vibe-to-store — دقّق تطبيقك ونزّله على المتجرين
كورس AI For Builders
متوقفش عند استخدام الـ AI — اتعلم تبني بيه تطبيقات ومنتجات حقيقية وتطلقها لعملاء بيدفعوا.
عن هذا الملف
vibe-to-store عدّة مفتوحة المصدر بتغطّي المسافة اللي بتوقف أغلب الناس: من «التطبيق اشتغل على جهازي» لـ«التطبيق شغّال على جوجل بلاي والآب ستور».
هي اتنين Skills لـClaude Code: واحدة بتدقّق تطبيقك المبني بالـAI وتصلّح اللي فيه، والتانية بتجهّز ١٠٠٪ من ملف التقديم للمتجرين. بتشتغل على React Native و Expo و Flutter.
ليه محتاجها؟
كود الـAI بيشتغل — وده بالظبط سبب خطورته. الموديل بيحسّن لهدف واحد: كود يعدّي من أول مرة. وكل قيد أمني حقيقي (تخزين مشفّر، تثبيت شهادات، manifest صارم، فرض الصلاحيات على السيرفر) بيخلّي الكود يفشل بدري وقت التطوير — فالموديل بيلفّ حواليه. النتيجة تطبيق شكله تمام قدّامك وهو مليان ثقوب.
والأرقام مش تخمين — دي دراسات مقيسة على مشاريع GitHub حقيقية:
- ٢٩.٥٪ من كود Python و٢٤.٢٪ من JavaScript المولَّد فيه ثغرة أمنية، عبر ٤٣ نوع ثغرة مختلف.
- أعلى ثغرة مفردة بنسبة ١٨.١٥٪ هي العشوائية الضعيفة — يعني
Math.random()لتوليد توكن. - التطبيقات المبنية بأدوات AI معرّضة بشكل خاص لسوء إعداد Firebase — المساعدين بيطلّعوا قواعد مفتوحة للعالم افتراضيًا.
- ولما بتترجّع تحذيرات الفحص الأمني للموديل، بيصلّح ٥٥.٥٪ منها.
الرقم الأخير هو سبب وجود العدّة دي. الحلقة — فحص ← إرجاع النتيجة للموديل ← إصلاح ← تحقّق — هي كل الفكرة.
خرافتان العدّة مبنية على كسرهم
١. الحقن وقت البناء مش سرّية. react-native-config وreact-native-dotenv و--dart-define وEXPO_PUBLIC_ كلهم بيحطّوا نص صريح في التطبيق المبني. توثيق Expo بيقولها حرفيًا. أي مفتاح محتاج يفضل سرّي لازم يقعد على سيرفر والتطبيق يكلّمه عبر بروكسي — مفيش حل تاني.
٢. التعمية مش تشفير. flutter build --obfuscate بيغيّر أسماء الرموز بس. كل النصوص الثابتة — المفاتيح، الـendpoints، رسايل الخطأ — بتفضل مقروءة. ونفس الكلام على Hermes bytecode في React Native.
إيه اللي جوّه العدّة
🛡️ التدقيق (mobile-app-audit)
- سكانر بـ~٩٠ فحص آلي على ١٥ قسم، بيكتشف الإطار لوحده، وبيندمج تلقائيًا مع gitleaks و mobsfscan و semgrep و npm audit و dart analyze.
- ١٣٦ ثغرة موثّقة مربوطة بـOWASP Mobile Top 10 (2024) و MASVS v2.1 — كل واحدة بسطر كشف قابل للتنفيذ.
- أنماط الكراش والتسريب واللاج وفقد الداتا على ١٠ محاور لـReact Native و Flutter.
- منهجية بتصلّح فعليًا — مش بس بتبلّغ. وبقواعد صارمة: ممنوع الإصلاح بإسكات التحذير، وأي مفتاح اتشحن مرة يُعتبر محروق ولازم يتدوّر.
🚀 النشر (mobile-app-publish)
- مرجعين كاملين لـGoogle Play وApp Store: الحسابات، الحواجز السارية، الأصول بمقاساتها بالبكسل، الاستمارات، والأوامر.
- سكريبت بيولّد كل الأيقونات من صورة واحدة، وبيضبط السكرين شوتات على المقاس المطلوب بالظبط، وبيفحصها قبل الرفع.
- برومبت جاهز للنسخ بيشتغل من غير ما تثبّت أي حاجة — أول حاجة بيخلّي Claude يعملها إنه يقولك التكلفة والوقت واللي مطلوب منك، قبل ما يلمس ملف.
- قالب ورقة تسليم فيها كل قيمة هتتلصق في لوحة التحكّم جاهزة للنسخ.
كام هيكلّفني أنشر تطبيق؟
- Google Play: ٢٥ دولار مرة واحدة — مش اشتراك.
- Apple Developer: ٩٩ دولار سنويًا — لو وقف الاشتراك، التطبيق بينزل من المتجر.
- ١٢ مختبِر × ١٤ يوم متواصلين — شرط على أي حساب Play شخصي اتعمل بعد نوفمبر ٢٠٢٣. مالوش تكلفة، بس مايتضغطش.
