تخطَّ إلى المحتوى

الأمن

ضوابط موجودة، توصف بدقة.

عادةً ما تسرد صفحات الأمن الأماني. هذه الصفحة تسرد ما هو منفّذ وفعّال على المنصة اليوم، مع قائمة صريحة بما ليس كذلك. احكمنا عليه من الاثنتين.

ما هو منفّذ اليوم

الهوية والوصول

  • كلمات المرور تُخزَّن بصيغة Argon2id فقط؛ النص الصريح لا وجود له لدينا.
  • تسجيل الدخول محدود المعدل لكل بريد ولكل عنوان، مع إيقاف تلقائي عند تكرار الفشل.
  • ردود تسجيل الدخول لا تكشف أبدًا إن كان الحساب موجودًا.
  • إعادة تعيين كلمة المرور تتم برموز أحادية الاستخدام محدودة الوقت.

سلامة الجلسات

  • رموز الوصول مرتبطة بجلسة على الخادم يمكن إلغاؤها فورًا.
  • رموز التحديث تتدور عند كل استخدام؛ وإعادة استخدام رمز قديم تُبطل الجلسة كلها، بالتصميم.
  • الجلسات الخاملة تنتهي تلقائيًا؛ وتسجيل الخروج يلغي الجلسة على الخادم، لا في متصفحك فقط.
  • سرقة الجلسات تُكتشف بنيويًا، لا بالتخمين.

العزل بين الشركات

  • كل استعلام بيانات محصور بشركتك من جهة الخادم؛ ولا يستطيع العميل توسيعه.
  • طلبات بيانات شركة أخرى تعيد الرد نفسه الذي يعيده طلب بيانات غير موجودة.
  • العزل بين الشركات تغطيه اختبارات آلية تعمل مقابل قاعدة بيانات حقيقية مع كل إصدار.
  • الأدوار والصلاحيات مفروضة من جهة الخادم على كل نقطة نهاية.

سجلات لا يمكن إعادة كتابتها

  • سجل كل إجراء للإضافة فقط: لا تعديل ولا حذف، لأي أحد، عبر أي مسار.
  • قرارات الموافقة وإجراءات الذكاء الاصطناعي وتغييرات الحالة كلها مسجّلة بمن فعل وماذا ومتى.
  • السجلات تبقى عبر النسخ الاحتياطي والاستعادة، فتبقى المراجعة صالحة مع الوقت.

سلامة البيانات المالية

  • المبالغ دقيقة إلى آخر قرش؛ لا أموال بفواصل عائمة في أي مكان.
  • الفواتير المرسلة لا يمكن تعديلها، بل تُنشأ لها إشعارات دائن.
  • لا يمكن لدفعة أن تتجاوز قيمة فاتورة؛ الحساب مفروض، لا نصيحة.
  • إشعارات الدائن مرتبطة بالفواتير التي تعدّلها.

المنصة والشبكة

  • لا يصل الإنترنت العام إلا إلى منافذ الويب القياسية وSSH؛ وكل خدمة داخلية خاصة بالخادم.
  • كل أسماء المضيفين تقدّم HTTPS بشهادات تلقائية من جهة إصدار عامة؛ وHTTP يحوَّل إلى HTTPS.
  • الويب هوكس الواردة تُتحقق بتوقيعها المشفّر قبل قبولها.
  • بيانات اعتماد التكاملات مشفّرة بمفتاح خاص بالنشر.
  • تحديثات أمن الخادم تُطبَّق ضمن الصيانة الدورية.

ما لم يُبنَ بعد

ما لم يُبنَ بعد

القائمة الصادقة. هذه فجوات حقيقية، ونتعامل معها كذلك.

تسجيل الدخول بخطوتين

غير متاح بعد. مصمم ومجدول؛ وتتحدث هذه الصفحة يوم يصدر.

فحص كلمات المرور المسربة

غير مفعّل عند التسجيل بعد. مخطط مع المصادقة الثنائية.

تدقيق مستقل (SOC 2 وISO 27001)

غير حاصل. لم ندّعِ غير ذلك قط، ولن نفعل قبل اجتياز تدقيق.

مفاتيح تشفير يديرها العميل

غير متاح. البيانات مشفّرة أثناء النقل ومحمية على مستوى الخادم؛ وإدارة مفاتيح لكل شركة بند مستقبلي.

انتظام تشغيلي

انتظام تشغيلي

الأمن أيضًا ما يجري بعد نشر الشيفرة.

  • نسخ احتياطي آلي يومي، وكل نسخة تُتحقق بعد تشغيلها.
  • تدريب استعادة كامل أسبوعيًا على أحدث نسخة.
  • فحوص صحة تفرّق بين عملية حيّة وخدمة عاملة.
  • نشر يُتحقق منه من خارج الخادم قبل إعلان اكتماله.
  • أسرار وبيانات اعتماد في إعداد خادم محمي، لا في إدارة المصادر أبدًا.

وجدت شيئًا؟ أخبرنا.

اكتب إلى [email protected] مع التفاصيل. نقرأ كل بلاغ، ونصلح ما هو حقيقي، وننسب الفضل لمكتشفيه بإذنهم.