vibe-to-store — دقّق تطبيقك ونزّله على المتجرين

ملف رقمي
vibe-to-store — دقّق تطبيقك ونزّله على المتجرين
AI For Builders
🤝 هذا الملف برعاية

كورس AI For Builders

متوقفش عند استخدام الـ AI — اتعلم تبني بيه تطبيقات ومنتجات حقيقية وتطلقها لعملاء بيدفعوا.

1,999 جنيه 3,999 وفّر 50%
اعرف التفاصيل
تنزيل فوري وصول دائم
⚡ بعد الاشتراك سيُتاح الملف في حسابك دائمًا

عن هذا الملف

vibe-to-store عدّة مفتوحة المصدر بتغطّي المسافة اللي بتوقف أغلب الناس: من «التطبيق اشتغل على جهازي» لـ«التطبيق شغّال على جوجل بلاي والآب ستور».

هي اتنين Skills لـClaude Code: واحدة بتدقّق تطبيقك المبني بالـAI وتصلّح اللي فيه، والتانية بتجهّز ١٠٠٪ من ملف التقديم للمتجرين. بتشتغل على React Native و Expo و Flutter.

ليه محتاجها؟

كود الـAI بيشتغل — وده بالظبط سبب خطورته. الموديل بيحسّن لهدف واحد: كود يعدّي من أول مرة. وكل قيد أمني حقيقي (تخزين مشفّر، تثبيت شهادات، manifest صارم، فرض الصلاحيات على السيرفر) بيخلّي الكود يفشل بدري وقت التطوير — فالموديل بيلفّ حواليه. النتيجة تطبيق شكله تمام قدّامك وهو مليان ثقوب.

والأرقام مش تخمين — دي دراسات مقيسة على مشاريع GitHub حقيقية:

  • ٢٩.٥٪ من كود Python و٢٤.٢٪ من JavaScript المولَّد فيه ثغرة أمنية، عبر ٤٣ نوع ثغرة مختلف.
  • أعلى ثغرة مفردة بنسبة ١٨.١٥٪ هي العشوائية الضعيفة — يعني Math.random() لتوليد توكن.
  • التطبيقات المبنية بأدوات AI معرّضة بشكل خاص لسوء إعداد Firebase — المساعدين بيطلّعوا قواعد مفتوحة للعالم افتراضيًا.
  • ولما بتترجّع تحذيرات الفحص الأمني للموديل، بيصلّح ٥٥.٥٪ منها.

الرقم الأخير هو سبب وجود العدّة دي. الحلقة — فحص ← إرجاع النتيجة للموديل ← إصلاح ← تحقّق — هي كل الفكرة.

خرافتان العدّة مبنية على كسرهم

١. الحقن وقت البناء مش سرّية. react-native-config وreact-native-dotenv و--dart-define وEXPO_PUBLIC_ كلهم بيحطّوا نص صريح في التطبيق المبني. توثيق Expo بيقولها حرفيًا. أي مفتاح محتاج يفضل سرّي لازم يقعد على سيرفر والتطبيق يكلّمه عبر بروكسي — مفيش حل تاني.

٢. التعمية مش تشفير. flutter build --obfuscate بيغيّر أسماء الرموز بس. كل النصوص الثابتة — المفاتيح، الـendpoints، رسايل الخطأ — بتفضل مقروءة. ونفس الكلام على Hermes bytecode في React Native.

إيه اللي جوّه العدّة

🛡️ التدقيق (mobile-app-audit)

  • سكانر بـ~٩٠ فحص آلي على ١٥ قسم، بيكتشف الإطار لوحده، وبيندمج تلقائيًا مع gitleaks و mobsfscan و semgrep و npm audit و dart analyze.
  • ١٣٦ ثغرة موثّقة مربوطة بـOWASP Mobile Top 10 (2024) و MASVS v2.1 — كل واحدة بسطر كشف قابل للتنفيذ.
  • أنماط الكراش والتسريب واللاج وفقد الداتا على ١٠ محاور لـReact Native و Flutter.
  • منهجية بتصلّح فعليًا — مش بس بتبلّغ. وبقواعد صارمة: ممنوع الإصلاح بإسكات التحذير، وأي مفتاح اتشحن مرة يُعتبر محروق ولازم يتدوّر.

🚀 النشر (mobile-app-publish)

  • مرجعين كاملين لـGoogle Play وApp Store: الحسابات، الحواجز السارية، الأصول بمقاساتها بالبكسل، الاستمارات، والأوامر.
  • سكريبت بيولّد كل الأيقونات من صورة واحدة، وبيضبط السكرين شوتات على المقاس المطلوب بالظبط، وبيفحصها قبل الرفع.
  • برومبت جاهز للنسخ بيشتغل من غير ما تثبّت أي حاجة — أول حاجة بيخلّي Claude يعملها إنه يقولك التكلفة والوقت واللي مطلوب منك، قبل ما يلمس ملف.
  • قالب ورقة تسليم فيها كل قيمة هتتلصق في لوحة التحكّم جاهزة للنسخ.

