1. ما تغطّيه هذه الصفحة
تغطّي هذه الصفحة نطاقين متمايزين، نفصل بينهما بوضوح:
- هذا الموقع: الموقع التعريفي على mantek.io الذي تقرؤه الآن.
- تعاقدات العملاء: الوضع الأمني الذي نلتزم به عند تصميم أنظمة ووردبريس والويب وبنائها وتشغيلها للعملاء، من مواقع الأعمال إلى المنصات عالية الزيارات التي تعتمد عليها غرف الأخبار والمؤسسات الإعلامية والناشرون.
ما ليست هذه الصفحة. ليست صفحة شهادات اعتماد. ولا تحمل منطق للتقنيات حالياً شهادة SOC 2 أو ISO 27001. وحيثما تشير هذه الصفحة إلى إطار عمل، نوضّح ما إذا كنّا نتوافق معه (نصمّم الضوابط وفق معياره) أم معتمَدين له (خضعنا لتدقيق مستقل بمقتضاه). ولا ندّعي عمليات تدقيق لا نملكها.
بعض التفاصيل الخاصة بكل تعاقد، أرقام RTO/RPO المحدّدة، وقوائم المعالِجين من الباطن للمشاريع الفردية، واتفاقيات مستوى الخدمة للإخطار بالاختراق، يُتّفق عليها تعاقدياً لكل تعاقد ولا تُنشر هنا.
2. التزامنا بالأمان
الأمان قيدٌ تصميمي، لا طبقة نضيفها متأخّرين. فأنظمة النشر التي نبنيها يجب أن تبقى هادئة تحت الضغط: ففي يوم الخبر العاجل تحديداً يجب أن يصمد الأداء والأمان معاً. وهذان المتطلّبان لا يتعارضان حين تكون البنية سليمة.
وسنكون صادقين بشأن ما نفعله، وما لا نفعله، وأين نعمل على التحسين.
3. البنية التحتية
هذا الموقع.
mantek.io موقع ثابت يُقدَّم عبر Cloudflare Pages، تتصدّره شبكة Cloudflare العالمية على مستوى الـ Edge. ولا توجد خوادم أصلية نُشغّلها، ولا قاعدة بيانات، ولا حسابات مستخدمين. والجزء الوحيد من المعالجة الديناميكية هو وظيفة Cloudflare Pages Function تستقبل إرسالية نموذج التواصل وتُمرّرها كبريد إلكتروني عبر Resend.
هذا الموقع محميٌّ بجدار حماية تطبيقات الويب (WAF) من Cloudflare وحماية DDoS على مستوى الـ Edge. ويُنهى TLS على مستوى الـ Edge باستخدام TLS 1.3 (مع دعم TLS 1.2 للعملاء الأقدم). كما تُقدَّم خدمة DNS من Cloudflare.
تعاقدات العملاء.
السحابة الافتراضية هي AWS. ويُحدَّد اختيار المنطقة وفق متطلّبات إقامة بيانات العميل وجغرافيا الجمهور. ونصمّم على أساس عزل VPC، بفصل المكوّنات المواجِهة للعموم (CloudFront، وموازِنات الأحمال) عن الحوسبة الخاصة (Lambda، وECS، وEC2 في شبكات فرعية خاصة) ومخازن البيانات الخاصة (RDS، وElastiCache، وS3 الخاص). ويُستخدَم العزل عبر حسابات منفصلة حيثما يهمّ فصل نطاق التأثير بين البيئات.
4. التشفير
أثناء النقل.
كل البيانات المقدَّمة من mantek.io ومن الأنظمة التي نصمّمها للعملاء مشفَّرة أثناء النقل باستخدام TLS 1.2 أو أحدث. وتستخدم حركة المرور الداخلية بين الخدمات داخل بيئات AWS الخاصة بالعملاء نقاط نهاية VPC وTLS حيثما انطبق.
أثناء التخزين.
نعتمد على التشفير الأصيل في AWS لأنظمة العملاء: تشفير S3 من جانب الخادم (SSE-S3 أو SSE-KMS بحسب تصنيف البيانات)، وتشفير EBS لوحدات تخزين الحوسبة، وتخزين RDS / Aurora مشفَّر، وAWS KMS لإدارة المفاتيح. والتشفير مُفعَّل افتراضياً ويُتحقَّق منه في فحوص النشر لدينا.
الأسرار.
لا تُودَع بيانات الاعتماد والمفاتيح أبداً في ملفات خاضعة لإدارة الإصدارات. ونستخدم AWS Secrets Manager وAWS Systems Manager Parameter Store (المشفَّر بـ KMS) لأسرار التشغيل؛ وتُحدَّد سياسات التدوير لبيانات الاعتماد طويلة الأمد.
