Verify us.
صلاحيات محدودة النطاق، وسجل تدقيق، وأسرار مخزنة لا يمكن الكشف عنها عبر لوحة التحكم أو API.
Trust you can verify,
أمان مستوى الصفوف، وRBAC بأقل امتياز، وسجل تدقيق للإضافة فقط، وخزنة للكتابة فقط.
يُنفّذ في قاعدة البيانات، لا في الواجهة
كل جدول محمي بأمان مستوى الصفوف، فتنطبق حدود الأدوار نفسها بالتطابق على لوحة التحكم وREST وWebSockets وMCP. لا يوجد سطح خلفي نُسيت فيه الفحوصات.
أقل امتياز، فعليًا
25 أقسامًا يمكن التحكم بها بشكل مستقل، لكل منها مفاتيح منفصلة للعرض والتحرير، تُركَّب في أدوار مخصّصة. امنح المقاول عرض-الأجهزة دون تحرير-النصوص البرمجية — دقة بدل الكل أو لا شيء.
من فعل ماذا ومتى — في كل مكان
سجل تدقيق للإضافة فقط يوثّق كل إجراء على كل واجهة، بما في ذلك الوصول المباشر لقاعدة البيانات. تابعه حيًا، ورشّحه، وقارن التغييرات، وشارك رابطًا دائمًا للحدث المعني بالذات.
أسرار لا تُقرأ مرة أخرى
تخزّن الخزنة المفاتيح مشفّرة وللكتابة فقط. لا يوجد زر أو واجهة كشف على أي سطح — لا أداة MCP، ولا كشف في لوحة التحكم، ويمكن لـ BusyBro فقط سرد أسماء الأسرار، لا قيمها أبدًا. يُدخَل السر مرة واحدة ويُستخدم فقط، ولا يُعرض أبدًا.
ذكاء اصطناعي بضوابط
يتصرف الوكلاء فقط ضمن دور المنادي، وتطلب الأدوات المدمرة تأكيدًا صريحًا، وكل إجراء يتخذونه يُسجّل بشكل دائم. استقلالية، مع أثر ورقي.
تحقّق
ثلاثة أمور يمكنك التحقق منها من الخارج في عصر واحد — بلا مكالمة مبيعات، بلا اتفاقية سرية.
- 01
افحص ترويسات الاستجابة
امسح صفحة HTML على busymate.dev باستخدام ماسح رؤوس عام أو عميل HTTP. يصف الجدول أدناه سياسة الاستجابة لموقع التسويق. الخدمات الأخرى، بما في ذلك لوحة التحكم، لها تكوينات منفصلة؛ تحقق من عنوان URL الدقيق الذي تستخدمه. أبلغ عن أي نتيجة غير متوقعة مع عنوان URL ورؤوس الاستجابة الخاصة بها.
- 02
اقرأ سجل التدقيق بنفسك
افتح سجل التدقيق في لوحة التحكم. يتحدث مباشرةً: نفّذ إجراءً — أعد تسمية جهاز، أضف مضيفًا إلى قائمة SSL — وراقب ظهور الحدث مع مَن فعله، ومن أي واجهة، ومتى. رشّح حسب فاعل واحد أو جهاز واحد، وقارن إعدادًا مُتغيّرًا بقيمته السابقة، وانسخ الرابط الدائم. ينتج إجراء وكيل الذكاء الاصطناعي نوع الحدث نفسه تمامًا، لأن الوكلاء يكتبون في السجل نفسه.
- 03
أبلغ عمّا تجده
وجدت ترويسة في غير مكانها، أو دورًا يرى أكثر مما ينبغي، أو طريقة لقراءة سر مخزّن؟ راسل عنوان الدعم واذكر ما جرّبته وما رأيته. تصل البلاغات الأمنية مباشرةً إلى المهندسين المسؤولين عن تلك الواجهة، وسنُخبرك عند إصلاحها.
Strict-Transport-Securityقيمة max-age طويلة تشمل النطاقات الفرعية — يواصل المتصفح استخدام HTTPS حتى لو أشار الرابط إلى http.
Content-Security-Policyسياسة تحدد من أين يمكن تحميل السكربتات والإطارات، فلا يجد سكربت مُحقَن مكانًا يُحمَّل منه.
X-Content-Type-Optionsالقيمة nosniff — يثق المتصفح بنوع المحتوى المُعلَن بدلًا من تخمينه.
