PASSWORDS
كلمات السر لا تُخزَّن
تُحفظ بصيغة PBKDF2-HMAC-SHA256 بـ200,000 دورة وملح عشوائي لكل حساب، وتُقارَن بطريقة ثابتة الزمن. لا يمكن استرجاع كلمة السر من قاعدة البيانات، لا من طرفنا ولا من طرف من يصل إليها.
الأمان
كل بند في هذه الصفحة يقابله سطر برمجي قائم. ولا نذكر شهادة أو تدقيقاً خارجياً ما دام لا يوجد دليل قابل للنشر.
PASSWORDS
تُحفظ بصيغة PBKDF2-HMAC-SHA256 بـ200,000 دورة وملح عشوائي لكل حساب، وتُقارَن بطريقة ثابتة الزمن. لا يمكن استرجاع كلمة السر من قاعدة البيانات، لا من طرفنا ولا من طرف من يصل إليها.
CREDENTIALS
مفاتيح WooCommerce وShopify وYouCan ورمز واتساب تُخزَّن مُشفَّرة بـFernet. وإذا غاب مفتاح التشفير يرفض النظام الحفظ بدل أن يكتبها نصاً صريحاً.
SESSIONS
تُحفظ تجزئته فقط، وتنتهي الجلسة بعد 30 يوماً. ورمز الدخول المؤقت صالح 10 دقائق، بحد 3 طلبات و5 محاولات تحقق.
DATABASE
كل قراءة وكتابة تمر عبر معاملات مربوطة، ولا يُبنى أي استعلام بدمج نصوص — وهو ما يُغلق حقن SQL من الأساس لا بالترشيح.
WEBHOOKS
إشعارات Meta تُقارَن بتوقيع HMAC-SHA256، وإذا لم يكن السر مضبوطاً يرفض النظام الطلب بدل أن يقبله. والنقل عبر HTTPS مع HSTS لمدة سنة.
ISOLATION
كل مسار يتحقق من ملكية السجل قبل عرضه، وهناك اختبار آلي يمنع تسرب محادثة من متجر إلى آخر حين يتشارك الاثنان رقم واتساب واحداً.
BACKUPS
نسخة يومية تُحفظ 14 يوماً. المفتاح الخاص لفك التشفير غير موجود على الخادم إطلاقاً — اختراق الخادم يصل إلى البيانات الحيّة، لا إلى أرشيف النسخ.
ERASURE
يمكنك تنفيذ طلب محو معطيات زبون من داخل لوحة التحكم: يُمحى الاسم والهاتف والعنوان ونص المحادثات، وتبقى الطلبات والمبالغ لأن محاسبتك مُلزِمة. وتُسجَّل العملية في سجلّ يبقى دليلك.
ACCESS
تصدير كامل بصيغة JSON لكل ما هو محفوظ عن زبون واحد، استجابةً لحق النفاذ والنقل.
معطيات زبنائك (الاسم والهاتف والعنوان) تُحفظ في قاعدة البيانات غير مُشفَّرة على مستوى الحقل؛ المُشفَّر هو اعتماديات الاتصال. ولا نفرض نسخة TLS من داخل التطبيق — ذلك متروك لطبقة الخادم. وتحديد المعدّل مطبَّق على رمز الدخول فقط. نذكر هذا لأن صفحة أمان تُخفي حدودها ليست صفحة أمان.