5. الهوية والوصول
نتّبع مبدأ الحدّ الأدنى من الامتيازات عبر الأنظمة التي نتحكّم فيها، ونوصي بالمثل لبيئات العملاء. ويتطلّب الوصول الإداري المصادقة متعددة العوامل. ولا نستخدم بيانات اعتماد إدارية مشتركة.
وحيثما نملك وصولاً مفوَّضاً إلى بيئة AWS لعميل، نستخدم أدوار IAM مع حمايتَي assume-role والمعرّف الخارجي (external-ID) بدلاً من مفاتيح وصول طويلة الأمد. والوصول محدود زمنياً بنطاق التعاقد ويُزال عند انتهائه. وتُسجَّل الإجراءات الإدارية وتكون قابلة للتدقيق.
6. تحصين ووردبريس
هذا جوهر عملنا، لذا سنكون محدَّدين.
تثبيت الإصدارات.
نثبّت نواة ووردبريس والإضافات والقوالب على إصدارات معروفة السلامة، ونطرح التحديثات عبر بيئة اختبار قبل الإنتاج. ولا نحدّث الإضافات تلقائياً على مواقع الإنتاج.
فحص الإضافات قبل اعتمادها.
قبل إدراج أي إضافة في بناء عميل، نراجع جودة شيفرتها، وشجرة اعتمادياتها، ووتيرة صيانتها، وسجلّها الأمني. ونفضّل إضافات أقل وجيدة الصيانة على كثرة متناثرة.
وضع القراءة فقط / Headless حيثما يناسب.
لتوصيل غرف الأخبار عالية الزيارات، نفصل نسخة ووردبريس التحريرية عن الواجهة الأمامية التي تخدم القرّاء: مسار قراءة ثابت أو مدعوم بـ CloudFront لا يعرّض بيئة تشغيل ووردبريس للإنترنت العام.
جدار حماية أمامي (WAF).
تُقدَّم مواقع ووردبريس خلف جدار حماية Cloudflare أو AWS WAF بقواعد مُدارة للهجمات الخاصة بووردبريس. ومسارات الإدارة محدودة المعدّل، ومقيَّدة بعناوين IP حيثما يسمح التعاقد.
XML-RPC والتعرّضات المشابهة.
XML-RPC معطَّل افتراضياً، ولا يُعاد تفعيله إلا حين تتطلّبه حالة استخدام
محدّدة (مثل Jetpack). وفيما عدا ذلك لا تُعرَّض نقطة النهاية الافتراضية
xmlrpc.php للعموم.
بيانات اعتماد قوية ومصادقة متعددة العوامل لحسابات الإدارة.
تتطلّب حسابات الإدارة المصادقة متعددة العوامل. ولا نطلق المواقع باسم
المستخدم الافتراضي admin، ونفرض سياسات كلمات
مرور قوية.
مراقبة سلامة الملفات ووتيرة الترقيع.
تسجّل تنصيبات ووردبريس الإنتاجية تغييرات الملفات؛ وتُطلق التعديلات غير المتوقّعة تنبيهات. وتُطبَّق ترقيعات الأمان ضمن نوافذ محدّدة، وتُطبَّق الترقيعات الحرجة خارج الدورة.
7. التسليم الآمن للبرمجيات
كل شيفرة نكتبها أو نعدّلها تعيش في نظام إدارة الإصدارات مع مراجعة إلزامية للشيفرة عند التغييرات. وتُفحَص طلبات الدمج بحثاً عن ثغرات الاعتماديات والأسرار المُودَعة. وعمليات البناء والنشر قابلة لإعادة الإنتاج. وتمرّ الإصدارات عبر بيئات التطوير والاختبار والإنتاج قبل أن تصل إلى المستخدمين النهائيين.
8. المراقبة والاستجابة للحوادث
تُجمَّع سجلّات التطبيقات والبنية التحتية مركزياً (Amazon CloudWatch أو ما يعادله لدى العميل) وتُحتفَظ بها وفق احتياجات الامتثال للتعاقد. وتُرفَع الحالات الشاذّة والأخطاء كتنبيهات إلى قناة المناوبة.
وإذا اكتشفنا حادثاً أمنياً يؤثّر في نظام عميل أو أُبلغنا به، فإن نهج استجابتنا هو التحديد ← الاحتواء ← الاستئصال ← التعافي ← المراجعة. ونُخطِر العميل المتأثّر دون تأخير لا مبرّر له ونساعده في الوفاء بالتزاماته التنظيمية الخاصة بالإخطار.
وللحوادث المتعلقة بالبيانات الشخصية، نعمل وفق معيار الإخطار بالاختراق خلال 72 ساعة الذي يحدّده قانون حماية البيانات الإماراتي واللائحة الأوروبية GDPR.