كام هيكلّفني أنشر تطبيق؟

  • Google Play: ٢٥ دولار مرة واحدة — مش اشتراك.
  • Apple Developer: ٩٩ دولار سنويًا — لو وقف الاشتراك، التطبيق بينزل من المتجر.
  • ١٢ مختبِر × ١٤ يوم متواصلين — شرط على أي حساب Play شخصي اتعمل بعد نوفمبر ٢٠٢٣. مالوش تكلفة، بس مايتضغطش.

الجدول الواقعي: الآب ستور لوحده ٣–٧ أيام · جوجل بلاي بحساب شخصي جديد ٣–٤ أسابيع · الاتنين مع بعض: خطّط لشهر. البند اللي بيوقف الناس مش الفلوس — هو الـ١٤ يوم اختبار، وأغلبهم بيكتشفوه بعد ما يخلّصوا التطبيق.

الحواجز السارية دلوقتي

  • Play: targetSdk لازم يكون API 36 (Android 16) · صيغة AAB مش APK · شرط الـ١٢ مختبِر.
  • Apple: البناء لازم يكون بـXcode 26 / iOS 26 SDK — الأقدم بيترفض عند الرفع · استمارة التصنيف العمري الجديدة · إقرار وسائل التواصل (أحدث حاجز، مفروض من سبتمبر ٢٠٢٦، وناقص من أي دليل أقدم من كده) · ملف PrivacyInfo.xcprivacy.
  • الاتنين: لينك سياسة خصوصية شغّال · حذف الحساب من جوّه التطبيق + لينك ويب.

إزاي تستخدمها

تحمّلها، تنسخ الفولدرين في ~/.claude/skills/، وبعدها في Claude Code تقول «افحص التطبيق ده» أو «جهّزه للنشر» — والـskill بتشتغل لوحدها. أو من غير تثبيت خالص: تفتح ملف البرومبت وتنسخه وتلزقه جوّه فولدر تطبيقك.

كل حاجة بتشتغل محليًا على جهازك. مفيش داتا بتتبعت لأي حد. والمشروع مفتوح المصدر بالكامل برخصة MIT — تقدر تقرا كل سطر قبل ما تشغّله.

كل أرقام المتاجر متحقّقة من التوثيق الرسمي في ١٧ سبتمبر ٢٠٢٦، والـskills مبرمَجة تقول لـClaude يتأكّد أونلاين من المتغيّر لو عدّى أكتر من ٣ شهور.

