خطة الأمن والخصوصية
#البرنامج الأمني
- Threat modeling في كل مرحلة وتحديثه مع Reels/Messenger/Jobs.
- OWASP ASVS للويب/API وMASVS للهاتف، secure code review وdependency/IaC/container scans.
- Pen test مستقل قبل الإطلاق الإنتاجي وبعد التغييرات الكبرى.
- إدارة ثغرات حسب SLA: Critical فوري، High قبل الإطلاق أو قبول رسمي محدود المدة.
#الهوية والوصول
MFA للإدارة، step-up للعمليات الحساسة، جلسات وأجهزة قابلة للإبطال، rate limiting وanti-automation، least privilege وJIT access للإنتاج.
#البيانات
TLS/WSS/DTLS-SRTP، تشفير التخزين والنسخ، secrets manager ودوران مفاتيح، منع الأسرار والمحتوى الخاص من logs، وتصنيف واحتفاظ وحذف وتصدير موثق.
#UGC والسلامة
بلاغ وحظر وكتم واستئناف، malware scanning، limits، moderation queues، حفظ أدلة محدود ومراقب، وسياسة أعمار ومحتوى يراجعها مختص قانوني.
#الاستجابة للحوادث
أدوار وتصعيد وقنوات بديلة وحفظ أدلة واتصال بالعميل والمستخدمين عند اللزوم. تُجرى tabletop exercises ويفحص زمن الكشف والاحتواء والاستعادة.
#الخصوصية
Privacy by design، جمع أقل قدر، موافقة واضحة، analytics مقيدة، حذف حساب داخل الويب والتطبيق، وDPIA للميزات عالية المخاطر مثل التوصية والمكالمات والوظائف.