَّل. | جرد فقط | عنوان المستودع: جرد. تشغيل اختباراتك غير متاح بعد. |
| واجهة البرمجة (API) | استدعاءات صفحاتك لواجهتها البرمجية: أخطاء الخادم والبطء حين يتكرران؛ ووصف OpenAPI إن كان منشورًا. | جزئي | انشر وصف OpenAPI لواجهتك البرمجية: يقرؤه Avalyz. |
| أمان البيانات | خدمات البيانات في تطبيقك (Supabase وFirebase) المرصودة في الصفحة، وما تنشره الصفحة عنها. | جزئي | وسم الملكية: يقرأ Avalyz قاعدة بياناتك بالمفتاح العام للصفحة، قراءةً فقط، للتحقق من أنها لا تسلّم شيئًا لزائر مجهول. |
| المسارات حسب الدور | مع حساب اختبار: تسجيل الدخول، ثم استكشاف الصفحات بعد الدخول. تُرصد المسارات حسب الدور، ولا تُنفَّذ. | فعلي مع حساب اختبار | أعطِ حساب اختبار: تسجيل الدخول هو النموذج الوحيد المُرسَل. |
| قواعد العمل | القواعد المستخلصة من وصف تطبيقك (الحدود والحالات والمبالغ)، مقارنةً بالشاشات التي رُئيت أثناء الاختبار. | جزئي | صِف تطبيقك عبر «من فكرتك» (عرضا Pro والفريق). |
| أمان التطبيق | ترويسات الأمان، والملفات الحساسة المتروكة متاحة للعموم، وملف security.txt، والمعامل المُعاد كما هو، وإعادة التوجيه المفتوحة، وتسريب الإصدارات. تحليل سلبي دون أي هجوم. | فعلي، سلبي | لا شيء تفعله: يُفحص في كل اختبار. وليس اختبار اختراق. |
| الأداء | مؤشرات Core Web Vitals (LCP وCLS وTTFB)، ووزن الصفحات، وملف الهاتف على شبكة بطيئة، وحمل خفيف. | متين | وسم الملكية: اختبار حمل متدرّج (10، 25، 50 زيارات متزامنة للصفحة الرئيسية). |
| إمكانية الوصول | عيوب سهولة الوصول مربوطة بمعايير WCAG 2.2 وRGAA 4.1. | متين | لا شيء تفعله: يُفحص في كل اختبار. وليس تدقيق مطابقة RGAA. |
| المظهر واللغات | التخطيط على الحاسوب والهاتف، ولقطات الشاشة، والمقارنة مع المرور السابق، واللغات. | متين | لا شيء تفعله: يُفحص في كل اختبار. |
| الصمود | ما يفعله تطبيقك دون اتصال، وعلى شبكة بطيئة، وحين تفشل واجهته البرمجية، في متصفح حقيقي. | متين | لا شيء تفعله: يُفحص في كل اختبار. |
| المطابقة | سياسة الخصوصية، والبيانات القانونية، وملفات تعريف الارتباط المودَعة قبل الموافقة، وشريط الموافقة. | فعلي، سلبي | لا شيء تفعله: يُفحص في كل اختبار. وليس رأيًا قانونيًا. |
ما يبقى خارج النطاق
- اختبارات الاختراق وأي شكل من أشكال الهجوم: لا يقوم بها Avalyz.
- تشغيل شيفرتك واختباراتك: اليوم تُقرأ وتُعدّ، ولا تُشغَّل.
- المسارات حسب الدور منفَّذةً من البداية إلى النهاية: تُرصد ولا تُنفَّذ.
- تدقيق مطابقة RGAA أو رأي قانوني.
- ما لم يره الاختبار: يذكر التقرير ما لم يُختبر.