الأمان في Lendbox
Lendbox هي نظام السجلات لمؤسسات الإقراض. تصف هذه الصفحة كيف نحمي بيانات المقترضين والمحفظة التي يأتمننا عليها عملاؤنا، والضوابط المتاحة داخل المنتج، والأطراف الثالثة المشاركة في تقديم الخدمة.
حماية البيانات
- تعمل Lendbox على Amazon Web Services في منطقة us-east-1 بالولايات المتحدة. التطبيق وقاعدة البيانات والمستندات المرفوعة في Amazon S3 كلها في تلك المنطقة.
- تُشفَّر البيانات أثناء النقل باستخدام TLS 1.3.
- تُشفَّر البيانات في حالة السكون باستخدام AES-256. تُشفَّر وحدات تخزين قاعدة البيانات والتطبيق بتشفير AWS EBS. وتُشفَّر المستندات المرفوعة والنسخ الاحتياطية من جانب الخادم في Amazon S3. وتُدار مفاتيح التشفير عبر AWS Key Management Service.
- يمكن للعملاء تصدير مجموعة بياناتهم كاملة في أي وقت من داخل المنتج. ولا يلزم تقديم طلب إلينا.
عند إغلاق الحساب، تُحفظ بيانات العميل لمدة 60 يومًا ثم تُحذف نهائيًا. وخلال هذه المدة يمكن استعادة الحساب عند الطلب.
البنية التحتية
- يعمل التطبيق وقاعدة البيانات على بنية تحتية معزولة في AWS. وقواعد البيانات غير قابلة للوصول علنًا ولا تقبل أي اتصالات من الإنترنت. وتُقدَّم طبقة الويب عبر Vercel.
- تمر جميع حركة المرور الواردة عبر Cloudflare، التي توفر التخفيف من هجمات DDoS وجدار حماية لتطبيقات الويب.
- البيئات منفصلة: الإنتاج والتجهيز والتطوير تعمل على بنى تحتية منفصلة دون بيانات اعتماد مشتركة. ولا يحتوي التطوير والتجهيز على أي بيانات إنتاج.
التحكم في الوصول داخل المنتج
الضوابط في هذا القسم يشغّلها العميل لا نحن. فالمؤسسة تهيئها بنفسها، ويمكنها التحقق في أي وقت مما يستطيع كل موظف فعله.
- صلاحيات متدرجة لكل وحدة. يمكن ضبط كل وحدة لكل موظف على أحد المستويات الستة الموضحة أدناه.
- إسناد الأدوار عبر عدة فروع. يمكن منح حساب موظف واحد صلاحية الوصول إلى عدة فروع وأن يحمل دورًا مختلفًا في كل فرع، فيكون مدير فرع في موقع ومستخدمًا للاطلاع فقط في موقع آخر.
- الفصل بين مقدم الطلب والمعتمِد. تُقسَّم الإجراءات الحساسة بين الموظف الذي يطلبها والموظف الذي يعتمدها. ومسارات الاعتماد قابلة للتهيئة لكل مؤسسة، بما في ذلك عدد خطوات الاعتماد والأدوار التي يمكنها التصرف في كل خطوة.
- المصادقة متعددة العوامل. متاحة عند كل تسجيل دخول، ويمكن لكل مستخدم وموظف تفعيلها بشكل مستقل.
- تنتهي صلاحية الجلسات بعد 5 أيام وتتطلب إعادة المصادقة.
مستويات الصلاحيات
تُضبط كل وحدة بشكل مستقل، لكل موظف.
بدون — المستوى 1 من 6
الوحدة غير متاحة ولا تظهر في قائمة تنقل الموظف.
اطلاع فقط — المستوى 2 من 6
يمكنه فتح السجلات وقراءتها. ولا يمكنه تغيير أي شيء.
يمكنه الطلب — المستوى 3 من 6
يمكنه تقديم إجراء للاعتماد. ولا يمكنه اعتماده.
يمكنه الاعتماد — المستوى 4 من 6
يمكنه اعتماد الإجراءات التي يقدمها موظفون آخرون.
يمكنه التعديل — المستوى 5 من 6
يمكنه إنشاء السجلات وتغييرها مباشرة.
وصول كامل — المستوى 6 من 6
وصول كامل، للوحدات غير المقسَّمة إلى خطوتي طلب واعتماد.
سجل التدقيق
- يُسجَّل كل إجراء يتم في المنتج مع المستخدم المنفِّذ والسجل المتأثر وطابع زمني.
