تخطَّ إلى المحتوى
الأمان

كيف تحمي Authevo مستخدميك

الأمان ليس شيئًا نُضيفه لاحقًا — بل هو أساس بناء الواجهة البرمجية. إليك بالضبط ما يحدث لأرقام الهواتف والرموز وبيانات الاعتماد التي تمرّ عبر Authevo، موصوفًا بوضوح ودون مبالغة.

المُعرِّفات والرموز

  • تُجزَّأ أرقام الهواتف

    يُجزَّأ كل رقم هاتف بخوارزمية SHA-256 — مُملَّحًا بمفتاح سرّي على الخادم — قبل أن يصل إلى التخزين. ولا يُستخدم الرقم الخام إلا في الذاكرة لتسليم الرسالة؛ ولا يُكتب أبدًا في قاعدة بيانات أو سجلّ.

  • لا تُخزَّن الرموز المؤقتة كنصٍّ صريح أبدًا

    تُولَّد رموز التحقق من مصدر عشوائي آمن تشفيريًّا، وتُحفظ فقط كتجزئة SHA-256 مُملَّحة، وتُقارَن في زمن ثابت، وتنتهي صلاحيتها بعد عشر دقائق، وتُمحى فور استخدامها.

  • لا تُحفَظ إلا بالقدر اللازم

    تُحذف سجلّات التحقق تلقائيًّا بعد 30 يومًا. نحتفظ بالحدّ الأدنى اللازم لتشغيل الخدمة ومحاسبتها — لا أكثر.

بيانات الاعتماد والاتصالات

تُشفَّر رموز WhatsApp أثناء التخزين

عند ربط حساب WhatsApp Business الخاص بك، يُشفَّر رمز الوصول الخاص به بتشفير AES-256-GCM المُوثَّق قبل تخزينه. ومفتاح التشفير إلزامي في بيئة الإنتاج ولا يغادر الخادم أبدًا.

تُخزَّن مفاتيح الـ API كتجزئات

يظهر مفتاحك السرّي مرة واحدة عند إنشائه ويُخزَّن فقط كتجزئة SHA-256. ويمنحك تدوير المفتاح نافذة تداخل قصيرة لتبديله دون انقطاع.

webhooks موقَّعة

يحمل كل webhook نرسله ترويسة X-Authevo-Signature: وهي HMAC-SHA256 للحمولة نفسها تمامًا، مُوقَّعة بمفتاح سرّي خاص بكل حساب تتحكّم فيه ويمكنك تدويره — فيتأكّد خادمك أن الطلب صادر منّا فعلًا.

حماية المنصّة ومكافحة إساءة الاستخدام

  • مُشفَّر أثناء النقل

    تُقدَّم كل حركة مرور الواجهة عبر HTTPS/TLS. ولا ينتقل مفتاحك السرّي إلا بين خادمك وخادمنا.

  • الحدّ الآمن

    تراقب حدود المعدّل المتعدّدة الطبقات وكشفُ إساءة الاستخدام الإنفاقَ المنفلت وحركةَ المرور المريبة — لكل رقم، ولكل حساب، ولكل عنوان — وتكبحها قبل أن تُكلّفك. تعمل تلقائيًّا دون أي إعداد.

  • طلبات صادرة مُحصَّنة

    تسليم الـ webhook محميّ من هجمات SSRF: نُثبِّت العنوان المُحلَّل ونرفض الاتصال بالنطاقات الخاصة أو الداخلية أو نطاقات بيانات السحابة الوصفية.

  • وصول إلى البيانات بأقلّ صلاحية

    تقع بيانات التطبيق خلف أمانٍ على مستوى الصفوف يرفض افتراضيًّا، فلا يستطيع مفتاح واحد مُسرَّب القراءة عبر النظام كلّه.

ما لا ندّعيه

نُفضّل الدقّة على الإبهار. تأتي السرّية من التجزئة والتشفير المذكورَين أعلاه، إضافةً إلى تشفير الأقراص في منصّتنا السحابية — لا من وحدة أمان عتادية أو خدمة إدارة مفاتيح. ولا نملك بعدُ شهادات أمان رسمية، ولن ندّعي ضوابط لم نبنِها. أما التشفير من طرف إلى طرف في WhatsApp نفسها فهي من Meta، لا منّا.

الإبلاغ عن ثغرة

وجدت شيئًا؟ يسعدنا أن نسمع منك. أرسِل بلاغات الأمان إلى support@authevo.dev وسنردّ سريعًا. ونرجو أن تمنحنا فرصة معقولة لإصلاح المشكلة قبل الإفصاح عنها علنًا.

زمن الاستجابة حسب المنطقة

تعمل Authevo من منطقة واحدة اليوم (فرانكفورت). زمن الاستجابة النموذجي لشبكتنا يبلغ تقريبًا 30–60 مللي ثانية من مصر وشمال إفريقيا، و90–130 مللي ثانية من دول الخليج، قبل معالجة الطلب نفسه في الواجهة البرمجية — نطاقات تقريبية مبنية على التوجيه المعتاد للإنترنت، لا قياسًا حيًّا ولا اتفاقية مستوى خدمة. سننشر أرقامًا حقيقية مقيسة، أو نضيف منطقة ثانية، قبل تقديم أي ادّعاء بشأن زمن الاستجابة يتجاوز هذا.

لمعرفة البيانات التي نجمعها ولماذا بالضبط، اقرأ سياسة الخصوصية.

Authevo مزوّد تقني موثَّق (Verified Tech Provider) على منصّة WhatsApp Business من Meta. وهي ليست تابعة لـ Meta ولا تُصادِق Meta عليها.