الأمان في SKØØLSKILL
آخر مراجعة: 22 April 2026 · توضح هذه الصفحة التدابير التقنية والتنظيمية التي تستخدمها 4cs BV لحماية خدمة SKØØLSKILL وبياناتك.
1. نهجنا
الأمان شأن من الدرجة الأولى في SKØØLSKILL، وليس فكرة لاحقة. فمعظم مستخدمينا طلاب يأتمنوننا على ملاحظاتهم وعاداتهم الدراسية وسجلٍّ متنامٍ لما يجدونه صعبًا. ونحن نأخذ هذه المسؤولية على محمل الجد، ونصمّم الخدمة بحيث يكون الخيار الآمن هو الخيار الافتراضي والأسهل.
نتّبع مبادئ الحد الأدنى من الامتيازات والدفاع المتعمّق وتقليل البيانات: فلا نجمع إلا ما تحتاجه الخدمة، ونحدّ ممّن وما يمكنه الوصول إليها، ونفترض أن أي ضابط منفرد قد يفشل فنضع غيره طبقات خلفه.
2. البنية التحتية والاستضافة
تعمل SKØØLSKILL على خوادم Linux مُحصَّنة مُستضافة داخل الاتحاد الأوروبي. وأنظمة الإنتاج معزولة عن بيئتَي التطوير والتجهيز، ويقتصر الوصول الإداري على محيط شبكي محمي بوكيل مصادقة.
- قواعد بيانات الإنتاج غير مكشوفة على الإنترنت العام.
- تعمل العمليات الخلفية (مسح الملاحظات، ومعالجة الذكاء الاصطناعي، والبريد الإلكتروني) في طبقات منفصلة بحيث لا يمكن أن يؤدي ارتفاع في إحداها إلى حرمان غيرها.
- تُخزَّن الأسرار وبيانات الاعتماد خارج نظام التحكم بالشيفرة المصدرية وتُحقَن وقت التشغيل.
3. التشفير
كل حركة المرور بين جهازك وSKØØLSKILL مشفّرة باستخدام TLS 1.2+. ونفرض استخدام HTTPS في كل مكان، ونضع سياسة أمان محتوى (Content-Security-Policy) صارمة للحد ممّا يمكن تشغيله في متصفحك.
تُشفَّر البيانات أثناء التخزين، بما في ذلك سجل حسابك، والملاحظات التي تمسحها ضوئيًا، والمرفقات المخزّنة في مخزن الكائنات لدينا. ولا تُخزَّن كلمات المرور أبدًا كنص صريح — بل تُجزّأ بخوارزمية حديثة مزوّدة بقيمة عشوائية (salt).
4. ضوابط الوصول
يقتصر الوصول إلى بيانات الإنتاج على عدد قليل من الموظفين المخوّلين، ويُمنح حصرًا على أساس الحاجة إلى المعرفة. ونستخدم ضوابط وصول قائمة على الأدوار داخل التطبيق، وأمان على مستوى الصفوف في قاعدة البيانات بحيث لا يمكن أبدًا لحساب أن يقرأ بيانات حساب آخر.
- تُسجَّل الإجراءات الإدارية وتكون قابلة للتدقيق.
- يستخدم وصول الموظفين مصادقة قوية، ويُلغى فورًا عندما لا تعود إليه حاجة.
- نفصل بيانات كل حساب تعليمي على طبقة قاعدة البيانات.
5. أمان التطبيق
نبني على حزمة تقنية حديثة ومُصانة بنشاط، ونُبقي التبعيات مُحدَّثة بالترقيعات. وتشمل ممارسات التطوير لدينا مراجعة الشيفرة، والفحوص الآلية، والحماية من الثغرات الشائعة على الويب مثل البرمجة عبر المواقع (XSS)، وتزوير الطلب عبر المواقع (CSRF)، والحقن.
تُدار المصادقة وإدارة الجلسات عبر إطار عمل مُدقَّق بدلًا من شيفرة محلية الصنع، وتتطلب العمليات الحساسة إعادة تحقق.
6. الذكاء الاصطناعي ومحتواك
تستخدم SKØØLSKILL الذكاء الاصطناعي لقراءة ملاحظاتك، وتوليد التمارين، وتشغيل معلّمنا Nova. وتجري هذه المعالجة لتقديم الخدمة إليك — ولهذا الغرض وحده.
- نحن لا نستخدم محتواك لتدريب نماذج الذكاء الاصطناعي، لا نماذجنا ولا نماذج أي طرف آخر.
- مزوّدو الذكاء الاصطناعي لدينا ملزمون تعاقديًا بعدم الاحتفاظ بالبيانات المُرسلة عبر واجهاتهم البرمجية أو التدرّب عليها.
- يمكنك حذف ملاحظاتك ومحتواك في أي وقت، ونقوم بحذف البيانات المرتبطة بها.
7. النسخ الاحتياطي والمرونة
نأخذ نسخًا احتياطية منتظمة ومشفّرة لكي نتمكن من التعافي من أعطال الأجهزة أو الفقد العرضي. وتُحفظ النسخ الاحتياطية لفترة محدودة وتخضع لضوابط الوصول نفسها المطبَّقة على بيانات الإنتاج. ونختبر دوريًا قدرتنا على الاستعادة منها.
8. المراقبة والاستجابة للحوادث
نراقب أنظمتنا باستمرار بحثًا عن الأخطاء والشذوذ وإساءة الاستخدام. وتُلتقَط أخطاء التطبيق والأحداث ذات الصلة بالأمان وتُراجَع.
إذا علمنا بحادث أمني يمسّ بياناتك الشخصية، فسنحقّق فيه ونحتويه ونُخطر المستخدمين المتضررين والجهات المختصة عند اقتضاء القانون ذلك، بما يتماشى مع سياسة الخصوصية لدينا.
9. المدفوعات
تُعالَج المدفوعات عبر Stripe، وهو مزوّد حاصل على شهادة PCI-DSS من المستوى الأول. ولا نرى رقم بطاقتك الكامل ولا نخزّنه أبدًا — إذ تُرسل بيانات البطاقة مباشرة إلى Stripe وتُحوَّل إلى رمز (token). ولا تحتفظ SKØØLSKILL إلا بمرجع وبالحد الأدنى من بيانات الفوترة اللازمة لإدارة اشتراكك.
10. الإفصاح المسؤول
نحن ممتنون لباحثي الأمن الذين يساعدون في الحفاظ على سلامة SKØØLSKILL. إذا كنت تعتقد أنك عثرت على ثغرة، فيُرجى مراسلتنا على [email protected] مع تفاصيل كافية تمكّننا من إعادة إنتاجها.
يُرجى ألا: تشنّ هجمات حجب الخدمة، أو ترسل رسائل مزعجة، أو تستخدم الهندسة الاجتماعية ضد موظفينا أو مستخدمينا.
متى تصرفت بحسن نية في إطار هذه السياسة، فلن نتخذ إجراءً قانونيًا ضدك بسبب بحثك.
11. الامتثال وحماية البيانات
تأسّست 4cs BV في بلجيكا وتعالج البيانات الشخصية وفقًا للائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR). وللاطلاع على تفاصيل ما نجمعه ولماذا وما هي حقوقك، راجع سياسة الخصوصية لدينا. ونختار معالِجين فرعيين يقدّمون ضمانات قوية للأمان وحماية البيانات.
12. التواصل
للأسئلة الأمنية أو للإبلاغ عن ثغرة:
Lindekensweg 3, 2160 Wommelgem, Belgium
تقارير الأمان والثغرات: [email protected]
طلبات الخصوصية والبيانات: [email protected]