9. النسخ الاحتياطي واستمرارية الأعمال
لأنظمة العملاء التي نشغّلها أو نشارك في تشغيلها، تكون النسخ الاحتياطية مُؤرشَفة بإصدارات، ومشفَّرة، ومخزَّنة خارج نطاق التأثير الأساسي، غالباً في حساب أو منطقة AWS منفصلة. ويُتّفق على مدة الاحتفاظ بالنسخ وأهداف زمن الاستعادة لكل تعاقد.
ويُعدّ اختبار الاستعادة جزءاً من الإطلاق، ويُعاد على فترات تناسب التعاقد. ويُحدَّد وضع التعافي من الكوارث (نشط-خامل مقابل نشط-نشط، وأهداف RTO وRPO) لكل تعاقد، ويُوثَّق في أدلّة تشغيل التعاقد.
10. الخصوصية وحماية البيانات
إن كيفية تعامل هذا الموقع مع المعلومات الشخصية، ما نجمعه، ومن يعالجه (Cloudflare وResend وZoho)، ومدة احتفاظنا به، وما لك من حقوق بشأنه، موضّحة في سياسة الخصوصية الخاصة بنا.
وللتعاقدات التي تعالج بيانات شخصية، نوقّع اتفاقية معالجة بيانات (DPA) بموجب قانون حماية البيانات الإماراتي، وكذلك اللائحة الأوروبية GDPR حين يشمل التعاقد أصحاب بيانات في المنطقة الاقتصادية الأوروبية. وتُفصَح قوائم المعالِجين من الباطن الخاصة بكل تعاقد ويُتّفق عليها عند التوقيع.
ولا نستخدم البيانات التي نعالجها نيابة عن العملاء لأي غرض آخر، بما في ذلك تدريب نماذج تعلّم الآلة.
11. الإفصاح عن الثغرات
إن وجدت مشكلة أمنية في هذا الموقع، أو في نظام تعتقد أن منطق للتقنيات تشغّله، أو في شيفرة ننشرها، فأخبرنا من فضلك.
- البريد الإلكتروني: security@mantek.io
- الإقرار بالاستلام: خلال 5 أيام عمل.
- التقييم الأولي: خلال 10 أيام عمل.
الملاذ الآمن.
لن نتّخذ، أو نوصي باتّخاذ، إجراءات قانونية ضد باحثي الأمن الذين:
- يتصرّفون بحسن نية؛
- لا يُجرون اختبارات تدميرية أو يستخرجون بيانات بما يتجاوز إثبات مفهوم أدنى؛
- لا يصلون إلى بيانات تخصّ أطرافاً ثالثة أو يعدّلونها أو يتلفونها؛
- لا يفصحون عن المشكلة علناً قبل أن تتاح لنا فرصة معقولة لمعالجتها (عادةً 90 يوماً، أو أقرب إن كانت المشكلة مُستغَلّة فعلياً بالفعل).
ولا تُشغّل منطق للتقنيات حالياً برنامج مكافآت مدفوعة لاكتشاف الثغرات.
12. المعايير والأطر
لا تحمل منطق للتقنيات حالياً شهادة SOC 2 أو ISO 27001. ونصمّم ونُشغّل ضوابط تتوافق مع أطر أمن المعلومات المعترف بها على نطاق واسع:
- معايير خدمات الثقة SOC 2: تُرشد تصميم ضوابطنا للأمان والتوافر والسرّية.
- ISO/IEC 27001: يُرشد ممارساتنا في إدارة أمن المعلومات.
- معيار التحقق من أمان التطبيقات OWASP (ASVS) وقائمة OWASP العشر الأخطر: تُرشد ضوابط أمان تطبيقاتنا.
- معايير CIS المرجعية: تُرشد الخطوط الأساسية لأنظمة التشغيل والحاويات وAWS حيثما انطبق.
وسنُضفي الطابع الرسمي على برنامج امتثال مع نموّ منطق للتقنيات والتعاقدات التي ندعمها. ولن ندّعي شهادات لا نملكها.
13. التغييرات على هذه الصفحة
قد نحدّث هذه الصفحة من حينٍ لآخر، مثلاً عند إدخال ضابط جديد، أو إضفاء الطابع الرسمي على برنامج، أو تغيير ترتيب الاستضافة. وسيُظهر تاريخ «آخر تحديث» في الأعلى دائماً موعد آخر مراجعة لها.
14. التواصل
بلاغات الأمان والأسئلة: security@mantek.io
استفسارات الخصوصية وطلبات حقوق البيانات: privacy@mantek.io
الاستفسارات العامة: info@mantek.io