الحوكمة
متاحتوثيق كاملالأمان
ضوابط قائمة ومُتحقَّق منها — لا وعود.
الغرض: ما الذي يحمي بياناتك.
لمن هذه الصفحة: فرق الأمان والمشتريات والمراجعة.
مسار الوصول: /docs ← الأمان
نظرة عامّة
- العزل بالمؤسّسة وحدها. الوصول عبر المؤسّسات يُجاب 404 لا 403، فلا يؤكّد وجود المورد.
- مفتاح الـERP لا يدخل المتصفّح إطلاقاً — يُخزَّن مشفَّراً ويُقرأ سيرفر-سايد فقط.
- سجلّ مسلسل بالتجزئة لكل مؤسّسة يكشف العبث والحذف.
- الاعتماد مربوط بالبصمة — قرارٌ على نسخة لا على كائن متغيّر.
- الفشل مغلق: غياب أي سرّ يقفل المسار (401/503) ولا يفتحه.
- لا مسار اعتماد ثانٍ — أُزيل مسار الرمز المشترك ويحرس عودتَه اختبار في خطّ التكامل.
- الردود على المجهول وغير المصرَّح متطابقة فلا تصلح عرّافاً للصلاحيات.
الخطوات
- الإبلاغراسل
security@seg-audit.com. لا تفتح تقريراً عامّاً. - المهلةردٌّ خلال ٧٢ ساعة عمل، ونطلب ٩٠ يوماً قبل الإفصاح العامّ.
النتيجة المتوقّعة
فهمٌ دقيق للضوابط القائمة وحدودها.
تحذيرات
- ما لا ندّعيه: لم يجرِ اختبار اختراق مستقلّ، ولا يوجد برنامج مكافآت في هذه المرحلة.
ممارسات مُوصى بها
- امنح أضيق دور يكفي.
- استخدم «إلغاء الوصول» فور انتهاء الحاجة.
حلّ المشكلات
- وجدتُ سلوكاً يبدو ثغرة
- راسلنا قبل نشر أي تفصيل. نتعامل بلا لوم إن لمست بيانات إنتاج، لكننا نحتاج أن نعرف.
صفحات ذات صلة
الإصدار v26 · المالك: Engineering · آخر مراجعة: 2026-08-02
