الأمن لدى Bedaki

آخر تحديث: مايو 2026

تلخّص هذه الصفحة وضع الأمن في Bedaki للعملاء والمعالجين الفرعيين والشركاء (بمن فيهم Meta) ممن يقومون بتقييمنا. للحصول على استبيان أمني كامل أو تقارير تدقيق أو وثائق نظام إدارة أمن المعلومات (ISMS)، راسلنا على security@bedaki.com.

التشفير

  • أثناء النقل: TLS 1.2+ على جميع نقاط النهاية الداخلية والخارجية. تفعيل HSTS على الموقع العام.
  • أثناء التخزين: AES-256 لقاعدة البيانات الرئيسية وتخزين الكائنات وأقراص النسخ الاحتياطي.
  • الأسرار: تُدار عبر خزنة مخصصة، ولا يتم إيداعها في الكود المصدري أو صور الحاويات.

التحكم في الوصول

  • التحكم في الوصول القائم على الأدوار (RBAC) مع صلاحيات مخصصة لكل مستأجر؛ الرفض هو الافتراضي.
  • المصادقة الثنائية متاحة لجميع حسابات العملاء وإلزامية لجميع موظفي Bedaki الذين لديهم وصول إنتاجي.
  • إدارة جلسات قائمة على JWT برموز قصيرة العمر وإبطال عبر إصدار الرمز عند تغيير الصلاحيات.
  • تُسجَّل جميع عمليات الوصول إلى الإنتاج في سجل تدقيق غير قابل للتغيير (Bedaki Activity History) وتُراجَع كل ربع سنة.

البنية التحتية

  • بنية متعددة المستأجرين مع عزل صارم على مستوى الصف لكل حساب، مفروض في طبقة قاعدة البيانات.
  • تخزين جلسات مدعوم بـ Redis بإدخالات محدودة بـ TTL؛ لا حمولات حساسة طويلة الأمد في الذاكرة المؤقتة.
  • خدمات معبأة في حاويات مع فحص الصور قبل النشر؛ فحوصات ثغرات التبعيات في كل بناء.
  • نسخ احتياطية مشفّرة، مفصولة جغرافياً، ومختبَرة للاستعادة وفق دورة منزلقة من 30 يوماً.

الاستجابة للحوادث

  • خطة استجابة موثقة بمستويات شدة محددة وتناوب عند الطلب.
  • نلتزم بإخطار العملاء المتأثرين خلال 72 ساعة من تأكيد خرق بيانات شخصية، وإخطار CNDP وMeta (عند تورّط بيانات منصة) خلال النافذة نفسها.
  • بعد الحادث: تحليل السبب الجذري يُنشر للعملاء المتأثرين، ويُتتبع الإصلاح في سجل أمني عام.

أمن التطبيقات

  • تحليل ثابت للكود في كل طلب دمج (PR).
  • مراجعة الكود قبل الدمج بواسطة مهندس آخر؛ لا دفع مباشر إلى الفروع المحمية.
  • اختبار اختراق سنوي من طرف ثالث (النتائج متاحة بموجب اتفاقية عدم إفصاح).
  • مراجعة جاهزية سنوية بأسلوب SOC 2؛ سنسعى إلى الشهادة الرسمية فور تجاوز حد حجم بيانات العملاء الذي يبرّر وتيرة التدقيق.

وضعية الامتثال

  • القانون المغربي 09-08 (حماية البيانات)، مُشهَر لدى CNDP
  • توافق مع اللائحة العامة لحماية البيانات (GDPR) لعملاء ومستخدمي المنطقة الأوروبية (عبر CCT وDPA عند الطلب)
  • شروط Meta Platform Terms وWhatsApp Business Solution Terms (متطلبات BSP)
  • نطاق PCI DSS محدود، مدفوعات البطاقات مُرمَّزة وتُعالَج بواسطة Vantage Payment Systems SA (Payzone)، وهي مؤسسة دفع مرخّصة من بنك المغرب؛ لا تقوم Bedaki أبداً بتخزين أو نقل أو معالجة بيانات البطاقات الخام (PAN، تاريخ الانتهاء، CVV/CVC)

الإبلاغ عن ثغرة أمنية

راسلنا على security@bedaki.com. نقر باستلام البلاغ خلال 48 ساعة ونسعى إلى التصنيف خلال 5 أيام عمل. برنامج رسمي لمكافآت اكتشاف الثغرات قيد التخطيط. security@bedaki.com