مركز الثقة

مركز الثقة

كل ما يمكننا إخباركم به عن كيفية تأمين المنصة، وأين تُحفظ بياناتكم، وما الشهادات التي نمتلكها — بما في ذلك تلك التي لا نمتلكها.

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
⭐CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK

أطر نلتزم بها أو نسعى للحصول عليها فعليًا — حالة كل شهادة موضّحة في الجدول أدناه.

جميع الأنظمة تعملstatus.cyber-sec-pro.com ←

مكان حفظ البيانات والخصوصية

بياناتكم تبقى في كندا. دائمًا.

مكان التخزين الأساسي

كندا 🇨🇦

تُخزَّن جميع بيانات العملاء ونتائج الفحص والسجلات حصريًا في مراكز بيانات داخل كندا. ولا تغادر أي بيانات الولاية القضائية الكندية دون موافقة صريحة من العميل.

التشفير أثناء التخزين

AES-256-GCM

تُشفَّر الأسرار وبيانات الاعتماد المحفوظة بخوارزمية AES-256-GCM. ومفتاح التشفير منفصل عن مفتاح توقيع الرموز، ويوجد في بيئة الخادم فقط، ولا يُكتب أبدًا في قاعدة البيانات أو النسخ الاحتياطية أو المستودع.

التشفير أثناء النقل

TLS 1.3

تستخدم حركة البيانات عبر الواجهة البرمجية والويب بروتوكول TLS 1.3 مع السرية التامة للأمام، وتقتصر مجموعات التشفير على أقوى الإعدادات المتاحة.

لا تسجيل لحركة البيانات الخام

بلا معرفة بالمحتوى

لا نسجّل حركة الشبكة الخام ولا حمولات الفحص ولا نخزّنها ولا نعالجها. ولا نحتفظ لأغراض التشغيل إلا بالبيانات الوصفية (الطوابع الزمنية، عناوين IP المستهدفة، أنواع الأدوات، أعداد النتائج حسب الخطورة).

التزامنا بعدم التسجيل

لا تخزين لحزم الشبكة الملتقطة
لا احتفاظ بمحتوى الحمولات
لا بيانات شخصية في نتائج الفحص
تُحذف نتائج الفحص تلقائيًا بعد 90 يومًا، وسجلات التدقيق بعد سنة

مبادئ معالجة البيانات

1تحديد الغرض — لا تُجمع البيانات إلا لأغراض الفحص الأمني المعلنة
2تقليل البيانات — نجمع الحد الأدنى الضروري فقط
3الشفافية — تعرفون دائمًا ما الذي نحفظه ولماذا
4تحكّم المستخدم — يمكنكم تصدير بياناتكم أو حذفها في أي وقت

التشفير أثناء النقل والتخزين

بروتوكول TLS 1.3 مع السرية التامة للأمام في كل اتصال. وتُشفَّر الأسرار وبيانات الاعتماد المحفوظة بخوارزمية AES-256-GCM بمفتاح يُحفظ منفصلًا عن مفتاح توقيع الرموز.

تنفيذ معزول

تعمل عمليات الفحص على الخادم داخل حاوية فحص مخصصة، بعملية واحدة لكل مهمة. ويُقسَّم الأمر إلى وحدات قبل إدراج قيمكم، فلا تتدخل أي صدفة أوامر، وكل استعلام مقيّد بمؤسستكم.

ضوابط متوائمة مع SOC 2

صُمِّمت البنية التحتية وفق معايير SOC 2 Trust Services Criteria (الأمن، التوافر، السرية، الخصوصية). ولم يُستكمل تدقيق Type II بعد — وجدول الأطر أدناه يبيّن حالة كل إطار بدقة.

سجل تدقيق للإضافة فقط

تُكتب العمليات ذات الصلاحيات في سجل تدقيق للإضافة فقط، مقيّد بمؤسستكم ويمكن الاستعلام عنه من لوحة التحكم. وتُحفظ السجلات لمدة سنة.

المصادقة متعددة العوامل والدخول الموحّد والأدوار

مصادقة متعددة العوامل عبر TOTP مع رموز احتياطية تُستخدم مرة واحدة. والدخول الموحّد عبر SAML 2.0 وOIDC وLDAP / Active Directory في الخطة المؤسسية. ويُطبَّق التحكم بالوصول حسب الدور على الخادم لا في الواجهة.

سلسلة أدوات نتولى صيانتها

نتولى نحن إعادة بناء صور الماسحات وقوالب الثغرات ونشرها. فلا تحدّثون ماسحًا ولا ترقّعون جهاز Kali.

