الأمان ليس ميزة أضفناها متأخرًا، بل هو طريقة بناء المنصة نفسها. توضّح هذه الصفحة التدابير التي تحمي حسابك وبياناتك، وما يمكنك فعله من جهتك، وكيف تبلّغ عن ثغرة إن وجدتها.
كيف نحمي بياناتك
HTTPS في كل مكان
كل حركة البيانات بين جهازك وخوادمنا مشفّرة بـTLS 1.2 أو أعلى. وتُحوَّل طلبات HTTP العادية تلقائيًا إلى HTTPS. ونطبّق HSTS كي لا يعود متصفحك أبدًا إلى اتصال غير آمن.
أمان كلمات المرور
لا تُخزَّن كلمات المرور كنص صريح أبدًا. نستخدم bcrypt بمعامل عمل مرتفع (cost 12) لتجزئة كل كلمة مرور قبل وصولها إلى قاعدة بياناتنا. أي أنه حتى لو اختُرقت قاعدة البيانات، تبقى كلمات المرور بعيدة عن أي كسر حسابي واقعي.
رموز جلسات قصيرة الأجل
تتم المصادقة عبر JSON Web Tokens (JWT). تنتهي رموز الوصول خلال 15 دقيقة، ورموز التجديد خلال 7 أيام. وكلاهما يُخزَّن حصريًا في كوكيز HttpOnly وSecure وSameSite=Strict - لا يصل إليها JavaScript، ما يحميك من هجمات XSS.
المصادقة متعددة العوامل
ندعم رموز المرة الواحدة (OTP) عبر البريد الإلكتروني كعامل ثانٍ عند تسجيل الدخول. وتفعيل MFA يقلّل كثيرًا خطر اختراق الحساب حتى لو تسرّبت كلمة مرورك.
تحديد معدّل الطلبات
جميع نقاط الـAPI محدودة المعدّل عبر throttling مدعوم بـRedis. ولنقاط تسجيل الدخول وإعادة تعيين كلمة المرور حدود أشد، لمنع هجمات التخمين وحشو بيانات الاعتماد.
تنقية المدخلات
يُتحقَّق من كل مُدخَل من المستخدم عبر DTO من class-validator في الخادم، ويُنقّى بواسطة middleware عام قبل المعالجة. وهذا يحمي من هجمات الحقن وXSS.
أمان قاعدة البيانات
قاعدة بيانات MongoDB لدينا مشفّرة في حالة السكون (AES-256) وأثناء النقل (TLS). ويضمن التحكم بالوصول حسب الأدوار أن حساب خدمة التطبيق وحده يقرأ أو يكتب. ويتطلب وصول المشرفين مصادقة متعددة العوامل وقائمة عناوين IP مسموح بها.
إدارة الأسرار
تُدار كل الأسرار - مفاتيح API وبيانات اعتماد قاعدة البيانات ومفاتيح توقيع JWT - عبر متغيرات البيئة ومخازن أسرار CI/CD. ولا تُكتب أبدًا داخل الشيفرة ولا تُودَع في نظام إدارة الإصدارات.
ترويسات الأمان
يستخدم خادم الـAPI لدينا Helmet.js لضبط Content-Security-Policy صارمة، إضافة إلى X-Content-Type-Options وX-Frame-Options وReferrer-Policy. وتطبّق واجهتنا في Next.js ترويسات مطابقة عبر next.config.js.
تدقيق الاعتماديات
نثبّت إصدارات كل الحزم صراحةً ونُجري تدقيقات ثغرات آلية (pnpm audit) في كل بناء. وتُطبَّق تحديثات الأمان الحرجة خلال 48 ساعة من الإفصاح عنها.
ما يمكنك فعله للبقاء آمنًا
- استخدم كلمة مرور قوية وفريدة لا تعيد استخدامها في أي خدمة أخرى.
- فعّل المصادقة متعددة العوامل (MFA) من إعدادات حسابك.
- احذر رسائل التصيّد. لن نطلب منك كلمة مرورك عبر البريد أو الرسائل أبدًا.
- أبقِ تطبيقك وجهازك محدَّثين لتصلك تصحيحات الأمان.
- سجّل الخروج بعد الانتهاء على جهاز مشترك أو عام.
الإفصاح المسؤول
إن كنت تعتقد أنك وجدت ثغرة أمنية، أخبرنا قبل أن تخبر أي جهة أخرى.
راسل support@toofreshtowaste.com بعنوان Security Vulnerability Report. صف الثغرة بالتفصيل - خطوات إعادة إنتاجها، والأثر المحتمل، وأي لقطات شاشة أو شيفرة إثبات مفهوم.
لا تفصح عن الثغرة علنًا قبل أن تتاح لنا فرصة معقولة للتحقيق ومعالجتها (عادةً 90 يومًا).
التزاماتنا
- سنؤكّد استلام بلاغك خلال 3 أيام عمل.
- سنُبقيك على اطّلاع أثناء التحقيق والإصلاح.
- لن نتخذ أي إجراء قانوني ضد الباحثين الذين يبلّغون بحسن نية ويلتزمون بهذه السياسة.
- نذكر المبلِّغين علنًا (بموافقتهم) بعد نشر الإصلاح.
خارج النطاق
- هجمات حجب الخدمة (DoS/DDoS)
- الهندسة الاجتماعية أو التصيّد الموجّه لموظفينا
- الهجمات التي تتطلب وصولًا ماديًا إلى جهاز مستخدم
جهة الاتصال الأمنية
Too Fresh To Waste - فريق الأمان. راسلنا على support@toofreshtowaste.com.