SECURITY OVERVIEW

حماية بيانات الأعمال من خلال
تصميم أمني متعدد الطبقات

يتعامل DATAPIQ مع الفواتير والإيصالات عالية الحساسية. نعتمد معايير الأمان الدولية كمبادئ توجيهية للتصميم وننفذ الدفاع المتعمق لحماية بياناتك.

TLS 1.3
اتصال مشفر
MFA
مصادقة متعددة العوامل
OWASP
معيار التصميم
24 / 7
مراقبة السجلات

SECURITY PILLARS

6 ركائز أمنية

متطلبات الأمان للاستخدام التجاري مدمجة منذ مرحلة التصميم.

تشفير الاتصالات والبيانات

جميع الاتصالات مشفرة بـ TLS 1.2 أو أعلى. يتم تخزين كلمات المرور كـ hash bcrypt — وليس أبدًا كنص عادي.

المصادقة متعددة العوامل (MFA)

يدعم التحقق المكون من خطوتين عبر البريد الإلكتروني + رمز لمرة واحدة، ومفاتيح المرور FIDO2/WebAuthn (المصادقة البيومترية)، وتسجيل الدخول الاجتماعي عبر Google.

عزل المستأجر

يتم تطبيق التحقق من معرف الشركة على كل وصول للبيانات. يضمن تصميمنا متعدد المستأجرين عدم إمكانية الوصول إلى بيانات بين شركات مختلفة أبدًا.

الحماية من الهجمات

  • الحماية من حقن SQL (استعلامات ORM ذات المعاملات)
  • الحماية من XSS (الإفلات التلقائي)
  • الحماية من CSRF (AntiForgeryToken)
  • تحديد المعدل والحماية من هجمات القوة الغاشمة

رؤوس الأمان

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

سجلات التدقيق

يتم تسجيل جميع عمليات تسجيل الدخول والعمليات والأخطاء. يمكن للمسؤولين مراجعة سجلات العمليات، ويتم تتبع استخدام رموز الذكاء الاصطناعي — مما يوفر أساسًا لاكتشاف الشذوذ.

DEFENSE IN DEPTH

بنية الدفاع المتعمق

نعتمد "الدفاع المتعمق"، دون الاعتماد على أي إجراء دفاعي واحد. حتى إذا تم اختراق طبقة خارجية، تستمر الطبقات الداخلية في حماية البيانات الحساسة.

يحجب متجهات الهجوم عبر طبقات متعددة
ضوابط أمنية مستقلة في كل طبقة
يغطي كل طبقة من البنية التحتية إلى التطبيق
طبقة الشبكة
اتصال مشفر TLS 1.2/1.3 · إلزامية HTTPS · HSTS · حماية DDoS
طبقة التطبيق
CSP · حماية XSS · حماية CSRF · التحقق من المدخلات · تحديد المعدل
طبقة المصادقة والتفويض
مصادقة متعددة العوامل · مفاتيح المرور · قفل الحساب · عزل المستأجر
طبقة البيانات
تجزئة كلمات المرور bcrypt · التحكم في الوصول على أساس معرف الشركة · سجلات التدقيق
طبقة البنية التحتية
خادم VPS مخصص · جدار الحماية · نسخ احتياطية منتظمة · إدارة تحديثات نظام التشغيل

OWASP TOP 10

مصمم وفق معايير التهديدات الدولية

باستخدام المخاطر العشرة الأولى في OWASP — المحددة من قبل منظمة أمان تطبيقات الويب الدولية — كمبادئ توجيهية للتصميم، قمنا بتنفيذ تدابير مضادة لكل فئة من فئات التهديد.