تقليل البيانات

نحفظ البيانات الوصفية للفحص والنتائج، لا حركة البيانات الخام. ومدة الاحتفاظ قابلة للضبط، ويمكنكم تصدير بياناتكم أو حذفها في أي وقت. المادة 5(1)(c) من اللائحة العامة لحماية البيانات.

مراقبة المنصة

تحديد لمعدل الطلبات بمستويات تكلفة على كل نقطة وصول، وكشف إحصائي للسلوك الشاذ في نشاط الحساب، ومراقبات صحية تعيد تشغيل أي خدمة متعطلة دون انتظار تدخل بشري.

security.txt (RFC 9116)

ملف جهة الاتصال الأمنية لدينا، متوافق تمامًا مع معيار IETF RFC 9116. تكتشفه محركات البحث وباحثو الأمن تلقائيًا.

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:security@cyber-sec-pro.com

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

الإفصاح المسؤول ومكافآت اكتشاف الثغرات

1النطاق

داخل النطاق:

  • cyber-sec-pro.com ونطاقاته الفرعية
  • app.cyber-sec-pro.com — منصة SaaS
  • api.cyber-sec-pro.com — واجهة REST البرمجية

خارج النطاق:

  • الهندسة الاجتماعية والتصيّد
  • حجب الخدمة (DoS/DDoS)
  • الأمن المادي
  • خدمات الأطراف الثالثة التي لا نشغّلها

2قناة الإبلاغ

أبلغوا عن الثغرات الأمنية عبر: security@cyber-sec-pro.com

نموذج التقرير:

  • الموضوع: [SECURITY] وصف موجز
  • الأصل المتأثر: عنوان URL أو نقطة نهاية
  • نوع الثغرة: XSS أو SQLi أو IDOR …
  • خطوات إعادة الإنتاج: 1، 2، 3 …
  • الأثر: تسريب بيانات، تصعيد امتيازات …
  • درجة CVSS (اختياري)
  • إثبات المفهوم أو لقطات الشاشة

3اتفاقية مستوى الاستجابة

  • الرد الأول: ≤ 24 hours
  • تحديث الحالة: ≤ 72 hours
  • الإصلاح أو الاستثناء: ≤ 90 days

4الحماية القانونية

  • لن نتخذ أي إجراء قانوني بشأن البلاغات الملتزمة بهذه السياسة
  • تبقى هوية المُبلِّغ سرية
  • تُضاف الأسماء إلى قائمة الشرف بعد إصلاح الثغرة
  • يُمنع الاختبار دون إذن كتابي

أطر الامتثال

4/10 ممتثل
SOC 2 Type IIقيد الإنجاز
ضوابط SOC 2 مطبّقة (تدقيق Type II مخطط له)
اللائحة العامة لحماية البيانات✓ ممتثل
امتثال كامل للمواد 6 و17 و25 و28 و32 و35
ISO 27001:2022قيد الإنجاز
مُصمَّم وفق ISO 27001:2022 (الشهادة قيد الإنجاز)
ISO 27701قيد الإنجاز
إدارة معلومات الخصوصية
NIST CSF 2.0✓ ممتثل
توافق كامل مع الإطار
PCI DSS v4.0قيد الإنجاز
ضوابط متوائمة مع PCI DSS v4.0
HIPAAقيد الإنجاز
ضوابط متوائمة مع HIPAA — تشفير المعلومات الصحية
KVKK✓ ممتثل
قانون حماية البيانات الشخصية التركي
CCPA/CPRA✓ ممتثل
قانون خصوصية المستهلك في كاليفورنيا
CSA STARقيد الإنجاز
تحالف أمن السحابة — متوائم مع الإطار

اتفاقية مستوى الاستجابة للحوادث

إجراءاتنا للاستجابة للحوادث، متوافقة مع ISO 27035 وNIST SP 800-61 Rev.2:

الأولويةالاكتشافالاستجابةالإخطارالحل
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

المعالجون من الباطن

مزوّدون خارجيون يعالجون البيانات بموجب المادة 28(2) من اللائحة العامة لحماية البيانات. وقّع جميعهم اتفاقية معالجة بيانات (DPA).

