سياسة الأمان

آخر تحديث: يوليو 2026

الأمان في صميم كل ما نبنيه في Branqo. نأخذ حماية بياناتك على محمل الجد، وقد طبّقنا تدابير أمنية وفق المعايير المعتمدة في القطاع عبر تطبيقنا وبنيتنا التحتية وعملياتنا. تصف هذه الصفحة ممارساتنا الأمنية وكيفية الإبلاغ عن الثغرات الأمنية.

برنامج الإفصاح المسؤول

نؤمن بأن الباحثين الأمنيين يؤدون دورًا حيويًا في الحفاظ على سلامة مستخدمينا. إذا اكتشفت ثغرة أمنية في Branqo، فإننا نشجعك على الإبلاغ عنها بطريقة مسؤولة.

كيفية الإبلاغ

  • أرسل ما توصّلت إليه عبر البريد الإلكتروني إلى [email protected].
  • أرفق وصفًا تفصيليًا للثغرة وخطوات إعادة إنتاجها.
  • إن أمكن، أرفق شيفرة إثبات المفهوم أو لقطات شاشة.
  • لا تُفصح عن الثغرة علنًا حتى تُتاح لنا الفرصة لمعالجتها.

التزامنا تجاه الباحثين

48 ساعة

الإقرار باستلام بلاغك

7 أيام

إصلاح الثغرات الحرجة

30 يومًا

إصلاح المشكلات غير الحرجة

سنُبقيك على اطلاع بما نحرزه من تقدم، وسننسب الفضل إليك (بعد إذنك) عند إصدار الإصلاح. لن نتخذ أي إجراء قانوني ضد الباحثين الأمنيين الذين يتصرفون بحسن نية ويلتزمون بممارسات الإفصاح المسؤول.

التدابير الأمنية

أمان النقل

تُشفَّر جميع الاتصالات بين تطبيق Branqo لسطح المكتب وخوادم API لدينا والموقع الإلكتروني باستخدام TLS 1.3 مع حزم تشفير حديثة. نفرض HTTPS على جميع نقاط النهاية ونستخدم ترويسات HSTS بمدة صلاحية لا تقل عن سنة واحدة.

المصادقة وإدارة الجلسات

  • تجزئة كلمات المرور: تُجزَّأ جميع كلمات المرور باستخدام Argon2id مع قيم ملح فريدة لكل مستخدم. لا نخزّن كلمات المرور بنص صريح مطلقًا.
  • رموز JWT: نستخدم رموز JSON Web Tokens قصيرة الأجل (تنتهي صلاحيتها خلال 15 دقيقة) مع تدوير آمن لرموز التحديث. تُوقَّع الرموز باستخدام RS256.
  • تحديد المعدل: تخضع نقاط نهاية المصادقة لتحديد المعدل لمنع هجمات القوة الغاشمة. وتؤدي محاولات تسجيل الدخول الفاشلة المتكررة إلى قفل الحساب مؤقتًا.
  • OAuth: ندعم OAuth 2.0 عبر GitHub وGoogle مع PKCE للمصادقة الآمنة.

تشفير البيانات

  • أثناء النقل: تُشفَّر جميع البيانات أثناء النقل باستخدام TLS 1.3.
  • في حالة السكون: تُشفَّر البيانات الحساسة المخزنة في قاعدة بياناتنا (معلومات الحساب وبيانات الاشتراك) في حالة السكون باستخدام AES-256.

أمان API

  • تتطلب جميع نقاط نهاية API المصادقة (باستثناء الصفحات التسويقية العامة).
  • يجري التحقق من حمولات الطلبات وتعقيمها من جانب الخادم.
  • يُفرض تحديد معدل استخدام API لكل مستخدم لمنع إساءة الاستخدام.
  • يقتصر CORS على نطاقات Branqo المعروفة فقط.

شيفرتك لا تُخزَّن أبدًا

Branqo تطبيق يعمل محليًا أولًا. مستودعاتك موجودة على جهازك فقط. عند استخدامك ميزات الذكاء الاصطناعي، تُعالَج فروقات الشيفرة في الوقت الفعلي ولا تُخزَّن على خوادمنا أبدًا. وكيل الذكاء الاصطناعي لدينا مجرد قناة تمرير عديمة الحالة — يمرّر طلبك إلى مزوّد LLM، ويعيد الاستجابة، ولا يحتفظ بأي شيء. ويضمن ماسح الأسرار المدمج حجب مفاتيح API والرموز المميزة وسائر الأنماط الحساسة قبل أن يغادر أي سياق برمجي جهازك.

أمان البنية التحتية

  • تعمل خدماتنا الخلفية في حاويات معزولة بأدنى سطح هجوم ممكن.
  • نستخدم فحصًا آليًا للاعتماديات لتحديد الثغرات المعروفة في سلسلة التوريد لدينا ومعالجتها.
  • يقتصر الوصول إلى الخوادم على الموظفين المصرّح لهم باستخدام المصادقة بمفاتيح SSH مع مصادقة متعددة العوامل.
  • تُراقَب سجلات التطبيق رصدًا لأي نشاط غير اعتيادي. لا تحتوي السجلات مطلقًا على شيفرة المستخدمين أو بيانات حساسة.

التدقيقات الأمنية الخارجية ومكافآت اكتشاف الثغرات

نلتزم بالتحقق المستقل من ممارساتنا الأمنية. من المقرر إجراء تدقيقات أمنية خارجية تتولاها شركة أمنية مرموقة، وسيجري تلخيص نتائج التدقيق ونشرها علنًا.

برنامج مكافآت اكتشاف الثغرات

من المقرر إطلاق برنامج رسمي لمكافآت اكتشاف الثغرات بمكافآت مالية بعد الإطلاق. وفي غضون ذلك، نقدّر تقديرًا عميقًا أي بلاغات عن الثغرات تُرسَل إلى [email protected]. وسيحظى الباحثون الذين يبلّغون عن ثغرات صحيحة قبل انطلاق البرنامج بالتقدير والتعويض بأثر رجعي فور تفعيله.

التواصل بشأن الأمان

لجميع الاستفسارات المتعلقة بالأمان أو بلاغات الثغرات أو المخاوف الأمنية، يُرجى التواصل معنا على [email protected]. وللمسائل غير الأمنية، يُرجى استخدام [email protected].