الثقة والأمان
صُمّم 8200.dev لتلبية متطلبات الأمان على مستوى المؤسسات. تصف هذه الصفحة كيفية حمايتنا لبياناتك، وما يمكننا وما لا يمكننا الوصول إليه، وكيف نعمل. نعرض وضعنا الأمني بوضوح — ولا ندّعي أبدًا شهادةً لا نمتلكها.
1. البنية الأمنية
التشفير أثناء التخزين
تُشفَّر جميع البيانات الحساسة، بما في ذلك بيانات اعتماد الموصلات وشهادات مزوّد الهوية، أثناء التخزين باستخدام AES-256-GCM.
التشفير أثناء النقل
تُقدَّم جميع حركة البيانات عبر TLS 1.3 (HTTPS)، مع فرض HSTS بحيث ترفض المتصفحات الاتصال بطريقة غير آمنة.
المصادقة والمصادقة متعددة العوامل
سجّل الدخول عبر Google أو بعنوان بريد إلكتروني وكلمة مرور — 12 حرفاً على الأقل، تُخزَّن حصراً كتجزئات scrypt مُملَّحة، مع تحديد معدّل محاولات تسجيل الدخول. المصادقة الثنائية (TOTP إضافةً إلى رموز احتياطية) متاحة للجميع ويمكن إلزامها على مستوى المؤسسة؛ كما تُضيف خطة Enterprise تسجيل دخول موحّداً SAML (Okta وAzure AD وGoogle Workspace وOneLogin) مع توفير في الوقت الفعلي وحماية من إعادة التشغيل.
التحكم في الوصول القائم على الأدوار
أدوار مدمجة للمالك والمسؤول والمشاهد بالإضافة إلى أدوار مخصصة دقيقة تتيح لك منح وصول بأقل الامتيازات. تُفرض الأذونات في كل طلب.
ضوابط الجلسات والشبكة
سياسات قابلة للتهيئة للمدة القصوى للجلسة ومهلة الخمول، بالإضافة إلى قائمة السماح لعناوين IP التي تقيّد الوصول على النطاقات التي تثق بها (Enterprise).
حماية الحافة
يوفّر Cloudflare جدار حماية لتطبيقات الويب وحماية من هجمات DDoS أمام التطبيق، مع ترويسات أمان (CSP، HSTS، منع التأطير) على كل استجابة.
2. التعامل مع البيانات
المراقبة للقراءة فقط. تتصل المنصة بأضيق النطاقات الممكنة التي تتيح لها تقييم وضعك الأمني، ولا تحتاج أبداً إلى محتوى ملفاتك، ولا تُغيِّر شيئاً في مصادرك ما لم تُفعِّل المعالجة التلقائية.
مراقبة للقراءة فقط
تراقب الموصّلات من خلال نطاقات للقراءة فقط. بالنسبة لـ Google Workspace، يعمل الفحص عبر drive.metadata.readonly — وهو يقرأ بيانات المشاركة الوصفية، لا محتويات الملفات. صلاحية الكتابة موجودة فقط للمعالجة التلقائية: معطَّلة بشكل افتراضي، تُمنَح بشكل منفصل لكل موصّل، ومقتصرة على سحب الوصول أو تقليصه.
البيانات الوصفية والنتائج فقط
نخزّن البيانات الوصفية للأذونات، ورسم بيان الوصول، والنتائج التي نستخلصها منها. لا نخزّن محتويات مستنداتك ولا نفهرسها ولا ننقلها.
احتفاظ قابل للتهيئة
تتبع البيانات التشغيلية سياسة الاحتفاظ الخاصة بك — على سبيل المثال حتى 24 شهرًا من سجل التدقيق ونافذة مدتها 90 يومًا للبيانات المؤقتة — مع حدٍ أدنى للأمان بحيث لا يُحذف أي شيء عن طريق الخطأ.
تصدير وحذف ذاتي الخدمة
يمكن للمالكين تصدير بيانات مؤسستهم وطلب حذف الحساب بأنفسهم. يعمل الحذف ضمن نافذة سماح ثم يزيل البيانات.
3. الامتثال
نربط ضوابطنا والأدلة التي ينتجها المنتج بالأُطُر الرئيسية. هذه عمليات ربط لمساعدة تدقيقك الخاص — 8200.dev ليست معتمدة وفق هذه المعايير، ولن ندّعي عكس ذلك أبدًا.
ربط الأُطُر
تُربط الضوابط وأدلة المنتج بـ SOC 2 وISO 27001 وGDPR وHIPAA وNIST CSF 2.0. تتتبع لوحة معلومات الامتثال داخل التطبيق الأُطُر الخمسة جنبًا إلى جنب مع تحليل الفجوات وحزمة أدلة قابلة للتصدير.
