الأمان والثقة

Verify us. Don't take our word.

صلاحيات محدودة النطاق، وسجل تدقيق، وأسرار مخزنة لا يمكن الكشف عنها عبر لوحة التحكم أو API.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

منظومة الإثبات

Trust you can verify, not just read

أمان مستوى الصفوف، وRBAC بأقل امتياز، وسجل تدقيق للإضافة فقط، وخزنة للكتابة فقط.

يُنفّذ في قاعدة البيانات، لا في الواجهة

كل جدول محمي بأمان مستوى الصفوف، فتنطبق حدود الأدوار نفسها بالتطابق على لوحة التحكم وREST وWebSockets وMCP. لا يوجد سطح خلفي نُسيت فيه الفحوصات.

أقل امتياز، فعليًا

25 أقسامًا يمكن التحكم بها بشكل مستقل، لكل منها مفاتيح منفصلة للعرض والتحرير، تُركَّب في أدوار مخصّصة. امنح المقاول عرض-الأجهزة دون تحرير-النصوص البرمجية — دقة بدل الكل أو لا شيء.

من فعل ماذا ومتى — في كل مكان

سجل تدقيق للإضافة فقط يوثّق كل إجراء على كل واجهة، بما في ذلك الوصول المباشر لقاعدة البيانات. تابعه حيًا، ورشّحه، وقارن التغييرات، وشارك رابطًا دائمًا للحدث المعني بالذات.

أسرار لا تُقرأ مرة أخرى

تخزّن الخزنة المفاتيح مشفّرة وللكتابة فقط. لا يوجد زر أو واجهة كشف على أي سطح — لا أداة MCP، ولا كشف في لوحة التحكم، ويمكن لـ BusyBro فقط سرد أسماء الأسرار، لا قيمها أبدًا. يُدخَل السر مرة واحدة ويُستخدم فقط، ولا يُعرض أبدًا.

ذكاء اصطناعي بضوابط

يتصرف الوكلاء فقط ضمن دور المنادي، وتطلب الأدوات المدمرة تأكيدًا صريحًا، وكل إجراء يتخذونه يُسجّل بشكل دائم. استقلالية، مع أثر ورقي.

تحقّق بنفسك

تحقّق قبل أن تثق

ثلاثة أمور يمكنك التحقق منها من الخارج في عصر واحد — بلا مكالمة مبيعات، بلا اتفاقية سرية.

  1. 01

    افحص ترويسات الاستجابة

    امسح صفحة HTML على busymate.dev باستخدام ماسح رؤوس عام أو عميل HTTP. يصف الجدول أدناه سياسة الاستجابة لموقع التسويق. الخدمات الأخرى، بما في ذلك لوحة التحكم، لها تكوينات منفصلة؛ تحقق من عنوان URL الدقيق الذي تستخدمه. أبلغ عن أي نتيجة غير متوقعة مع عنوان URL ورؤوس الاستجابة الخاصة بها.

  2. 02

    اقرأ سجل التدقيق بنفسك

    افتح سجل التدقيق في لوحة التحكم. يتحدث مباشرةً: نفّذ إجراءً — أعد تسمية جهاز، أضف مضيفًا إلى قائمة SSL — وراقب ظهور الحدث مع مَن فعله، ومن أي واجهة، ومتى. رشّح حسب فاعل واحد أو جهاز واحد، وقارن إعدادًا مُتغيّرًا بقيمته السابقة، وانسخ الرابط الدائم. ينتج إجراء وكيل الذكاء الاصطناعي نوع الحدث نفسه تمامًا، لأن الوكلاء يكتبون في السجل نفسه.

  3. 03

    أبلغ عمّا تجده

    وجدت ترويسة في غير مكانها، أو دورًا يرى أكثر مما ينبغي، أو طريقة لقراءة سر مخزّن؟ راسل عنوان الدعم واذكر ما جرّبته وما رأيته. تصل البلاغات الأمنية مباشرةً إلى المهندسين المسؤولين عن تلك الواجهة، وسنُخبرك عند إصلاحها.

ما ينبغي أن يُظهره فحص الترويسات

Strict-Transport-Security

قيمة max-age طويلة تشمل النطاقات الفرعية — يواصل المتصفح استخدام HTTPS حتى لو أشار الرابط إلى http.

Content-Security-Policy

سياسة تحدد من أين يمكن تحميل السكربتات والإطارات، فلا يجد سكربت مُحقَن مكانًا يُحمَّل منه.

X-Content-Type-Options

القيمة nosniff — يثق المتصفح بنوع المحتوى المُعلَن بدلًا من تخمينه.

