مركز الثقة
كل ما يمكننا إخباركم به عن كيفية تأمين المنصة، وأين تُحفظ بياناتكم، وما الشهادات التي نمتلكها — بما في ذلك تلك التي لا نمتلكها.
أطر نلتزم بها أو نسعى للحصول عليها فعليًا — حالة كل شهادة موضّحة في الجدول أدناه.
مكان حفظ البيانات والخصوصية
بياناتكم تبقى في كندا. دائمًا.مكان التخزين الأساسي
كندا 🇨🇦
تُخزَّن جميع بيانات العملاء ونتائج الفحص والسجلات حصريًا في مراكز بيانات داخل كندا. ولا تغادر أي بيانات الولاية القضائية الكندية دون موافقة صريحة من العميل.
التشفير أثناء التخزين
AES-256-GCM
تُشفَّر الأسرار وبيانات الاعتماد المحفوظة بخوارزمية AES-256-GCM. ومفتاح التشفير منفصل عن مفتاح توقيع الرموز، ويوجد في بيئة الخادم فقط، ولا يُكتب أبدًا في قاعدة البيانات أو النسخ الاحتياطية أو المستودع.
التشفير أثناء النقل
TLS 1.3
تستخدم حركة البيانات عبر الواجهة البرمجية والويب بروتوكول TLS 1.3 مع السرية التامة للأمام، وتقتصر مجموعات التشفير على أقوى الإعدادات المتاحة.
لا تسجيل لحركة البيانات الخام
بلا معرفة بالمحتوى
لا نسجّل حركة الشبكة الخام ولا حمولات الفحص ولا نخزّنها ولا نعالجها. ولا نحتفظ لأغراض التشغيل إلا بالبيانات الوصفية (الطوابع الزمنية، عناوين IP المستهدفة، أنواع الأدوات، أعداد النتائج حسب الخطورة).
التزامنا بعدم التسجيل
مبادئ معالجة البيانات
التشفير أثناء النقل والتخزين
بروتوكول TLS 1.3 مع السرية التامة للأمام في كل اتصال. وتُشفَّر الأسرار وبيانات الاعتماد المحفوظة بخوارزمية AES-256-GCM بمفتاح يُحفظ منفصلًا عن مفتاح توقيع الرموز.
تنفيذ معزول
تعمل عمليات الفحص على الخادم داخل حاوية فحص مخصصة، بعملية واحدة لكل مهمة. ويُقسَّم الأمر إلى وحدات قبل إدراج قيمكم، فلا تتدخل أي صدفة أوامر، وكل استعلام مقيّد بمؤسستكم.
ضوابط متوائمة مع SOC 2
صُمِّمت البنية التحتية وفق معايير SOC 2 Trust Services Criteria (الأمن، التوافر، السرية، الخصوصية). ولم يُستكمل تدقيق Type II بعد — وجدول الأطر أدناه يبيّن حالة كل إطار بدقة.
سجل تدقيق للإضافة فقط
تُكتب العمليات ذات الصلاحيات في سجل تدقيق للإضافة فقط، مقيّد بمؤسستكم ويمكن الاستعلام عنه من لوحة التحكم. وتُحفظ السجلات لمدة سنة.
المصادقة متعددة العوامل والدخول الموحّد والأدوار
مصادقة متعددة العوامل عبر TOTP مع رموز احتياطية تُستخدم مرة واحدة. والدخول الموحّد عبر SAML 2.0 وOIDC وLDAP / Active Directory في الخطة المؤسسية. ويُطبَّق التحكم بالوصول حسب الدور على الخادم لا في الواجهة.
سلسلة أدوات نتولى صيانتها
نتولى نحن إعادة بناء صور الماسحات وقوالب الثغرات ونشرها. فلا تحدّثون ماسحًا ولا ترقّعون جهاز Kali.
تقليل البيانات
نحفظ البيانات الوصفية للفحص والنتائج، لا حركة البيانات الخام. ومدة الاحتفاظ قابلة للضبط، ويمكنكم تصدير بياناتكم أو حذفها في أي وقت. المادة 5(1)(c) من اللائحة العامة لحماية البيانات.