- سجلات التدقيق للإضافة فقط. ولا يمكن تعديلها أو حذفها من التطبيق، بما في ذلك من قِبل مسؤولي المؤسسة.
- الفترات المحاسبية المقفلة مُقفَلة أمام التعديل بأثر رجعي.
- يمكن لمسؤولي المؤسسة تصدير سجل التدقيق في أي وقت.
يُحفظ سجل التدقيق طوال عمر الحساب، منذ تاريخ إنشائه. ولا توجد نافذة متحركة ولا اقتطاع.
النسخ الاحتياطي والاستعادة
- تُنسخ قواعد البيانات احتياطيًا كل ساعة.
- النسخ الاحتياطية مشفَّرة وتُحفظ لمدة 6 أشهر.
- هدف نقطة الاستعادة (RPO): ساعة واحدة.
تُختبر عمليات الاستعادة أسبوعيًا على بيئة غير إنتاجية. فالنسخة الاحتياطية التي لم تُستعَد قط ليست نسخة احتياطية.
الوصول الداخلي والأسرار
- الوصول إلى بيانات الإنتاج مقصور على شخص واحد محدد بالاسم، وهو المؤسس. ولا يملك أي موظف أو متعاقد أو طرف ثالث آخر بيانات اعتماد الإنتاج. وهذا قرار تصميمي متعمَّد: فهو أصغر مساحة ممكنة من الأشخاص القادرين على الوصول إلى بيانات العملاء.
- الوصول إلى الإنتاج ببيانات اعتماد فردية ومحمي بالمصادقة متعددة العوامل. ولا تُستخدم حسابات أو بيانات اعتماد مشتركة في أي موضع داخل المؤسسة.
- تُدار أسرار التطبيق وبيانات الاعتماد في Doppler. ولا تُخزَّن في نظام التحكم بالإصدارات ولا على أجهزة المطورين.
- الاستمرارية: هناك إجراء موثَّق للطوارئ يغطي حالة عدم توفر الشخص الذي يحمل بيانات اعتماد الإنتاج. وتُحفظ بيانات اعتماد الاستعادة لدى طرف ثانٍ محدد بالاسم في حفظ مختوم، ويُفرج عنها عند مُحفِّز محدد، ويُسجَّل كل استخدام. ويعيد الإجراء للعملاء الوصول إلى بياناتهم؛ ولا يمنح أي شخص وصولًا دائمًا.
إدارة الثغرات والتحديثات
تُعالَج الثغرات الأمنية وفق مُهَل زمنية مبنية على درجة الخطورة، تُحتسب من لحظة تأكيد أن الثغرة تؤثر على Lendbox.
- تُراقَب اعتماديات التطبيق باستمرار عبر Renovate، الذي يفتح تلقائيًا طلبات دمج للتحديثات فور صدور الإصدارات من المصدر.
- تُراجَع تحديثات الاعتماديات وتُدمج وفق دورة أسبوعية. أما التنبيهات التي لها استغلال معروف فتتجاوز هذه الدورة وتُعالَج فورًا.
- يُعاد بناء صور نظام التشغيل والحاويات الأساسية ونشرها شهريًا، وفورًا عند الإفصاح عن ثغرة حرجة.
| درجة الخطورة | مهلة المعالجة |
|---|---|
| حرجة | 48 ساعة |
| عالية | 7 أيام |
| متوسطة | 30 يومًا |
| منخفضة | دورة الإصدار المجدولة التالية |
المعالجون من الباطن
الخدمات المدرجة هنا تعالج البيانات نيابة عنا بموجب عقد.
