تشفير الاتصالات
HTTPS/TLS
كل الاتصال بين المتصفح والمنصة يتم عبر اتصال مشفر عند تشغيل الموقع على النطاق الإنتاجي.
Security Headers
استخدام رؤوس أمان مثل HSTS و X-Frame-Options و nosniff وتقليل التسريب عبر Referrer-Policy.
شهادة موثوقة
يعتمد الموقع على شهادة SSL/TLS صادرة من جهة تصديق معتمدة عند النشر الصحيح.
حماية الحسابات والجلسات
- كلمات المرور: تحفظ باستخدام خوارزمية Hash مناسبة، ولا تعرض كنص واضح.
- الجلسات: تستخدم إعدادات HttpOnly و SameSite و Secure عند توفر الاتصال الآمن.
- محاولات الدخول: توجد حدود لمحاولات تسجيل الدخول لتقليل هجمات التخمين.
- التوثيق: العمليات الحساسة مثل توقيع العقد تعتمد على رمز تحقق OTP وسجلات عملية.
حماية المدفوعات والتعاقدات
بوابة دفع
معالجة الدفع تتم عبر مزود دفع مخصص، ولا تخزن المنصة بيانات البطاقات البنكية.
توقيع عقد
العقد الإلكتروني يسجل وقت التوقيع ووسيلة التحقق وبيانات العملية الأساسية.
فاتورة وسجل مالي
الفواتير والتسويات تحفظ بسجلات تساعد على المراجعة والمطابقة عند الحاجة.
حماية التطبيق
- XSS
- تنظيف المخرجات الحساسة قبل عرضها في الواجهة لتقليل مخاطر حقن السكربتات.
- SQL Injection
- استخدام Prepared Statements عبر PDO في الاستعلامات الحساسة.
- CSRF
- حماية نماذج POST برموز تحقق تقلل الطلبات المزوّرة.
- Uploads
- فحص نوع الملفات وحجمها ومكان تخزينها، ومنع الوصول المباشر للمرفقات الحساسة.
حماية البيانات المخزنة
- تقييد الوصول الإداري وفق الأدوار والصلاحيات المخصصة.
- تخزين المرفقات الحساسة خارج المسار العام عندما تكون مخصصة للمراجعة الداخلية.
- استخدام سجلات تدقيق للعمليات المهمة مثل الدفع والتوقيع والتعديلات الإدارية.
- تطبيق نسخ احتياطي أو إجراءات استعادة وفق إعدادات الخادم والسياسات التشغيلية.
المراقبة والتدقيق
متابعة تشغيلية
تسجيل حالات الدفع والإشعارات والعقود لتسهيل المراجعة الداخلية.
صلاحيات متعددة
تقسيم صلاحيات الإدارة والمحاسبة والتشغيل يقلل وصول غير المختصين للعمليات الحساسة.
تنبيهات
الإشعارات التشغيلية تساعد على اكتشاف الإجراءات المعلقة أو غير المكتملة بسرعة.
دور المستخدم في الأمان
- استخدم كلمة مرور قوية ولا تشارك رمز OTP أو بيانات الدخول مع أي شخص.
- تأكد من صحة النطاق قبل إدخال بياناتك أو تنفيذ الدفع.
- حدث رقم الجوال والبريد والآيبان عند تغيرها لتجنب تأخير الإشعارات أو التحويلات.
- أبلغ الدعم فوراً عند الاشتباه بأي دخول غير مصرح أو عملية غير معروفة.
الإبلاغ عن ثغرة أو مشكلة أمنية
إذا لاحظت ثغرة أو سلوكاً أمنياً غير طبيعي، يرجى التواصل بشكل خاص عبر info@alfadhl.store مع وصف واضح وخطوات إعادة الإنتاج إن وجدت.
نراجع البلاغات بحسب الأولوية والأثر، ونطلب عدم نشر أي تفاصيل قد تضر العملاء أو المنصة قبل انتهاء المعالجة.