الأمان
ما يحمي البيانات والموقع.
مذكور من إعدادات الموقع وشيفرته: كيف تُحمى حركة البيانات، ومن يقرأ كل جدول ويكتب فيه، وكيف يسجّل الأعضاء دخولهم، وكيف تُحفظ المفاتيح، والحدود التي تفرضها المسارات، وكيف يُبلَّغ عن ثغرة.
أثناء النقل
تحمل كل صفحة وكل مسار ترويسات الاستجابة نفسها.
- لا يُجيب الموقع إلا عبر HTTPS.
- توجّه ترويسة Strict-Transport-Security المتصفحات إلى استخدام HTTPS على كل النطاقات الفرعية (المدة بالسنوات: 2)، وتحمل توجيه الإدراج المسبق.
- وتُرسل مع كل استجابة أيضًا: X-Content-Type-Options, X-Frame-Options, Referrer-Policy, X-DNS-Prefetch-Control, Permissions-Policy.
- تقصر سياسة أمان المحتوى البرامج النصية والصور والإطارات والاتصالات على المصادر التي يستخدمها الموقع. وهي تعمل حاليًا في وضع الإبلاغ: تُبلغ المتصفحات عمّا كانت ستمنعه، ولا يُمنع شيء بعد.
- تضبط السياسة عددًا من التوجيهات (15)، منها منع الإضافات، ومنع تضمين الموقع في مواقع أخرى، وقصر إرسال النماذج على هذا الموقع، وتُبلغ هذا الموقع بالمخالفات.
في قاعدة البيانات
تُحدَّد صلاحية القراءة والكتابة لكل جدول في قاعدة البيانات نفسها، لا في الصفحات وحدها.
- أمان مستوى الصف مفعّل في كل جدول تعرّفه ملفات الترحيل الخاصة بالموقع، ويوقف اختبارٌ البناءَ إذا أُضيف جدول جديد دونه.
- تمر عمليات الكتابة التي يجريها الموقع عبر خادمه بمفتاح دور الخدمة، ويُحفظ هذا المفتاح على الخادم ولا يُرسل إلى أي متصفح.
- حيث يقبل جدول كتابةً من المتصفح، تقيّدها سياسة على مستوى الصف: يكتب العضو المسجِّل دخوله في صفوف قائمة متابعته ونشاطه وحدها، ويستطيع الزائر إضافة استفسار دون قراءته.
- لا يقرأ الاستفسارات ومشتركي القائمة وطلبات التراخيص والخصوصية وسجلات المراسلات إلا الحسابات المدرجة مديرين. ويقرأ العضو ملفه ومفاتيحه واستخدامه، دون بيانات غيره.
تسجيل الدخول
تتطلب العضوية بريدًا إلكترونيًا أو رقم جوال موثَّقًا، ووسيلة دخول خاصة بالعضو.
- يوثّق رمز لمرة واحدة يُرسل إلى البريد الإلكتروني أو رقم الجوال هذا المعرّف مرة واحدة، ثم عند إعادة تعيين رمز الدخول.
- بعد ذلك يسجّل الأعضاء دخولهم برمز دخول رقمي (عدد الخانات من 6 إلى 12)، يحفظه مزوّد تسجيل الدخول في صورة مجزّأة مملّحة فقط.
- ويمكن للأعضاء إضافة مفتاح مرور بدلًا من ذلك. ولا يحفظ الموقع إلا المفتاح العام، ويبقى المفتاح الخاص على جهاز العضو أو في مدير كلمات المرور لديه ولا يُرسل إلى الموقع.
مفاتيح API
المفاتيح اختيارية، فكل مسار بيانات عام يُجيب دونها.
- يُعرض المفتاح مرة واحدة عند إنشائه. ويحفظ الموقع قيمة مجزّأة أحادية الاتجاه منه وأحرفه الثمانية الأولى، ولا يحفظ المفتاح نفسه.
- يمكن للعضو إلغاء أي مفتاح في أي وقت، ويُرفض المفتاح الملغى خلال دقيقة.
- يمنح المفتاح المجاني حصة يومية من الطلبات (5,000) وعدّادًا لما استُخدم منها.
حدود الطلبات
تقيّد واجهة البيانات وتسجيل الدخول ومعظم النماذج عدد مرات استدعائها من عنوان واحد أو حساب واحد.
- الحد لكل عنوان دون مفتاح خلال 10 دقائق: مسارات البيانات 300، والبحث 240، ويُعلن الحد في ترويسات كل استجابة.
- الحد لكل معرّف خلال 10 دقائق: الرموز لمرة واحدة 3، ومحاولات الدخول 6، مع حدود مستقلة لكل عنوان.
- تقبل نماذج تراخيص البيانات ولجنة الخبراء والاشتراك والخصوصية عددًا محدودًا من الطلبات لكل عنوان خلال عشر دقائق، وتحمل نماذج التراخيص ولجنة الخبراء والخصوصية حقلًا مخفيًا يردّ الطلبات الآلية.
الإدارة
لا تُفتح لوحة الإدارة إلا للمديرين.
- يُتحقق من كل طلب إداري مقابل الحساب المسجِّل دخوله وقائمة المديرين في قاعدة البيانات نفسها.
- تُسجَّل في سجل تدقيق، مع الحساب الذي أجراها، تعديلات مجموعات البيانات المنشورة، وكل استيراد للمتتبّع، وكل تغيير على طلب خصوصية.
- تُصادَق المهام المجدولة بسرّ يُقارن في زمن ثابت، ويُرسل تعذّر أي مزامنة للبيانات بريدًا إلى المالك.
أين تُحفظ البيانات
يحفظ ثلاثة مزوّدين بيانات المنصة ويخدمون حركتها. والمناطق هي المسجَّلة في إعدادات الموقع حيثما سُجّلت، وإلا فهي ما ينشره كل مزوّد.
- Supabase
- قاعدة البيانات وتسجيل الدخول وتخزين الملفات.منطقة eu-central-1 في فرانكفورت، كما هو مسجَّل في إعدادات الموقع.
- Vercel
- استضافة الموقع وتشغيل دوال الخادم.مناطق المزوّد كما ينشرها.
- Resend
- إرسال البريد الإلكتروني للموقع.مناطق المزوّد كما ينشرها.
تذكر سياسة الخصوصية كل مزوّد يعالج بيانات شخصية، والغرض من ذلك.
الإبلاغ عن ثغرة
إذا وجدت ثغرة أمنية في هذا الموقع، فاكتب إلى contact@renewablevision.com.sa
يُرجى ذكر
- الصفحة أو المسار أو نقطة الوصول المتأثرة.
- ما قمت به خطوة خطوة، حتى يمكن تكراره.
- ما تتيحه الثغرة لغيرك من قراءة أو تغيير أو تعطيل.
- وسيلة التواصل معك للاستفسار.
ونرجو منك
- أن تقتصر في الاختبار على حسابك وبياناتك، وألّا تطّلع من بيانات غيرك إلا على القدر اللازم لإثبات الثغرة.
- ألّا تعطّل الخدمة أو ترسل إليها حركة آلية كثيفة.
- أن تمنح الشركة وقتًا لإصلاح الثغرة قبل نشرها.
جهة التواصل نفسها بالصيغة القياسية المقروءة آليًا: /.well-known/security.txt