الأمن أولاً

حماية

أمن بياناتك هو أولويتنا القصوى. نحن ننفِّذ إجراءات أمنية وفق معايير الصناعة لحماية عملك ومعلومات عملائك. يُستضاف تطبيقنا وقاعدة بياناتنا في ألمانيا (الاتحاد الأوروبي) على البنية التحتية لـ Hetzner؛ ويعمل عدد قليل من المعالجين الفرعيين، مثل مساعد الذكاء الاصطناعي ومعالجة المدفوعات، خارج المنطقة الاقتصادية الأوروبية وهم مدرجون في سجل المعالجين الفرعيين لدينا.

نشطة
المراقبة
<72 ساعة
إخطار الاختراق
TLS 1.3
تشفير النقل
اللائحة العامة لحماية البيانات
الامتثال

حماية البيانات

التشفير في حالة السكون

AES-256-GCM

تُشفَّر ملاحظات الجلسات وسجلات نتائج العملاء وبيانات اعتماد التكاملات ورموز الدفع وأسرار المصادقة الثنائية بخوارزمية AES-256-GCM على مستوى التطبيق قبل وصولها إلى قاعدة البيانات. أما حقول الاتصال بالعميل مثل الاسم والبريد الإلكتروني الأساسي والهاتف الأساسي فتُخزَّن غير مشفَّرة حتى يعمل البحث ومطابقة الرسائل.

التشفير أثناء النقل

TLS 1.3

يتم تشفير جميع البيانات المنقولة بين متصفحك وخوادمنا باستخدام TLS 1.3 مع مجموعات تشفير حديثة.

تسجيل الدخول وكلمات المرور

OAuth 2.0 · bcrypt

يمكنك تسجيل الدخول عبر Google أو Facebook أو Apple باستخدام OAuth 2.0، أو باستخدام عنوان بريد إلكتروني وكلمة مرور. لا تُخزَّن كلمة المرور أبدًا بالشكل الذي كتبتها به — بل تُخزَّن بصمة bcrypt الخاصة بها فقط، ولا يمكن إرجاعها إلى كلمة المرور الأصلية.

أمن رموز JWT

متدوِّر

تنتهي صلاحية رموز الوصول بعد ساعة واحدة. يتم تدوير رموز التحديث عند كل استخدام ويمكن إبطالها فورًا.

أمن البنية التحتية

Hetzner ISO 27001

مُستضاف على Hetzner في ألمانيا. مراكز بيانات Hetzner حاصلة على شهادة ISO 27001 وتوفِّر أمنًا ماديًا على مستوى المؤسسات وتخفيفًا لهجمات DDoS على حافة الشبكة.

نسخ احتياطية لقاعدة البيانات

نسخ احتياطية

يتم إنشاء نسخة احتياطية من PostgreSQL كل ليلة، ومرة أخرى قبل كل نشر إلى الإنتاج وكل عملية ترحيل. تُشفَّر النسخ الاحتياطية بخوارزمية AES-256 — على الخادم وفي التخزين الكائني الخارجي — ويُحتفظ بها 30 يومًا محليًا و90 يومًا خارج الخادم. وأسبوعيًا يقوم اختبار آلي بتنزيل نسخة خارجية وفك تشفيرها واستعادتها في قاعدة بيانات مؤقتة، بحيث تكون القدرة على الاستعادة مُثبَتة وليست مُفترَضة.

الممارسات الأمنية

مراقبة الأخطاء

تُسجَّل أخطاء التطبيق ومحاولات المصادقة الفاشلة وتُراقب عبر Sentry لاكتشاف الحالات الشاذة مبكرًا.

تحديثات منتظمة

يتم تحديث التبعيات والأنظمة بانتظام لمعالجة الثغرات الأمنية والحفاظ على أفضل الممارسات.

ضوابط الوصول

تضمن عزل البيانات لكل مستخدم والتحكم في الوصول القائم على الأدوار (RBAC) أن يصل أعضاء الفريق فقط إلى البيانات اللازمة لدورهم.

مراجعة داخلية للكود

تمرُّ التغييرات البرمجية بمراجعة أمان داخلية، مع تحليل ساكن آلي (Bandit) وفحص لثغرات تبعيات Python يعملان بوصفهما بوابة عند كل عملية دفع للكود.

الامتثال وحماية البيانات

مصمم وفقًا لمبادئ GDPR

  • اتفاقيات معالجة البيانات
  • الحق في الوصول والحذف
  • قابلية نقل البيانات
  • إخطار الاختراق

نطاق PCI DSS (عبر iyzico)

  • معالجة دفع آمنة عبر iyzico
  • لا يتم تخزين بيانات البطاقة
  • معاملات رمزية
  • حماية من الاحتيال

الاستجابة للحوادث

التزامنا

في حالة حدوث حادث أمني نادر يؤثر على بياناتك، نلتزم بـ:

  • إخطار المستخدمين المتأثرين خلال 72 ساعة من الاكتشاف
  • تقديم معلومات واضحة حول البيانات المتأثرة
  • اتخاذ خطوات فورية لاحتواء ومعالجة الحادث
  • إجراء مراجعات شاملة بعد الحادث

الإبلاغ عن ثغرة أمنية

نحن نقدر الكشف المسؤول. إذا اكتشفت ثغرة أمنية، فيرجى إبلاغنا بها على contact@clientflow.center

سنقر بالاستلام في غضون 24 ساعة ونعمل معك لفهم المشكلة ومعالجتها بسرعة.

الوثائق ذات الصلة