| المعالج من الباطن | الغرض | البيانات التي يُطّلع عليها | الموقع |
|---|---|---|---|
| Amazon Web Services | استضافة التطبيق وقاعدة البيانات | جميع بيانات العملاء والمقترضين | United States (us-east-1) |
| Amazon Web Services (S3) | تخزين المستندات والنسخ الاحتياطية | المستندات المرفوعة، والنسخ الاحتياطية لقاعدة البيانات | United States (us-east-1) |
| Vercel | استضافة تطبيق الويب وتوصيله | بيانات وصفية للطلب، وعنوان IP | United States, global edge |
| Cloudflare | DNS، وCDN، والتخفيف من DDoS، وجدار حماية تطبيقات الويب | بيانات وصفية للطلب، وعنوان IP | Global edge |
| Google Firebase | مصادقة الموظفين، بما في ذلك متعددة العوامل | اسم الموظف وبريده الإلكتروني ورموز المصادقة | United States |
| Doppler | إدارة أسرار التطبيق وبيانات الاعتماد | لا توجد بيانات عملاء. بيانات اعتماد الخدمات فقط. | United States |
| Paddle | فوترة الاشتراكات بالبطاقة، والتاجر المسجَّل | جهة اتصال الفوترة لدى المؤسسة وتفاصيل الدفع | United Kingdom |
| Lenco | مدفوعات الاشتراك عبر المحفظة المالية | جهة اتصال الفوترة لدى المؤسسة، ومرجع المعاملة | Zambia |
| PostHog | تحليلات المنتج ومفاتيح الميزات | معرّف مستخدم الموظف، وبريده الإلكتروني، والأحداث داخل المنتج | United States |
| Bugsnag (SmartBear) | الإبلاغ عن أخطاء التطبيق | معرّف مستخدم الموظف، وتشخيصات الأخطاء | United States |
| OneSignal | إشعارات الدفع على الويب والهاتف | رمز الجهاز، ومعرّف مستخدم الموظف | United States |
| Typesense | فهرس البحث داخل المنتج | محتوى التنقل والمساعدة. لا توجد بيانات مقترضين. | United States |
| OpenRouter | توجيه النماذج لميزات الذكاء الاصطناعي داخل المنتج | نص الاستعلام الذي يقدمه الموظف | United States |
| Google reCAPTCHA | الحماية من الروبوتات في نماذج المصادقة | عنوان IP، وإشارات المتصفح | United States |
| Google Tag Manager | إدارة وسوم التسويق على الموقع العام | تحليلات زوار الموقع. لا توجد بيانات منتج. | United States |
يُبلَّغ العملاء بالبريد الإلكتروني قبل 30 يومًا على الأقل من إضافة معالج من الباطن جديد أو استبدال معالج قائم، على عنوان جهة الاتصال الإدارية للحساب.
المكوّنات المستضافة ذاتيًا
تعمل المكونات التالية على بنية تحتية نتحكم بها. وقد ذُكرت لأنها مرئية لأي شخص يفحص المنتج، لكنها ليست معالِجين من الباطن: فلا يتلقى أي طرف ثالث بيانات من خلالها.
| المكوّن | الغرض | المضيف |
|---|---|---|
| Chatwoot | محادثة الدعم | support.lendbox.io |
| Seq | تسجيل أحداث التطبيق | logs.lendbox.io |
| Shlink | روابط مختصرة لتوقيع المستندات | s.lendbox.io |
| Squidex | إدارة المحتوى التسويقي. لا توجد بيانات منتج. | cms.popsicleai.com |
المراقبة والاستجابة للحوادث
- تُراقَب سلامة البنية التحتية والتطبيق باستمرار باستخدام Prometheus وAlertmanager وcAdvisor، مع توجيه التنبيهات إلى مهندس مناوب.
- في حال وقوع حادث أمني يمس بيانات العملاء، يُبلَّغ العملاء المتأثرون خلال 72 ساعة من التأكيد. وتوضح الإشعارات ما حدث، وأي البيانات تأثرت، وما فعلناه لاحتوائه، وما الإجراء المطلوب من العميل إن وُجد.
- تُنشر حوادث التوافر على صفحة الحالة أثناء العمل على معالجتها، لا بعد حلها.
التوافر وسجل الحوادث معلنان للجميع
لكل خدمة 90 يومًا من الحالة اليومية ومدة كل انقطاع، منشورة على status.lendbox.io. ونحن ننشر الانقطاعات بدلًا من إخفائها.
الإبلاغ عن ثغرة
- راسل [email protected]. وأدرِج خطوات إعادة إظهار المشكلة.
- نُقر باستلام كل بلاغ خلال 3 أيام عمل، ونقدّم تقييمًا لدرجة الخطورة والمهلة المتوقعة للمعالجة خلال 10 أيام عمل.
- لا نتخذ إجراءات قانونية ضد الباحثين الذين يبلّغون بحسن نية، ويتجنبون انتهاك الخصوصية وتعطيل الخدمة، ويمنحوننا وقتًا معقولًا للمعالجة قبل الإفصاح.
- بيانات التواصل معنا القابلة للقراءة آليًا منشورة على /.well-known/security.txt.