الجدول الواقعي: الآب ستور لوحده ٣–٧ أيام · جوجل بلاي بحساب شخصي جديد ٣–٤ أسابيع · الاتنين مع بعض: خطّط لشهر. البند اللي بيوقف الناس مش الفلوس — هو الـ١٤ يوم اختبار، وأغلبهم بيكتشفوه بعد ما يخلّصوا التطبيق.
الحواجز السارية دلوقتي
- Play: targetSdk لازم يكون API 36 (Android 16) · صيغة AAB مش APK · شرط الـ١٢ مختبِر.
- Apple: البناء لازم يكون بـXcode 26 / iOS 26 SDK — الأقدم بيترفض عند الرفع · استمارة التصنيف العمري الجديدة · إقرار وسائل التواصل (أحدث حاجز، مفروض من سبتمبر ٢٠٢٦، وناقص من أي دليل أقدم من كده) · ملف
PrivacyInfo.xcprivacy. - الاتنين: لينك سياسة خصوصية شغّال · حذف الحساب من جوّه التطبيق + لينك ويب.
إزاي تستخدمها
تحمّلها، تنسخ الفولدرين في ~/.claude/skills/، وبعدها في Claude Code تقول «افحص التطبيق ده» أو «جهّزه للنشر» — والـskill بتشتغل لوحدها. أو من غير تثبيت خالص: تفتح ملف البرومبت وتنسخه وتلزقه جوّه فولدر تطبيقك.
كل حاجة بتشتغل محليًا على جهازك. مفيش داتا بتتبعت لأي حد. والمشروع مفتوح المصدر بالكامل برخصة MIT — تقدر تقرا كل سطر قبل ما تشغّله.
كل أرقام المتاجر متحقّقة من التوثيق الرسمي في ١٧ سبتمبر ٢٠٢٦، والـskills مبرمَجة تقول لـClaude يتأكّد أونلاين من المتغيّر لو عدّى أكتر من ٣ شهور.
أسئلة شائعة
إيه اللي بتاخده بالظبط لما تحمّل العدّة دي؟
mobile-app-audit بتفحص تطبيقك (React Native / Expo / Flutter) بـ~٩٠ فحص آلي، وبتمسك الثغرات الأمنية والباجات وأسباب رفض المتاجر، وبتصلّحها فعليًا. التانية mobile-app-publish بتجهّز ١٠٠٪ من ملف التقديم للمتجرين: الأيقونات، السكرين شوتات بالمقاس الصح، نصوص المتجر، سياسة الخصوصية، واستمارات الخصوصية. ومعاهم مرجعين كاملين لـGoogle Play و App Store، وبرومبت جاهز للنسخ بيشتغل من غير ما تثبّت أي حاجة.كام هيكلّفني أنشر تطبيق على جوجل بلاي والآب ستور؟
قد إيه بياخد وقت لحد ما التطبيق يبقى شغّال على المتجر؟
ليه كود الـAI محتاج تدقيق أصلًا؟ هو شغّال تمام.
Math.random() لتوليد توكن.حطّيت مفاتيحي في ملف .env — يبقى آمن صح؟
react-native-config وreact-native-dotenv و--dart-define وEXPO_PUBLIC_ كلهم بيحطّوا نص صريح في التطبيق المبني. توثيق Expo بيقولها حرفيًا: القيم دي هتبقى ظاهرة بنص صريح في تطبيقك المُجمَّع. وكمان --obfuscate في Flutter بيغيّر أسماء الرموز بس — كل النصوص الثابتة (المفاتيح، الـendpoints) بتفضل مقروءة. أي مفتاح محتاج يفضل سرّي لازم يقعد على سيرفر والتطبيق يكلّمه عبر بروكسي. العدّة دي بتمسك الحالات دي وبتشرح الحل المعماري الصح.بيشتغل على React Native ولا Flutter؟
useEffect من غير تنظيف وsetInterval من غير clearInterval في RN، لـAnimationController من غير dispose() وBuildContext بعد await في Flutter.محتاج ماك عشان أنشر على الآب ستور؟
بيبعت أي داتا من كودي لحد؟
قواعد المتاجر بتتغيّر — الأرقام دي هتفضل صح لحد إمتى؟
لازم أكون مبرمج محترف عشان أستخدمها؟
كورسات قد تعجبك
كورس
AI For Builders
كورس عملي تتعلم فيه تستخدم الـ AI عشان تبني نظام حقيقي بعقلية Builder...
كورس
منتج رقمي بالـ AI: من الفكرة لأول عميل
كورس عملي بيعلّمك تحوّل معرفتك أو مهارتك لمنتج رقمي بمساعدة الذكاء الا...
كورس
خطة الطريق للفريلانسر
كورس شامل بيعرفك كل حاجه عن العمل الحر من اول مفهوم العمل الحر - ازاي...
🔥 باقات مميزة توفر عليك الكثير
الخريطتين — تبني وتبيع
كورس AI For Builders + كورس التسويق بالمحتوى وجذب العملاء — عرض خاص لحضور الويبي...
باقة AI Builder الكاملة 🚀
المسار الكامل من الصفر: اتعلم تبني أنظمة حقيقية بالذكاء الاصطناعي، وتبيع مهارتك...