مراقبة المنصة
تحديد لمعدل الطلبات بمستويات تكلفة على كل نقطة وصول، وكشف إحصائي للسلوك الشاذ في نشاط الحساب، ومراقبات صحية تعيد تشغيل أي خدمة متعطلة دون انتظار تدخل بشري.
security.txt (RFC 9116)
ملف جهة الاتصال الأمنية لدينا، متوافق تمامًا مع معيار IETF RFC 9116. تكتشفه محركات البحث وباحثو الأمن تلقائيًا.
# CyberSec Pro Security Policy
# RFC 9116 Compliant
Contact: mailto:security@cyber-sec-pro.com
Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments
Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Hiring: https://cyber-sec-pro.com/careers
Preferred-Languages: en, tr
Canonical: https://cyber-sec-pro.com/.well-known/security.txt
Expires: 2027-07-31T23:59:59.000Z
الإفصاح المسؤول ومكافآت اكتشاف الثغرات
1النطاق
داخل النطاق:
- cyber-sec-pro.com ونطاقاته الفرعية
- app.cyber-sec-pro.com — منصة SaaS
- api.cyber-sec-pro.com — واجهة REST البرمجية
خارج النطاق:
- الهندسة الاجتماعية والتصيّد
- حجب الخدمة (DoS/DDoS)
- الأمن المادي
- خدمات الأطراف الثالثة التي لا نشغّلها
2قناة الإبلاغ
أبلغوا عن الثغرات الأمنية عبر: security@cyber-sec-pro.com
نموذج التقرير:
- الموضوع: [SECURITY] وصف موجز
- الأصل المتأثر: عنوان URL أو نقطة نهاية
- نوع الثغرة: XSS أو SQLi أو IDOR …
- خطوات إعادة الإنتاج: 1، 2، 3 …
- الأثر: تسريب بيانات، تصعيد امتيازات …
- درجة CVSS (اختياري)
- إثبات المفهوم أو لقطات الشاشة
3اتفاقية مستوى الاستجابة
- الرد الأول: ≤ 24 hours
- تحديث الحالة: ≤ 72 hours
- الإصلاح أو الاستثناء: ≤ 90 days
4الحماية القانونية
- لن نتخذ أي إجراء قانوني بشأن البلاغات الملتزمة بهذه السياسة
- تبقى هوية المُبلِّغ سرية
- تُضاف الأسماء إلى قائمة الشرف بعد إصلاح الثغرة
- يُمنع الاختبار دون إذن كتابي
أطر الامتثال
4/10 ممتثلاتفاقية مستوى الاستجابة للحوادث
إجراءاتنا للاستجابة للحوادث، متوافقة مع ISO 27035 وNIST SP 800-61 Rev.2:
| الأولوية | الاكتشاف | الاستجابة | الإخطار | الحل |
|---|---|---|---|---|
| P0 — Critical | ≤ 15 min | ≤ 30 min | ≤ 1 hour | ≤ 4 hours |
| P1 — High | ≤ 30 min | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours |
| P2 — Medium | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours |
| P3 — Low | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours | ≤ 30 days |
المعالجون من الباطن
مزوّدون خارجيون يعالجون البيانات بموجب المادة 28(2) من اللائحة العامة لحماية البيانات. وقّع جميعهم اتفاقية معالجة بيانات (DPA).
| المزوّد | الغرض | الموقع | DPA |
|---|---|---|---|
| Stripe, Inc. | معالجة المدفوعات | الولايات المتحدة (البنود التعاقدية النموذجية للاتحاد الأوروبي + DPF) | ✓ موقّعة |
| Cloudflare, Inc. | الحماية من DDoS وWAF وCDN وإنهاء TLS | الشبكة الطرفية العالمية (البنود التعاقدية النموذجية + DPF) | ✓ موقّعة |
| Mailjet | رسائل المعاملات | الاتحاد الأوروبي (البنود التعاقدية النموذجية) | ✓ موقّعة |
| Google (Gmail SMTP) | رسائل المعاملات (مُرحِّل احتياطي) | الولايات المتحدة (البنود التعاقدية النموذجية + DPF) | ✓ موقّعة |
| Cloudflare R2 | تخزين خارجي للنسخ الاحتياطية المشفّرة لقاعدة البيانات | توزيع تلقائي دون تحديد ولاية قضائية (مشفّر؛ المفتاح لدينا وحدنا) | ✓ موقّعة |
آخر تحديث: سبتمبر 2026. نُشعركم قبل 30 يومًا من أي تغيير في المعالجين من الباطن.
