تخطَّ إلى المحتوى
الأمان

كيف يحمي Authevo مستخدميك

الأمان ليس شيئًا نُضيفه لاحقًا — بل هو أساس بناء الواجهة البرمجية. إليك بالضبط ما يحدث لأرقام الهواتف والرموز وبيانات الاعتماد التي تمرّ عبر Authevo، موصوفًا بوضوح ودون مبالغة.

المُعرِّفات والرموز

  • تُجزَّأ أرقام الهواتف

    يُجزَّأ كل رقم هاتف بخوارزمية SHA-256 — مُملَّحًا بمفتاح سرّي على الخادم — قبل أن يصل إلى التخزين. ولا يُستخدم الرقم الخام إلا في الذاكرة لتسليم الرسالة؛ ولا يُكتب أبدًا في قاعدة بيانات أو سجلّ.

  • لا تُخزَّن الرموز المؤقتة كنصٍّ صريح أبدًا

    تُولَّد رموز التحقق من مصدر عشوائي آمن تعمّيًّا، وتُحفظ فقط كتجزئة SHA-256 مُملَّحة، وتُقارَن في زمن ثابت، وتنتهي صلاحيتها بعد خمس دقائق، وتُمحى فور استخدامها.

  • لا تُحفَظ إلا بالقدر اللازم

    تُحذف سجلّات التحقق تلقائيًّا بعد 30 يومًا. نحتفظ بالحدّ الأدنى اللازم لتشغيل الخدمة ومحاسبتها — لا أكثر.

بيانات الاعتماد والاتصالات

  • تُشفَّر رموز WhatsApp أثناء التخزين

    عند ربط حساب WhatsApp Business الخاص بك، يُشفَّر رمز الوصول الخاص به بتعمية AES-256-GCM الموثَّقة قبل تخزينه. ومفتاح التعمية إلزامي في بيئة الإنتاج ولا يغادر الخادم أبدًا.

  • تُخزَّن مفاتيح الـ API كتجزئات

    يظهر مفتاحك السرّي مرة واحدة عند إنشائه ويُخزَّن فقط كتجزئة SHA-256. ويمنحك تدوير المفتاح نافذة تداخل قصيرة لتبديله دون انقطاع.

  • webhooks موقَّعة

    يحمل كل webhook نرسله ترويسة X-Authevo-Signature: وهي HMAC-SHA256 للحمولة نفسها تمامًا، مُوقَّعة بمفتاح سرّي خاص بكل حساب تتحكّم فيه ويمكنك تدويره — فيتأكّد خادمك أن الطلب صادر منّا فعلًا.

حماية المنصّة ومكافحة إساءة الاستخدام

  • مُشفَّر أثناء النقل

    تُقدَّم كل حركة مرور الواجهة عبر HTTPS/TLS. ولا ينتقل مفتاحك السرّي إلا بين خادمك وخادمنا.

  • الحدّ الآمن

    تراقب حدود المعدّل المتعدّدة الطبقات وكشفُ إساءة الاستخدام الإنفاقَ المنفلت وحركةَ المرور المريبة — لكل رقم، ولكل حساب، ولكل عنوان — وتكبحها قبل أن تُكلّفك. تعمل تلقائيًّا دون أي إعداد.

  • طلبات صادرة مُحصَّنة

    تسليم الـ webhook محميّ من هجمات SSRF: نُثبِّت العنوان المُحلَّل ونرفض الاتصال بالنطاقات الخاصة أو الداخلية أو نطاقات بيانات السحابة الوصفية.

  • وصول إلى البيانات بأقلّ صلاحية

    تقع بيانات التطبيق خلف أمانٍ على مستوى الصفوف يرفض افتراضيًّا، فلا يستطيع مفتاح واحد مُسرَّب القراءة عبر النظام كلّه.

ما لا ندّعيه

نُفضّل الدقّة على الإبهار. تأتي السرّية من التجزئة والتعمية المذكورة أعلاه، إضافةً إلى تشفير الأقراص في منصّتنا السحابية — لا من وحدة أمان عتادية أو خدمة إدارة مفاتيح. ولا نملك بعدُ شهادات أمان رسمية، ولن ندّعي ضوابط لم نبنِها. أما التعمية من طرف إلى طرف في WhatsApp نفسها فهي من Meta، لا منّا.

الإبلاغ عن ثغرة

وجدت شيئًا؟ يسعدنا أن نسمع منك. أرسِل بلاغات الأمان إلى support@authevo.dev وسنردّ سريعًا. ونرجو أن تمنحنا فرصة معقولة لإصلاح المشكلة قبل الإفصاح عنها علنًا.

لمعرفة البيانات التي نجمعها ولماذا بالضبط، اقرأ سياسة الخصوصية.

Authevo مزوّد تقني معتمد على منصّة WhatsApp Business من Meta. غير تابع لـ Meta وغير معتمد رسميًّا منها.