X-Frame-OptionsDeny — لا يمكن تضمين الصفحة داخل إطار في موقع آخر، ما يغلق باب clickjacking.
Referrer-Policyسياسة strict-origin — لا تسرّب عمليات التنقل بين المواقع أبدًا عنوان URL الكامل الذي أتيت منه.
Permissions-Policyالكاميرا والميكروفون والموقع مُعطَّلة — لا يطلب الموقع أبدًا صلاحية لا يستخدمها.
الإفصاح المسؤول يمر عبر صفحة الدعم — العنوان هناك يصل إلى من يستطيعون الإصلاح. الدعم
أين تعيش فعلًا
قوة الضمانة من قوة الطبقة التي تفرضها — وهذه هي تلك الطبقة، لكل ضمانة.
الأدوار والصلاحياتأمان على مستوى الصف في قاعدة البيانات. تقرأ لوحة التحكم وREST وWebSockets وMCP الجداول نفسها بالقواعد نفسها، فلا يمكن تجاوز حد الدور بتبديل الواجهة.
سجل التدقيقسجل للإضافة فقط تكتبه قاعدة البيانات نفسها — بما في ذلك الوصول المباشر إليها — تتابعه لوحة التحكم مباشرةً ويقرؤه الوكلاء بالأدوات نفسها.
خزنة الأسرارمشفّرة أثناء التخزين وللكتابة فقط من كل واجهة؛ لا يفكّ القيمة إلا شيفرة الخادم، لحظة استخدامها، ولا شيء يعرضها.
إجراءات الوكلاءدور المُستدعي، وتأكيد لكل أداة تدميرية، وسجل التدقيق نفسه — يفرضها الخادم الذي يتحدث إليه الوكيل، لا العميل أبدًا.
حركة المرور المُلتقَطةيُفكّ تشفيرها على الجهاز أو على وكيلك الخاص. تُحفظ الإدخالات المُزامَنة طوال نافذة الـ10 يومًا المعتمدة على مستوى المنصة ويمكن حذفها في أي وقت.
Questions evaluators
هل يُنفّذ RBAC في الواجهة أم في قاعدة البيانات؟
في قاعدة البيانات — كل جدول محمي بـRLS، فتنطبق حدود الأدوار نفسها على لوحة التحكم وREST وWebSockets وMCP سواء.
هل يستطيع مسؤول قراءة سر مخزّن؟
لا — لا يوجد زر أو واجهة كشف على أي سطح: لا أداة MCP (توجد أداة سرد الأسماء فقط)، ولا كشف في لوحة التحكم، ويمكن لـ BusyBro فقط سرد أسماء الأسرار. تُخزَّن الأسرار للكتابة فقط في خزنة مشفّرة بـ AEAD وتُستخدم فقط عبر كود الخادم عند الاستخدام.
هل يوجد سجل تدقيق لإجراءات وكلاء الذكاء الاصطناعي؟
نعم — كل إجراء يتخذه وكيل، بما في ذلك الوصول المباشر لقاعدة البيانات، يُسجّل بشكل دائم في سجل تدقيق للإضافة فقط عابر للواجهات، مع متابعة حية ومرشّحات ومقارنات وروابط دائمة قابلة للمشاركة.
هل يمكنني منح متعاقد وصولًا محدودًا؟
نعم — تكشف 25 أقسامًا يمكن التحكم بها بشكل مستقل عن مفاتيح منفصلة للعرض/التحرير، قابلة للتركيب في أدوار مخصّصة، مثل عرض-الأجهزة دون تحرير-النصوص البرمجية.
كيف أبلّغ عن ثغرة أمنية؟
راسل العنوان الموجود في صفحة الدعم واذكر ما جرّبته وما رأيته. لا يوجد برنامج مكافآت للثغرات حاليًا؛ تصل البلاغات مباشرةً إلى المهندسين المسؤولين عن تلك الواجهة، وسنُعلمك عند إصلاحها.
أين تُخزَّن البيانات المُلتقَطة، ولكم من الوقت؟
يتم فك التشفير على الجهاز أو على وكيلك. تُخزَّن الإدخالات التي تزامنها ضمن حسابك طوال نافذة الـ10 يومًا المعتمدة على مستوى المنصة، ثم تُحذف تلقائيًا — ويمكنك حذفها قبل ذلك في أي وقت.
Point it at
الأدوار وسجل التدقيق والخزنة — ثقة تستطيع التحقق منها، لا مجرد قراءتها.