A01
التحكم في الوصول المعطل
تم تنفيذ عزل المستأجر وفحوصات التفويض
منفذ
A02
إخفاقات التشفير
TLS مفروض · تجزئة bcrypt
منفذ
A03
الحقن
استخدام ORM · استعلامات ذات معاملات
منفذ
A04
التصميم غير الآمن
تحديد المعدل · تصميم القفل
منفذ
A05
سوء تكوين الأمان
رؤوس الأمان · HTTPS مفروض
منفذ
A06
المكونات الضعيفة
تحديثات منتظمة لمكتبات التبعية
جارٍ
A07
إخفاقات التعريف والمصادقة
MFA · مفاتيح المرور · إدارة الجلسات
منفذ
A08
إخفاقات سلامة البرمجيات والبيانات
التحقق من توقيع Stripe · إدارة الحيدة
منفذ
A09
إخفاقات التسجيل والمراقبة الأمنية
سجلات العمليات · سجلات المصادقة · تتبع الأخطاء
منفذ
A10
SSRF
تقييد والتحقق من جلب عناوين URL الخارجية
منفذ

OWASP Top 10 هو مؤشر دولي لمخاطر أمان تطبيقات الويب يحدده Open Web Application Security Project. يستخدمه DATAPIQ كدليل تصميم لكنه لم يحصل على شهادة OWASP.

FRAMEWORKS & STANDARDS

المعايير والأطر الدولية المرجعية

على الرغم من عدم حصولنا على شهادات، نعتمد مبادئ كل معيار دولي كمبادئ توجيهية للتصميم والعمليات.

OWASP Top 10

اعتمدنا أفضل 10 مخاطر لتطبيقات الويب كمبادئ توجيهية للتصميم. تدابير مضادة لكل فئة منفذة.

غير معتمد، لكن مستخدم كمبدأ توجيهي للتصميم.

ISO/IEC 27001

معيار دولي لإدارة أمن المعلومات. نستوعب نهجه في التحكم في الوصول وإدارة المخاطر وسجلات التدقيق.

غير معتمد، لكن مستخدم كمبدأ توجيهي للتصميم.

PCI DSS

يتم تفويض معالجة الدفع بالكامل إلى Stripe الذي يحمل شهادة PCI DSS Level 1. لا تمر معلومات البطاقة عبر خوادمنا.

معتمد من Stripe

قانون حماية المعلومات الشخصية

استنادًا إلى قانون حماية المعلومات الشخصية الياباني (APPI)، نقلل جمع البيانات، وندير بشكل مناسب، ونقيد الإفصاح لأطراف ثالثة.

الامتثال القانوني (انظر سياسة الخصوصية)

PAYMENT SECURITY

أمان المدفوعات

لا يتم تخزين معلومات بطاقة الائتمان أو إرسالها عبر خوادم DATAPIQ أبدًا. تتم إحالة كل معالجة المدفوعات إلى Stripe الذي يحمل شهادة PCI DSS Level 1.

بيانات البطاقة لا تُخزَّن أبدًا
تتم معالجة أرقام البطاقات ورموز CVV مباشرة بواسطة Stripe دون المرور عبر خوادمنا.
التحقق من توقيع Webhook
يتم التحقق من الإشعارات الواردة من Stripe باستخدام توقيعات HMAC-SHA256 لمنع الانتحال والتلاعب.
منع الرسوم المكررة
إدارة الحيدة باستخدام معرفات الأحداث تمنع المعالجة المكررة لنفس الدفعة.

تدفق الدفع

يدخل المستخدم معلومات البطاقة
معالجة آمنة بواسطة Stripe
تتم المعالجة على خوادم Stripe
بيئة معتمدة من PCI DSS Level 1
استلام البيانات المشفرة الموقعة
يقوم DATAPIQ بتحديث معلومات الاشتراك
لا يتم استلام بيانات البطاقة أبدًا

RESPONSIBLE DISCLOSURE

الإفصاح عن الثغرات الأمنية

إذا اكتشفت ثغرة أمنية، يرجى التواصل معنا عبر نموذج الاستفسار الخاص بنا قبل الإفصاح العام. سنراجع تقريرك ونستجيب بنية حسنة. لاحظ أن هذا لا ينطبق على الاستخدام الضار.

آخر تحديث: 2 مايو 2026 | قد يتغير محتوى هذه الصفحة دون إشعار مسبق.