لقد كنت للتو أراجع الملاحظات القديمة، ولاحظت في عام 2017 ذلك المشروع الذي كان “خضع للتدقيق”، ثم تبيّن لاحقًا أنه نصّاب وهرب… والآن، في كل مرة أفتح فيها مشروعًا جديدًا على GitHub، لا أكتفي بالنظر إلى عدد النجوم فقط، بل ألقي نظرة سريعة على وتيرة الـcommit وجودة نقاشات الـissue. بصراحة، حتى تقارير التدقيق الآن تُقرأ بالطريقة نفسها: كثير من المبتدئين يندفعون مباشرةً عند السطور القليلة في الخلاصة التي تقول “لم يتم العثور على ثغرات حرجة”، لكن ما يمثل قصة الرعب الحقيقية هو متن التقرير نفسه؛ الافتراضات الواردة، ونطاق التغطية للاختبارات، وتلك الأقسام التي تكون فيها عبارة “n/a”. والترقية إلى محافظ متعددة التوقيع لا تقل سوءًا—ففي قائمة الموقّعين: هل هم أسماء معروفة من الـKOL أم عناوين مجهولة؟ الفارق كبير جدًا.



في الآونة الأخيرة، ضجّت مشاريع إعادة الرهن والمشاركة الأمنية بنقاشات حادة، والجدل يدور حول أن تكديس العوائد هو مجرد “تغليف فوق تغليف”. لكن في رأيي، إذا كانت الأصول الأساسية نفسها غير شفافة، فإن تكديس طبقات كثيرة لا يعدو كونه بناءً من الأوهام في الهواء. بعد أن طفت على كل شيء، اتضح لي في النهاية أن الثقة لا تُبنى عبر مجرد ترديد “لقد أجرينا تدقيقًا” وتكديس ذلك؛ بل تُبنى عندما يكون الفريق مستعدًا لعرض كل مرة يجرى فيها commit على GitHub، وكل حاشية في تقرير التدقيق، حتى يراها الناس ويمكنهم التحقق منها.

وأشد ما أخاف أن أفوّته، ليس فرصة تحقق عشرات أو مئات المرات، بل أنني قد أكون قد رأيت بالفعل التحذيرات داخل الكود، ومع ذلك أُقنع نفسي عنادًا بأنها مجرد “حادثة قليلة الاحتمال”.
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
لا توجد تعليقات
  • مُثبت