X-Frame-Options

Deny — لا يمكن تضمين الصفحة داخل إطار في موقع آخر، ما يغلق باب clickjacking.

Referrer-Policy

سياسة strict-origin — لا تسرّب عمليات التنقل بين المواقع أبدًا عنوان URL الكامل الذي أتيت منه.

Permissions-Policy

الكاميرا والميكروفون والموقع مُعطَّلة — لا يطلب الموقع أبدًا صلاحية لا يستخدمها.

الإفصاح المسؤول يمر عبر صفحة الدعم — العنوان هناك يصل إلى من يستطيعون الإصلاح. الدعم

خريطة الإنفاذ

أين تعيش فعلًا كل ضمانة

قوة الضمانة من قوة الطبقة التي تفرضها — وهذه هي تلك الطبقة، لكل ضمانة.

الأدوار والصلاحيات

أمان على مستوى الصف في قاعدة البيانات. تقرأ لوحة التحكم وREST وWebSockets وMCP الجداول نفسها بالقواعد نفسها، فلا يمكن تجاوز حد الدور بتبديل الواجهة.

سجل التدقيق

سجل للإضافة فقط تكتبه قاعدة البيانات نفسها — بما في ذلك الوصول المباشر إليها — تتابعه لوحة التحكم مباشرةً ويقرؤه الوكلاء بالأدوات نفسها.

خزنة الأسرار

مشفّرة أثناء التخزين وللكتابة فقط من كل واجهة؛ لا يفكّ القيمة إلا شيفرة الخادم، لحظة استخدامها، ولا شيء يعرضها.

إجراءات الوكلاء

دور المُستدعي، وتأكيد لكل أداة تدميرية، وسجل التدقيق نفسه — يفرضها الخادم الذي يتحدث إليه الوكيل، لا العميل أبدًا.

حركة المرور المُلتقَطة

يُفكّ تشفيرها على الجهاز أو على وكيلك الخاص. تُحفظ الإدخالات المُزامَنة طوال نافذة الـ10 يومًا المعتمدة على مستوى المنصة ويمكن حذفها في أي وقت.

الأسئلة الشائعة

Questions evaluators ask

هل يُنفّذ RBAC في الواجهة أم في قاعدة البيانات؟

في قاعدة البيانات — كل جدول محمي بـRLS، فتنطبق حدود الأدوار نفسها على لوحة التحكم وREST وWebSockets وMCP سواء.

هل يستطيع مسؤول قراءة سر مخزّن؟

لا — لا يوجد زر أو واجهة كشف على أي سطح: لا أداة MCP (توجد أداة سرد الأسماء فقط)، ولا كشف في لوحة التحكم، ويمكن لـ BusyBro فقط سرد أسماء الأسرار. تُخزَّن الأسرار للكتابة فقط في خزنة مشفّرة بـ AEAD وتُستخدم فقط عبر كود الخادم عند الاستخدام.

هل يوجد سجل تدقيق لإجراءات وكلاء الذكاء الاصطناعي؟

نعم — كل إجراء يتخذه وكيل، بما في ذلك الوصول المباشر لقاعدة البيانات، يُسجّل بشكل دائم في سجل تدقيق للإضافة فقط عابر للواجهات، مع متابعة حية ومرشّحات ومقارنات وروابط دائمة قابلة للمشاركة.

هل يمكنني منح متعاقد وصولًا محدودًا؟

نعم — تكشف 25 أقسامًا يمكن التحكم بها بشكل مستقل عن مفاتيح منفصلة للعرض/التحرير، قابلة للتركيب في أدوار مخصّصة، مثل عرض-الأجهزة دون تحرير-النصوص البرمجية.

كيف أبلّغ عن ثغرة أمنية؟

راسل العنوان الموجود في صفحة الدعم واذكر ما جرّبته وما رأيته. لا يوجد برنامج مكافآت للثغرات حاليًا؛ تصل البلاغات مباشرةً إلى المهندسين المسؤولين عن تلك الواجهة، وسنُعلمك عند إصلاحها.

أين تُخزَّن البيانات المُلتقَطة، ولكم من الوقت؟

يتم فك التشفير على الجهاز أو على وكيلك. تُخزَّن الإدخالات التي تزامنها ضمن حسابك طوال نافذة الـ10 يومًا المعتمدة على مستوى المنصة، ثم تُحذف تلقائيًا — ويمكنك حذفها قبل ذلك في أي وقت.

Point it at production

الأدوار وسجل التدقيق والخزنة — ثقة تستطيع التحقق منها، لا مجرد قراءتها.

Ask your mate