الأمن
نحن نأخذ أمان بيانات عملائنا على محمل الجد. تُلخّص هذه الصفحة الإجراءات التي طبّقناها وكيفية الإبلاغ عن أي ثغرة.
1. حماية البيانات
- كل حركة المرور عبر HTTPS مع HSTS مُسجَّلة مسبقًا.
- رموز OAuth للمنصات المرتبطة مشفّرة أثناء التخزين بـ AES-256-GCM.
- كلمات المرور مُجزّأة بـ bcrypt (معامل تكلفة 12). لا نخزّن كلمات مرور بنصّ صريح أبداً.
- اتصالات قاعدة البيانات مشفّرة بـ TLS؛ النسخ الاحتياطية مشفّرة من قِبل المزوّد.
- سياسات Content-Security-Policy ورؤوس أمان صارمة على كل استجابة.
2. أمان التطبيق
- تفويض من جانب الخادم على كل مسار محمي، مع تحكم في الوصول حسب الدور لمزايا الإدارة.
- رموز state في OAuth موقّعة بـ HMAC مع مدة صلاحية قصيرة لمنع CSRF.
- تُتحقق إخطارات Stripe عبر أسرار التوقيع، وعمليات معالجتها idempotent باستخدام معرّف الحدث.
- تسجيل الدخول محدود المعدّل لكل IP وبريد لمنع هجمات حشو الاعتمادات.
- حصص ذكاء اصطناعي لكل خطة لمنع الاستهلاك الشارد.
3. البنية التحتية
- مستضافة لدى مزوّدين مُدارين (Vercel، Railway، Supabase، Upstash) لديهم شهادات SOC 2 / ISO 27001.
- أسرار الإنتاج تُخزّن في مخازن متغيّرات بيئة مشفّرة، وليس في الكود.
- وصول بأقل امتياز للموظفين؛ الوصول للإنتاج يتطلب حسابات فردية.
4. الاستجابة للحوادث
إذا حدّدنا أن بياناتك قد تعرّضت للاختراق سنُخطر المستخدمين المتأثرين، وعند اللزوم السلطات الإشرافية المختصة، وفق القانون المعمول به.
5. الإفصاح المنسّق
نرحّب ببلاغات المشكلات الأمنية من الباحثين الذين يعملون بحسن نية. يرجى:
- مراسلة security@sadeiq.com مع خطوات إعادة الإنتاج.
- منحنا فرصة معقولة لإصلاح المشكلة قبل الإفصاح العلني.
- تجنّب انتهاكات الخصوصية أو تعطيل الخدمة أو إتلاف البيانات أثناء الاختبار.
- عدم الاختبار على حسابات لا تملكها. استخدم حساب اختبار خاص بك.
نلتزم بإقرار استلام بلاغك خلال 3 أيام عمل وتقديم تحديث حالة خلال 14 يوماً. الباحثون الذين يعملون بحسن نية وفق هذه السياسة لن يخضعوا لإجراءات قانونية من قِبَلنا.