وضعنا الأمني الخاص
نحن نبيع أمن البيانات. وإليك كيف نتعامل مع بياناتك — مذكورًا بوضوح، بالطريقة نفسها التي يشرح بها منتجنا نتائجه.
التعامل مع البيانات
نقرأ الحد الأدنى من البيانات الوصفية اللازمة لتقييم الوضع والتدفقات. وحيثما يلزم فحص المحتوى (Flow Guard)، تتم معالجة المحتوى مؤقتًا لأغراض التصنيف ولا يُحتفظ به بعد الحكم ومقتطف الأدلة الخاص به.
تُخزَّن النتائج والأحكام وأدلتها مشفّرة أثناء عدم الاستخدام. يمكنك تصدير بيانات مساحة عملك أو حذفها في أي وقت — الحذف ميزة في المنتج، وليس طلب دعم.
نطاقات OAuth حصرية
تستخدم الموصِّلات مصادقة OAuth أو واجهات API الخاصة بالموردين بأضيق النطاقات التي تدعم المحرك الذي فعّلته. نُدرج كل نطاق نطلبه وسببه، لكل موصِّل، في الوثائق.
لا وكلاء على الأجهزة الطرفية، ولا أجهزة شبكية، ولا إضافات متصفح. إلغاء منح OAuth يقطع وصولنا فورًا — مفتاح الإيقاف بين يديك هو موفّر الهوية الذي تتحكم فيه بالفعل.
أمان المنصة
تسجّل الدخول بعنوان بريد إلكتروني وكلمة مرور، أو عبر Google. يجب أن تتكوّن كلمات المرور من 12 حرفاً على الأقل، وتُخزَّن حصراً على شكل تجزئات scrypt مُملَّحة — وليس أبداً في صورة قابلة للقراءة — كما تخضع محاولات تسجيل الدخول لتحديد المعدّل بحسب عنوان IP. يمكن لأي مستخدم إضافة عامل ثانٍ للمصادقة (تطبيقات TOTP للمصادقة إضافةً إلى رموز احتياطية أحادية الاستخدام)، كما يمكن للمؤسسة إلزام جميع أعضائها باستخدامه. تستطيع المؤسسات Enterprise إضافة تسجيل دخول موحّد SSO (SAML مع Okta أو Azure AD أو Google أو OneLogin)، وجعل SSO المسار الوحيد للدخول، وتقييد الوصول على نطاقات IP موثوقة (IPv4 وIPv6).
يُنشئ كل تسجيل دخول جلسةً محفوظةً في ملف تعريف ارتباط HttpOnly وSecure، مدعومةً بسجل على جانب الخادم يُفحص عند كل طلب — بحيث تنتهي أي جلسة تُلغيها، أو تنتهك سياسة IP أو الجلسة الخاصة بمؤسستك، فوراً. يمكنك مراجعة جلساتك النشطة وتسجيل الخروج منها جميعاً دفعةً واحدة. داخل المنتج، يُطبَّق الوصول وفق مبدأ الحد الأدنى من الصلاحيات: RBAC مخصص دقيق الحبيبات مبني من وحدات أذونات لكل ميزة، وسياسات جلسة (الحد الأقصى للمدة، ومهلة الخمول، والخروج القسري)، وسجل تدقيق مُلحَق فقط لكل مؤسسة يمكنك بثّه أو تصديره إلى نظام SIEM الخاص بك بتنسيق CSV أو JSON أو CEF.
يُشحَن كل إصدار بعد اجتياز مجموعة من أكثر من 4,000 اختبار آلي، وبوابات تحقق من توازن الترجمة عبر 13 لغة، وبوابة بناء الإنتاج — بنفس الصرامة الهندسية التي نتوقعها من الأنظمة التي نُؤمِّنها.
ثلاثة مستويات من الإجراءات — واحد فقط منها يُجري تغييرات
تبدأ كل مؤسسة بمستوى Detect & Alert: تقرأ 8200.dev من خلال نطاقات للقراءة فقط، وتكتشف الأذونات الخطرة وتدفقات البيانات وإجراءات الوكلاء، وتشرح كلاً منها. ومستوى Recommend & Guide للقراءة فقط أيضاً — إذ يُضيف الحل الدقيق وتعليمات خطوة بخطوة لشخص من فريقك لتطبيقها. في كل موضع يعرض فيه المنتج ما كان سيُحظَر دون صلاحية الكتابة، يُوسَم ذلك صراحةً بأنه محاكاة؛ ولا ندّعي أبداً إنفاذاً لا نملكه.
Auto-remediate هو المستوى الوحيد الذي يُجري أي تغيير في مصادرك، وهو معطَّل بشكل افتراضي. لا يعمل إلا عندما يُفعِّله مالك أو مسؤول للمؤسسة، وتكون سياسة القاعدة مُسلَّحة، وتكون قد منحت ذلك الموصّل بشكل منفصل نطاقات الكتابة التي يحتاجها — وهو موافقة ثانية يمكنك سحبها في أي وقت دون تعطيل المراقبة. وحتى عندئذٍ، لا يفعل سوى سحب الوصول أو تقليصه (كإزالة رابط عام أو مشاركة خارجية)؛ فهو لا يحذف الملفات أبداً ولا يمسّ محتوياتها، وكل إجراء يُسجَّل في سجل التدقيق. Auto-remediate غير متاح على Google Workspace بعد: إذ لم تُوثِّق Google نطاق الكتابة الذي يستلزمه.
لا قدرات هجومية
لا يحتوي 8200.dev على أي أدوات استغلال أو تحرّك جانبي أو أي أدوات هجومية من أي نوع. تراقب المنصة الإعدادات، وتقيّم تدفقات البيانات، وتفرض السياسات عبر واجهات API الخاصة بالموردين التي أذِنت بها — لا شيء غير ذلك.
تسجيل التدقيق
كل إجراء تتخذه المنصة — كل فحص ونتيجة وحظر وتغيير في الإعدادات — يُكتب في سجل تدقيق قابل للإلحاق فقط. يمكن لباقتي Business وEnterprise تصديره.
تُسجَّل إجراءات مسؤولينا على مساحة عملك في المسار نفسه وتكون مرئية لك. ليس لدينا باب خلفي صامت إلى بياناتك، وقد حرصنا على أن تتمكن من التحقق من ذلك.
الإبلاغ عن ثغرة
وجدت شيئًا؟ راسلنا على [email protected]. نسعى للإقرار باستلام البلاغات خلال 48 ساعة، ولا نكمّم أفواه الباحثين حسني النية.
نتّبع الإفصاح المنسّق ضمن نافذة مدتها 90 يومًا: نبدأ العمل على الإصلاح منذ لحظة إبلاغك، ونبقيك على اطلاع، ونطلب منك إرجاء الإفصاح العلني لمدة تصل إلى 90 يومًا أو حتى صدور الإصلاح، أيهما أسبق.