الثقة
الأمان في VaultFifty1
الأمان في اسمنا وفي تعريفنا للإنجاز. هذه الصفحة موجّهة لمن يملأ استبيان المورّدين: كيف نبني، وكيف نتعامل مع بياناتك، ومن يجب التواصل معه حين يستلزم أمر ما إجابة واضحة.
01 · كيف نبني
الأمان جزء من المنتج المكتمل، لا مرحلة تسبق الإطلاق
نمذجة التهديدات عند التصميم
يبدأ كل عمل بالسؤال عما يمكن أن يحدث من خطأ. نُنمذج تهديدات البنية المعمارية قبل وجود الشيفرة، حتى تكون قرارات الأمان قرارات تصميم بدلاً من رُقَع تُطبّق تحت ضغط المواعيد النهائية.
أساس OWASP في كل مرة
المصادقة والتحكم في الوصول والدفاعات ضد الحقن وإدارة الجلسات الآمنة: تُغطى قائمة OWASP العشرة الأولى في كل مشروع كجزء من تعريفنا للإنجاز، لا كمرحلة تحصين اختيارية.
أسرار تبقى سرية
تُحفظ بيانات الاعتماد في مديري الأسرار، ولا توجد أبداً في الشيفرة أو المحادثات. تُجري المستودعات فحصاً للأسرار بحيث يُكتشف أي مفتاح مسرَّب أثناء المراجعة، ويُستبدل فوراً كل ما يتعرض للكشف.
بوابات المراجعة والتكامل المستمر
لا يُدمج شيء دون زوج ثانٍ من العيون. تُجري خطوط الأنابيب اختبارات أمان وعمليات تدقيق للاعتماديات وتحليلاً ثابتاً عند كل التزام، حتى تُكتشف الانحدارات قبل وصولها إلى الإنتاج.
فحص سلسلة التوريد
تُفحص الاعتماديات بحثاً عن الثغرات المعروفة وتُبقى محدَّثة. نعامل شيفرة الأطراف الثالثة بالحذر نفسه الذي نطبّقه على المدخلات غير الموثوقة.
المراقبة والاستجابة للحوادث
تُطرح الأنظمة والمراقبة والتنبيه مفعّلان فيها بالفعل. وعندما يبدو شيء ما خاطئاً، نحقق ونصلح ونكتب تحليلاً لاحقاً بلا إلقاء للوم، ويسمع العملاء الخبر منا أولاً.
02 · بياناتك والوصول إليها
نعمل داخل محيطك، لا من حوله
أقل الامتيازات، دائماً
يُمنح الوصول إلى أنظمتك وبياناتك لكل شخص وفق حاجته، ويُراجع مع تغير المشروع. لا أحد يحتفظ ببيانات اعتماد لا يستخدمها فعلياً.
الحسابات ملكك
تُنشأ المستودعات والحسابات السحابية والنطاقات باسمك منذ اليوم الأول. نعمل داخل محيطك كضيوف، لا كحرّاس بوابة.
السرية بشكل افتراضي
نعمل بموجب اتفاقية عدم إفصاح متى طلبت ذلك، ونتعامل مع شيفرتك وبياناتك وخارطة طريقك على أنها سرية سواء وُقِّعت اتفاقية أم لا.
إنهاء نظيف للتعاون
عند انتهاء التعاون، ينتهي وصولنا معه: تُلغى بيانات الاعتماد وتُمحى الأجهزة ويُوثَّق تسليم كامل حتى لا يعتمد أي شيء على تذكّرنا للأمور.
03 · الامتثال
لا شارات لم نكتسبها
لا نزيّن هذه الصفحة بأختام شهادات لا نملكها. ما نفعله بدلاً من ذلك هو عرض عملنا: تنطبق الممارسات أعلاه على كل تعاون، وسنطلع فريق الأمان لديك على أيٍّ منها في مكالمة.
عند الحصول على شهادة، ستظهر هنا مع تقريرها المتاح بموجب اتفاقية عدم إفصاح. وحتى ذلك الحين، احكم علينا بما نفعله لا بالشعارات.
تُقدَّم تقييمات الأمان المستقلة واختبارات الاختراق والتحقيق الجنائي الرقمي عبر TR3 Labs، الاستوديو المتخصص لدينا في اختبارات الأمان.
تسليم متوافق مع الامتثال
ما نبنيه للعملاء كثيراً ما يجب أن يجتاز تدقيق جهة أخرى. نصمم وفق الأطر التي يتطلبها قطاعك — SOC 2 وPCI-DSS وHIPAA والبُنى المتوافقة مع GDPR — مع ضوابط الوصول وسجلات التدقيق وأنماط معالجة البيانات التي يتوقع المدققون أن يجدوها. تتحول متطلبات الامتثال لديك إلى متطلبات هندسية منذ اليوم الأول.
04 · الإفصاح المسؤول
وجدت شيئاً؟ أخبِرنا.
إذا كنت تعتقد أنك وجدت مشكلة أمنية في موقعنا أو في أي شيء نُشغّله، فنحن نريد أن نسمع بها، ولن نلاحق أي شخص يبلّغ بحسن نية. راسلنا بتفاصيل كافية لإعادة إنتاج المشكلة وسنُقرّ باستلام بلاغك خلال يومَي عمل، ونُبقيك على اطلاع أثناء إصلاحها، وننسب الفضل إليك إن رغبت.
[email protected] · subject: Security disclosureهل لديك استبيان مورّدين يحمل اسمنا؟
أرسله إلينا. سنجيب عليه كما ينبغي، ونطلع فريق الأمان لديك على كل ما في هذه الصفحة.