أسئلة شائعة

إيه اللي بتاخده بالظبط لما تحمّل العدّة دي؟
اتنين Skills لـClaude Code بتتثبّت في ثواني. الأولى mobile-app-audit بتفحص تطبيقك (React Native / Expo / Flutter) بـ~٩٠ فحص آلي، وبتمسك الثغرات الأمنية والباجات وأسباب رفض المتاجر، وبتصلّحها فعليًا. التانية mobile-app-publish بتجهّز ١٠٠٪ من ملف التقديم للمتجرين: الأيقونات، السكرين شوتات بالمقاس الصح، نصوص المتجر، سياسة الخصوصية، واستمارات الخصوصية. ومعاهم مرجعين كاملين لـGoogle Play و App Store، وبرومبت جاهز للنسخ بيشتغل من غير ما تثبّت أي حاجة.
كام هيكلّفني أنشر تطبيق على جوجل بلاي والآب ستور؟
Google Play: ٢٥ دولار مرة واحدة (مش اشتراك). Apple Developer: ٩٩ دولار سنويًا — ولو وقف الاشتراك، تطبيقك بينزل من المتجر. دي كل التكلفة الإجبارية. بس فيه بند تاني مالوش تكلفة وبيوقف الناس فعلًا: أي حساب Google Play شخصي اتعمل بعد نوفمبر ٢٠٢٣ لازم يعدّي اختبار مغلق بـ١٢ مختبِر مستمرّين ١٤ يوم قبل ما يقدر ينشر. حسابات المؤسّسات معفاة، بس محتاجة رقم D-U-N-S وده لوحده ممكن ياخد ٣٠ يوم.
قد إيه بياخد وقت لحد ما التطبيق يبقى شغّال على المتجر؟
الآب ستور لوحده: ٣–٧ أيام — آبل بتخلّص ٩٠٪ من المراجعات خلال ٤٨ ساعة. جوجل بلاي بحساب مؤسّسة: ٣–٧ أيام. جوجل بلاي بحساب شخصي جديد: ٣–٤ أسابيع بسبب الـ١٤ يوم اختبار + ٧ أيام مراجعة للوصول للإنتاج. لو ناوي على الاتنين بحساب شخصي — خطّط لشهر. أغلب الناس بتكتشف الـ١٤ يوم دول بعد ما تخلّص التطبيق، وده بيأخّر الإطلاق شهر كامل.
ليه كود الـAI محتاج تدقيق أصلًا؟ هو شغّال تمام.
بالظبط عشان هو شغّال — وده سبب الخطورة. الموديل بيحسّن لهدف واحد: كود يعدّي من أول مرة. وكل قيد أمني حقيقي (تخزين مشفّر، تثبيت شهادات، manifest صارم، فرض صلاحيات على السيرفر) بيخلّي الكود يفشل بدري وقت التطوير — فالموديل بيلفّ حواليه. الأرقام مش تخمين: دراسة على مشاريع GitHub حقيقية لقت إن ٢٩.٥٪ من كود Python و٢٤.٢٪ من JavaScript المولَّد فيه ثغرة أمنية، عبر ٤٣ نوع ثغرة مختلف. وأعلى ثغرة مفردة (١٨.١٥٪) هي استخدام عشوائية ضعيفة — يعني Math.random() لتوليد توكن.
حطّيت مفاتيحي في ملف .env — يبقى آمن صح؟
لأ. دي أخطر خرافة في تطبيقات الموبايل. react-native-config وreact-native-dotenv و--dart-define وEXPO_PUBLIC_ كلهم بيحطّوا نص صريح في التطبيق المبني. توثيق Expo بيقولها حرفيًا: القيم دي هتبقى ظاهرة بنص صريح في تطبيقك المُجمَّع. وكمان --obfuscate في Flutter بيغيّر أسماء الرموز بس — كل النصوص الثابتة (المفاتيح، الـendpoints) بتفضل مقروءة. أي مفتاح محتاج يفضل سرّي لازم يقعد على سيرفر والتطبيق يكلّمه عبر بروكسي. العدّة دي بتمسك الحالات دي وبتشرح الحل المعماري الصح.
بيشتغل على React Native ولا Flutter؟
الاتنين. السكانر بيكتشف الإطار لوحده (React Native bare، Expo، أو Flutter) وبيشغّل الفحوص المناسبة ليه. المراجع فيها أنماط الفشل للاتنين بشكل منفصل — من useEffect من غير تنظيف وsetInterval من غير clearInterval في RN، لـAnimationController من غير dispose() وBuildContext بعد await في Flutter.
محتاج ماك عشان أنشر على الآب ستور؟
مش بالضرورة. تقدر تبني وترفع من ويندوز أو لينكس عبر EAS Build أو Codemagic — البناء بيحصل على ماك مستأجر في السحابة. اللي بتخسره فعلًا هو المحاكي والتشخيص الأصلي، وده بيبان لما المراجعة ترفضك بسبب كراش مش قادر تعيد إنتاجه. العدّة بتشرح الفرق ده بالتفصيل وبتقولك المسار المناسب لحالتك.
بيبعت أي داتا من كودي لحد؟
لأ. كله بيشتغل محليًا على جهازك. السكريبتات bash وPython عادية، والمراجع ملفات نصّية. حتى الأدوات الخارجية الاختيارية (gitleaks، semgrep، mobsfscan) بتشتغل offline. المشروع كمان مفتوح المصدر بالكامل على GitHub برخصة MIT — تقدر تقرا كل سطر قبل ما تشغّله.
قواعد المتاجر بتتغيّر — الأرقام دي هتفضل صح لحد إمتى؟
كل الأرقام متحقّقة من التوثيق الرسمي لجوجل وآبل في ١٧ سبتمبر ٢٠٢٦، ومتوسّمة بالتاريخ جوّه الملفات. وأهم من كده: الـskills نفسها مبرمَجة تقول لـClaude يتأكّد أونلاين من المتغيّر لو عدّى أكتر من ٣ شهور على التاريخ ده، وكل مرجع فيه قسم منفصل للحواجز السارية تبدأ منه. البحث كمان صحّح ٣ معلومات شايعة وغلط — زي خرافة إن سكرين شوتات التابلت بقت إجبارية للنشر على Play، وإن ضياع الـkeystore معناه موت التطبيق.
لازم أكون مبرمج محترف عشان أستخدمها؟
لأ. لو إنت بنيت تطبيق بـClaude أو Cursor وعايز تنزّله — دي بالظبط الحالة اللي العدّة اتعملت ليها. إنت بتقول لـClaude «افحص التطبيق ده» أو «جهّزه للنشر»، وهو بيمشي على المنهجية لوحده. الجزء الوحيد اللي محتاج قرار منك هو الحاجات اللي مينفعش حد يعملها بدالك: الدفع، الحسابات، وإقرارات الخصوصية القانونية — والعدّة بتفصّلهالك من أول رد.