الأمان
كيفية الإبلاغ عن ثغرة أمنية، وما نتعهد به في المقابل، وكيف تُؤمَّن الخدمة.
Last updated: 2026-09-03
1. الإبلاغ عن ثغرة أمنية
راسلنا على security@aukimi.com. وهذا العنوان منشور أيضًا في https://aukimi.com/.well-known/security.txt. يُرجى الإبلاغ بشكل خاص أولًا وإعطاؤنا فرصة لإصلاح المشكلة قبل الإفصاح عنها علنًا.
2. ما يجب تضمينه
- ما وجدته، ولماذا يُعد مهمًا — أي الأثر، وليس التقنية فقط.
- خطوات دقيقة لإعادة إنتاجه، مع الرابط، والحساب المستخدَم، والوقت.
- إثبات مفهوم يقتصر على ما يُظهر المشكلة.
- الطريقة التي تود أن يُنسب بها إليك الفضل، إن أردت ذلك.
3. النطاق
ضمن النطاق: aukimi.com، وapp.aukimi.com، وacademy.aukimi.com، ومضيفات الألعاب الجماعية تحت mp.aukimi.com، وواجهة برمجة التطبيقات (API) العامة.
- خارج النطاق: خدمات الأطراف الثالثة التي نستخدمها ولا نُشغّلها — أبلغ عنها إلى برامجها الخاصة.
- خارج النطاق: النتائج الصادرة عن أدوات فحص آلية دون إثبات أثر فعلي، أو غياب رؤوس تعزيز أمني وحده، أو تقارير تفيد بوجود حد لمعدل الطلبات.
- خارج النطاق: الهندسة الاجتماعية الموجهة ضد فريقنا أو مستخدمينا، والهجمات المادية، وأي أمر يُضعف الخدمة بالنسبة للآخرين.
4. قواعد الاشتباك، والملاذ الآمن
إذا التزمت بهذه القواعد أثناء بحثك بحسن نية، فسنعتبر عملك مأذونًا به، ولن نلاحقك، ولن نطلب من أي جهة أخرى أن تفعل ذلك:
- استخدم حساباتك وبياناتك الخاصة فقط. توقف عند أول إشارة إلى إمكانية الوصول إلى بيانات شخص آخر.
- لا تقم باستخراج البيانات أو تعديلها أو إتلافها — تكفي لقطة شاشة تثبت الوصول.
- لا هجمات حجب الخدمة، ولا اختبارات حِمل، ولا رسائل مزعجة.
- امنحنا وقتًا معقولًا لإصلاح المشكلة قبل النشر، ونسّق معنا التوقيت.
5. ما نقوم به في المقابل
- نُقر باستلام التقرير خلال 5 أيام عمل.
- نطلعك على تقييمنا وجدول زمني للإصلاح خلال 10 أيام عمل.
- نبقيك على اطلاع حتى إصلاح المشكلة، وننسب إليك الفضل إذا رغبت في ذلك.
لا ندير حاليًا برنامج مكافآت مدفوعة للثغرات. ونقول ذلك بوضوح بدلًا من تركه غامضًا.
6. كيف تُؤمَّن الخدمة
ما هو مطبَّق بالفعل، حتى يمكن توجيه أي تقرير نحو أمر جديد بدلًا مما نعرفه مسبقًا:
- بروتوكول HTTPS في كل مكان، وHSTS، وسياسة أمان محتوى تمنع معالِجات الأحداث المضمّنة (inline).
- كلمات المرور مُجزَّأة باستخدام bcrypt بمعدل 12 دورة؛ والجلسات عبارة عن رموز JWT موقَّعة، مثبَّتة على خوارزمية واحدة.
- تحديد لمعدل الطلبات على المصادقة، وعلى واجهة برمجة التطبيقات، وبشكل منفصل على نقاط النهاية غير المصادَق عليها.
- يستخدم تسجيل الدخول عبر النطاقات المختلفة رموز تفويض قصيرة الأجل تُستخدم مرة واحدة، بدلًا من رموز مميزة في الروابط.
- يُتحقق من الملفات المرفوعة عبر بايتاتها المميِّزة (magic bytes)، وتُجرَّد من بيانات EXIF، وتُقدَّم من مسار معزول (sandboxed)؛ ويُرفض ملف SVG في أي موضع يمكن أن يتحول فيه الملف إلى مستند.
- تُخزَّن ملفات الأصول المدفوعة خارج الشجرة العامة، بحيث يكون الدفع هو ما يفتحها، لا الغموض.
7. حوادث البيانات والخصوصية
إذا كشفت ثغرة أمنية عن بيانات شخصية، فاذكر ذلك في تقريرك — فالتزامات الإخطار اللاحقة تقع على عاتقنا، ويبدأ سريان المهلة من لحظة علمنا بالأمر. وتوضح سياسة الخصوصية كيفية تعاملنا مع البيانات الشخصية.