المزوّدالغرضالموقعDPA
Stripe, Inc.معالجة المدفوعاتالولايات المتحدة (البنود التعاقدية النموذجية للاتحاد الأوروبي + DPF)✓ موقّعة
Cloudflare, Inc.الحماية من DDoS وWAF وCDN وإنهاء TLSالشبكة الطرفية العالمية (البنود التعاقدية النموذجية + DPF)✓ موقّعة
Mailjetرسائل المعاملاتالاتحاد الأوروبي (البنود التعاقدية النموذجية)✓ موقّعة
Google (Gmail SMTP)رسائل المعاملات (مُرحِّل احتياطي)الولايات المتحدة (البنود التعاقدية النموذجية + DPF)✓ موقّعة
Cloudflare R2تخزين خارجي للنسخ الاحتياطية المشفّرة لقاعدة البياناتتوزيع تلقائي دون تحديد ولاية قضائية (مشفّر؛ المفتاح لدينا وحدنا)✓ موقّعة

آخر تحديث: سبتمبر 2026. نُشعركم قبل 30 يومًا من أي تغيير في المعالجين من الباطن.

اتفاقية معالجة البيانات (DPA)

نوفّر اتفاقية معالجة بيانات لجميع العملاء بموجب المادة 28 من اللائحة العامة لحماية البيانات، وتتضمن البنود التعاقدية القياسية للاتحاد الأوروبي (EU SCC 2021) واتفاقية IDTA البريطانية.

نطاق الاتفاقية

  • غرض المعالجة ووسائلها
  • فئات البيانات الشخصية وفئات أصحابها
  • قائمة المعالجين من الباطن وآلية اعتماد الجدد منهم
  • التدابير التقنية والتنظيمية
  • الإبلاغ عن الاختراقات دون تأخير لا مبرر له وخلال 72 ساعة
  • آليات النقل (البنود التعاقدية النموذجية للاتحاد الأوروبي)

تقييم أثر حماية البيانات

لم يُنفَّذ بعد

لم نُنجز تقييم أثر حماية البيانات وفق المادة 35 من اللائحة العامة لحماية البيانات، ولن ندّعي امتلاك وثيقة لا نملكها. تقتصر معالجتنا على بيانات الحساب وبيانات الفوترة الوصفية ونتائج الفحص التي تنتجها على أهداف تملكها؛ ولم نصنّفها معالجة واسعة النطاق لفئات خاصة من البيانات. وإذا كان تقييمك الخاص يستلزم منا تقييم أثر، فراسل مسؤول حماية البيانات على العنوان أدناه وسنخبرك بصراحة أين نقف.

اختبارات الأمن والتدقيق

اختبارات أمنية داخلية مستمرة باستخدام منصتنا نفسها إلى جانب المراجعة اليدوية. اختبار الاختراق المستقل من طرف ثالث مخطط له، وستتاح التقارير الموجزة لعملاء الخطة المؤسسية بموجب اتفاقية سرية بعد إتمامه.

Automated external scan (weekly)

Nuclei 3.11 + Wapiti 3.2, run against production

2026-09-06ناجح

النطاق: https://app.cyber-sec-pro.com — بروتوكول TLS والترويسات وCORS وقوالب سوء الإعداد وكشف المعلومات، إضافة إلى فحوص XSS وحقن SQL وإعادة التوجيه المفتوحة

النتائج: 0 حرجة، 0 عالية، 0 متوسطة، 31 معلوماتية. Wapiti: 0 ثغرة.

Full-repository security audit

CyberSec Pro Security Team (internal)

2026-08-29تم الإصلاح

النطاق: المصادقة والتفويض وإدارة الأسرار ومفاتيح الواجهة البرمجية والمصادقة متعددة العوامل والدخول الموحّد وإدارة الجلسات، على مستوى المستودع بأكمله

النتائج: تبيّن أن عدة ضوابط لا تعمل فعليًا في بيئة الإنتاج فأُعيد بناؤها، وجرى تدوير الأسرار التي كانت تحميها. وكل إصلاح مثبّت باختبار انحدار.

قائمة شرف الأمن

نشكر الباحثين الذين يبلّغون عن الثغرات وفقًا لسياسة الإفصاح المسؤول لدينا.

بالإبلاغ عن ثغرة، يمكن أن تكونوا أول باحث يُضاف إلى قائمة الشرف لدينا.

الإبلاغ عن ثغرة

حالة النظام

تابعوا حالة جميع الخدمات لحظة بلحظة.

صفحة الحالة

جهة الاتصال الأمنية

الأمن: security@cyber-sec-pro.com

الشؤون القانونية/الاتفاقية: legal@cyber-sec-pro.com

DPO: dpo@cyber-sec-pro.com

الخصوصية: privacy@cyber-sec-pro.com

آخر تحديث لمركز الثقة: سبتمبر 2026 · إصدار السياسة: 2.2.0 · المراجعة القادمة: مارس 2027