وثيقة عامة

خطة الأمن والخصوصية

MFA للإدارة، step up للعمليات الحساسة، جلسات وأجهزة قابلة للإبطال، rate limiting وanti automation، least privilege وJIT access للإنتاج.

آخر تحديث: أغسطس 2026 الإصدار 1.0 ملف Markdown

خطة الأمن والخصوصية

#البرنامج الأمني

  • Threat modeling في كل مرحلة وتحديثه مع Reels/Messenger/Jobs.
  • OWASP ASVS للويب/API وMASVS للهاتف، secure code review وdependency/IaC/container scans.
  • Pen test مستقل قبل الإطلاق الإنتاجي وبعد التغييرات الكبرى.
  • إدارة ثغرات حسب SLA: Critical فوري، High قبل الإطلاق أو قبول رسمي محدود المدة.

#الهوية والوصول

MFA للإدارة، step-up للعمليات الحساسة، جلسات وأجهزة قابلة للإبطال، rate limiting وanti-automation، least privilege وJIT access للإنتاج.

#البيانات

TLS/WSS/DTLS-SRTP، تشفير التخزين والنسخ، secrets manager ودوران مفاتيح، منع الأسرار والمحتوى الخاص من logs، وتصنيف واحتفاظ وحذف وتصدير موثق.

#UGC والسلامة

بلاغ وحظر وكتم واستئناف، malware scanning، limits، moderation queues، حفظ أدلة محدود ومراقب، وسياسة أعمار ومحتوى يراجعها مختص قانوني.

#الاستجابة للحوادث

أدوار وتصعيد وقنوات بديلة وحفظ أدلة واتصال بالعميل والمستخدمين عند اللزوم. تُجرى tabletop exercises ويفحص زمن الكشف والاحتواء والاستعادة.

#الخصوصية

Privacy by design، جمع أقل قدر، موافقة واضحة، analytics مقيدة، حذف حساب داخل الويب والتطبيق، وDPIA للميزات عالية المخاطر مثل التوصية والمكالمات والوظائف.

ملاحظة اعتماد

هذه الوثيقة جزء من خط الأساس للمشروع. أي تغيير مؤثر في النطاق أو المدة أو التكلفة يُدار عبر طلب تغيير معتمد.

وثائق SRORIX