الاستخدام المحدود لواجهة Google API
سيلتزم استخدام بيانات المستخدم الأولية أو المُشتقة المُستلمة من Workspace APIs بسياسة Google User Data Policy، بما في ذلك متطلبات Limited Use. تُستخدم بيانات Workspace فقط لتوفير وتحسين ميزات الأمان التي تُفعّلها — ولا نستخدمها مطلقًا لتطوير أو تحسين أو تدريب نماذج AI أو التعلّم الآلي المُعمّمة، ولا ننقلها مطلقًا إلى أدوات أو خدمات AI أو ML تابعة لجهات خارجية لأغراض التدريب.
التحقق من OAuth لدى Google
وافقت Google على التحقق من OAuth لـ 8200.dev بتاريخ 2026-08-23 لثلاثة نطاقات تطلبها: drive.metadata.readonly للفحص، وadmin.directory.user.readonly وadmin.directory.user.security لتدقيق تطبيقات الطرف الثالث الاختياري. أي نطاق جديد — بما في ذلك نطاق الكتابة الذي تتطلبه المعالجة التلقائية على Google Workspace — يستوجب تحققاً جديداً قبل استخدامه.
4. مساءلة وكلاء الذكاء الاصطناعي
يُحمّل تحوّل المسؤولية لعام 2026 الشركة التي تنشر الذكاء الاصطناعي مسؤولية ما يفعله وكلاؤها. تنتج 8200.dev الأدلة على أنك حكمت هذا الوصول. يدعم ذلك وضع الامتثال لديك؛ وهو ليس استشارة قانونية ولا يضمن أي نتيجة.
جرد كامل للوكلاء
يحتفظ Agent Guard بجرد مباشر لكل وكيل ذكاء اصطناعي وحساب خدمة يمكنه الوصول إلى بياناتك، إضافة إلى منح OAuth من أطراف ثالثة الكامنة وراء الذكاء الاصطناعي الخفي — لا يمكنك حوكمة ما لا يمكنك رؤيته.
سجل وصول غير قابل للتغيير
يُسجَّل كل قرار وصول وكل تغيير في مسار تدقيق قابل للتصدير (CSV / JSON / CEF / SIEM)، بحيث يمكنك إعادة بناء ما استطاع وكيل الذكاء الاصطناعي الوصول إليه، ومتى.
حوكمة قابلة للإثبات
تُظهر قواعد الوقاية وفرض الوصول وجدول زمني موثّق للمخاطر تحكمًا واستجابةً فعّالين — وهي الأدلة وراء برنامج حوكمة ذكاء اصطناعي قابل للدفاع عنه.
5. الأمن التشغيلي
فحوص صحة مستمرة
تُجرى فحوص صحة آلية كل خمس دقائق عبر المنصة وقاعدة البيانات والموصّلات، وتفتح حادثة تلقائيًا عند تدهور أي شيء.
صفحة حالة عامة
تنشر صفحة حالة عامة سجل التشغيل وتحديثات الحوادث بحيث تعرف دائمًا الوضع الحالي.
اختبار آلي
تغطّي قاعدة الشيفرة أكثر من 4,000 اختبار آلي تُنفَّذ عند كل تغيير، بحيث تُرصَد الانحدارات قبل الإصدار.
تسجيل التدقيق وتصدير SIEM
تُسجَّل الإجراءات ذات الصلة بالأمن في مسار تدقيق غير قابل للتغيير لكل مؤسسة يمكنك تصديره بصيغة CSV أو JSON أو CEF، وبثّه إلى نظام SIEM الخاص بك (Enterprise).
6. المعالِجات الفرعية
نستخدم مجموعة صغيرة من المعالِجات الفرعية الموثوقة. يتلقى كلٌّ منها البيانات التي يحتاجها فقط لأداء وظيفته.
| المعالِج الفرعي | الغرض | البيانات المشتركة |
|---|---|---|
| Anthropic | مساعد دعم بالذكاء الاصطناعي، وتقارير ملخّصة تنفيذية، وترجمة الواجهة | رسائل المحادثة الخاصة بك، وعند تسجيل الدخول ملخص موجز للحساب؛ وأرقام الوضع الأمني الإجمالية للملخصات التي تطلبها — دون محتوى الملفات أو بيانات الاعتماد أبدًا |
| Resend | تسليم البريد الإلكتروني للمعاملات (بريد الحساب والأمان والفوترة) | عنوان البريد الإلكتروني للمستلم ومحتوى الرسالة |
| PayPal | فوترة الاشتراكات والمدفوعات | معرّفات الفوترة والبيانات الوصفية للمعاملات |
| RunPod | حوسبة التطبيق وقاعدة بيانات PostgreSQL | بيانات التطبيق المشفّرة (البيانات الوصفية + النتائج) |
| Cloudflare | شبكة توصيل المحتوى (CDN)، وWAF، والحماية من هجمات DDoS عند حافة الشبكة | البيانات الوصفية للطلبات أثناء النقل؛ لا بيانات في حالة السكون |
7. التواصل
هل تحتاج إلى وثائق أمنية أو قائمة بالمعالِجين الفرعيين أو إجابات لمراجعة مورّد؟ راسلنا عبر البريد الإلكتروني [email protected].