اتفاقية معالجة البيانات (DPA)
نوفّر اتفاقية معالجة بيانات لجميع العملاء بموجب المادة 28 من اللائحة العامة لحماية البيانات، وتتضمن البنود التعاقدية القياسية للاتحاد الأوروبي (EU SCC 2021) واتفاقية IDTA البريطانية.
نطاق الاتفاقية
- غرض المعالجة ووسائلها
- فئات البيانات الشخصية وفئات أصحابها
- قائمة المعالجين من الباطن وآلية اعتماد الجدد منهم
- التدابير التقنية والتنظيمية
- الإبلاغ عن الاختراقات دون تأخير لا مبرر له وخلال 72 ساعة
- آليات النقل (البنود التعاقدية النموذجية للاتحاد الأوروبي)
تقييم أثر حماية البيانات
لم يُنفَّذ بعدلم نُنجز تقييم أثر حماية البيانات وفق المادة 35 من اللائحة العامة لحماية البيانات، ولن ندّعي امتلاك وثيقة لا نملكها. تقتصر معالجتنا على بيانات الحساب وبيانات الفوترة الوصفية ونتائج الفحص التي تنتجها على أهداف تملكها؛ ولم نصنّفها معالجة واسعة النطاق لفئات خاصة من البيانات. وإذا كان تقييمك الخاص يستلزم منا تقييم أثر، فراسل مسؤول حماية البيانات على العنوان أدناه وسنخبرك بصراحة أين نقف.
اختبارات الأمن والتدقيق
اختبارات أمنية داخلية مستمرة باستخدام منصتنا نفسها إلى جانب المراجعة اليدوية. اختبار الاختراق المستقل من طرف ثالث مخطط له، وستتاح التقارير الموجزة لعملاء الخطة المؤسسية بموجب اتفاقية سرية بعد إتمامه.
Nuclei 3.11 + Wapiti 3.2, run against production
النطاق: https://app.cyber-sec-pro.com — بروتوكول TLS والترويسات وCORS وقوالب سوء الإعداد وكشف المعلومات، إضافة إلى فحوص XSS وحقن SQL وإعادة التوجيه المفتوحة
النتائج: 0 حرجة، 0 عالية، 0 متوسطة، 31 معلوماتية. Wapiti: 0 ثغرة.
CyberSec Pro Security Team (internal)
النطاق: المصادقة والتفويض وإدارة الأسرار ومفاتيح الواجهة البرمجية والمصادقة متعددة العوامل والدخول الموحّد وإدارة الجلسات، على مستوى المستودع بأكمله
النتائج: تبيّن أن عدة ضوابط لا تعمل فعليًا في بيئة الإنتاج فأُعيد بناؤها، وجرى تدوير الأسرار التي كانت تحميها. وكل إصلاح مثبّت باختبار انحدار.
قائمة شرف الأمن
نشكر الباحثين الذين يبلّغون عن الثغرات وفقًا لسياسة الإفصاح المسؤول لدينا.
بالإبلاغ عن ثغرة، يمكن أن تكونوا أول باحث يُضاف إلى قائمة الشرف لدينا.
الإبلاغ عن ثغرةجهة الاتصال الأمنية
الأمن: security@cyber-sec-pro.com
الشؤون القانونية/الاتفاقية: legal@cyber-sec-pro.com
الخصوصية: privacy@cyber-sec-pro.com
آخر تحديث لمركز الثقة: سبتمبر 2026 · إصدار السياسة: 2.2.0 · المراجعة القادمة: مارس 2027