الأمان وحماية البيانات
هذه الصفحة تشرح إجراءات الحماية المفعّلة فعلياً في المتجر. هي ليست شهادة تدقيق مستقلة، ومسؤولية الأمان مشتركة بين مزوّد البنية التحتية وفريق المتجر والعميل نفسه.
حماية الحسابات
- كلمات المرور مخزّنة مُجزّأة ولا يمكن استرجاعها من قبل أي شخص، بما فيهم فريق المتجر.
- فحص كلمات المرور المسرّبة عالمياً (HIBP) عند التسجيل أو التغيير ورفض الضعيفة منها.
- تسجيل الدخول عبر Google وApple بمعايير OAuth 2.0 دون مشاركة كلمة المرور مع المتجر.
- منع الحسابات المجهولة وتحديد معدل محاولات الدخول لمنع هجمات التخمين.
حماية البيانات
- تشفير كل الاتصالات عبر HTTPS/TLS مع سياسة HSTS.
- عزل البيانات على مستوى الصف (Row Level Security) بحيث لا يقرأ أي مستخدم إلا بياناته.
- تنفيذ العمليات الحساسة (الطلبات، الكوبونات، التسليم) على الخادم فقط، والأسعار تُقرأ من قاعدة البيانات لا من المتصفح.
- ملفات المنتجات في مخزن خاص لا يمكن الوصول له إلا بروابط موقّعة محدودة المدة.
حماية التطبيق
- سياسة محتوى صارمة (CSP) ومنع تضمين الموقع داخل إطارات خارجية (Clickjacking).
- حماية من تزوير الطلبات عبر المواقع (CSRF) على كل عمليات الخادم.
- التحقق من صحة كل المدخلات على الخادم عبر مخططات صارمة، وتنظيف النصوص من الأكواد.
- تحديد معدل الطلبات على النماذج العامة (التواصل، النشرة، الكوبونات، الطلبات).
الدفع
- لا تُخزَّن بيانات البطاقات على خوادم المتجر إطلاقاً؛ تُعالَج لدى البوابة المصرفية المعتمدة.
- كل عملية دفع مرتبطة بسجل معاملة قابل للتدقيق مع حالة واضحة للطلب.
الإبلاغ عن ثغرة
إذا اكتشفت ثغرة أمنية، راسلنا عبر صفحة التواصل مع وصف واضح لخطوات إعادة إنتاجها. نلتزم بالرد خلال 72 ساعة وبعدم اتخاذ أي إجراء ضد من يبلّغ بحسن نية.