1. الغرض
توضح هذه السياسة المبادئ الأمنية التي تتبعها سايبر قاموس وكيفية الإبلاغ عن الثغرات أو المشكلات الأمنية المحتملة.
2. المنهج الأمني
تطبق سايبر قاموس تدابير أمنية تتناسب مع طبيعة المنصة ومرحلة تطورها.
يمكن أن تشمل هذه التدابير:
- المصادقة من خلال Supabase
- التحقق من البريد الإلكتروني
- التحكم في الوصول حسب الدور
- سياسات أمن الصفوف في قاعدة البيانات
- تقييد الوظائف الإدارية
- حماية مفاتيح وبيانات الاتصال البرمجية
- التحقق من صحة المدخلات
- السجلات ومسارات التدقيق
- النسخ الاحتياطي
- مراجعة المكونات والثغرات
- ممارسات التطوير والاختبار الآمن
- مراقبة أخطاء المصادقة والتطبيق
سيتم تطوير الضوابط الأمنية بالتزامن مع نمو المنصة.
3. أمن الحساب
ينبغي على المستخدم:
- استخدام كلمة مرور قوية وفريدة
- حماية حساب البريد الإلكتروني
- عدم مشاركة بيانات الدخول
- تسجيل الخروج من الأجهزة المشتركة
- الإبلاغ عن أي وصول غير مصرح به
- المحافظة على دقة معلومات الحساب
لن تطلب سايبر قاموس كلمة مرور المستخدم عبر البريد الإلكتروني.
4. التحكم في الوصول
يحصل الزوار على صلاحية قراءة المصطلحات العامة فقط.
يحصل المساهمون المسجلون على الوظائف المصرح بها لحساباتهم فقط.
تُقيد الوظائف الإدارية على المسؤولين المصرح لهم.
يجب تطبيق القيود من خلال قواعد الأمن في Supabase، وليس فقط من خلال إخفاء عناصر الواجهة.
5. حماية المعلومات
تسعى سايبر قاموس إلى:
- تقليل المعلومات الشخصية التي يتم جمعها
- تقييد الوصول إلى المعلومات الشخصية والإدارية
- حماية أسرار المصادقة
- منع عرض المفاتيح ذات الصلاحيات المرتفعة داخل المتصفح
- الاحتفاظ بسجلات الإجراءات المهمة
- استخدام الاتصالات المشفرة
- مراجعة إعدادات أمن مزودي الخدمات
6. الإبلاغ عن الثغرات
نشجع الباحثين الأمنيين والمستخدمين على الإبلاغ المسؤول عن الثغرات المحتملة.
ترسل البلاغات إلى: security@cyberqamus.org
يفضل أن يتضمن البلاغ:
- وصف المشكلة
- الصفحة أو الخاصية المتأثرة
- خطوات إعادة ظهور المشكلة
- الأثر المحتمل
- صورًا أو أدلة تقنية
- المعالجة المقترحة
- معلومات التواصل للمتابعة
يجب عدم إرسال معلومات شخصية غير ضرورية أو معلومات تخص مستخدمين آخرين.
7. قواعد الاختبار المسؤول
عند اختبار أو فحص المنصة:
- لا تحاول الوصول إلى معلومات مستخدم آخر أو تعديلها أو حذفها أو تنزيلها
- لا تستخدم أساليب حجب الخدمة
- لا ترسل رسائل مزعجة
- لا تستخدم أدوات آلية تؤثر في توافر المنصة
- لا تستخدم الهندسة الاجتماعية
- لا تنفذ هجمات مادية
- لا تنشر ثغرة لم تتم معالجتها
- أوقف الاختبار عند الوصول إلى معلومات حساسة
- أبلغ عن المشكلة بسرعة
يقتصر السماح على الاختبارات حسنة النية للأنظمة العامة التي تملكها أو تديرها سايبر قاموس.
لا تشمل السياسة خدمات الأطراف الثالثة ما لم يتم ذكرها صراحة.
8. ما بعد استلام البلاغ
تسعى سايبر قاموس إلى:
- تأكيد استلام البلاغات الأمنية الصحيحة
- مراجعة المشكلة ومحاولة إعادة ظهورها
- تقييم الأثر والأولوية
- تنفيذ الإجراء التصحيحي المناسب
- التواصل مع المبلغ عندما يكون ذلك ممكنًا
- تسجيل الحوادث الجوهرية والإجراءات التصحيحية
تعتمد مدة الاستجابة على خطورة المشكلة وتعقيدها والموارد المتاحة للمشروع.
9. التقدير والمكافآت
لا تدير سايبر قاموس حاليًا برنامج مكافآت مالية للثغرات.
يمكن منح التقدير وفقًا لتقدير المشروع إذا:
- كان البلاغ أصليًا
- التزم الباحث بهذه السياسة
- شكلت المشكلة خطرًا أمنيًا حقيقيًا
- لم يؤدِ الإعلان إلى مخاطر إضافية
10. الحوادث الأمنية
عند وقوع حادث أمني يؤثر في معلومات المستخدمين أو تشغيل المنصة، سيتم التحقيق فيه واحتواؤه ومعالجته وتوثيقه.
يتم إشعار المستخدمين المتأثرين أو الجهات المختصة عندما يكون ذلك مطلوبًا بموجب القانون أو ضروريًا بشكل معقول لتقليل الضرر.
11. عدم ضمان الحماية المطلقة
تعمل سايبر قاموس على تقليل المخاطر الأمنية، لكن لا يمكن لأي خدمة إلكترونية ضمان الحماية الكاملة من جميع التهديدات.
على المستخدمين الإبلاغ عن أي نشاط مشبوه وحماية حساباتهم بشكل مناسب.
12. التواصل
البلاغات الأمنية: security@cyberqamus.org
استفسارات الخصوصية: privacy@cyberqamus.org
الاستفسارات العامة: contact@cyberqamus.org