الأمان في فيرتكس
يقرأ فيرتكس بيانات تجارية حسّاسة — الطلبات والتكاليف والإنفاق الإعلاني وجهات اتصال العملاء. تصف هذه الصفحة الضوابط الملموسة التي تحميها، والبنية التي تتدفّق عبرها، وكيفية الإبلاغ عن مشكلة إن وجدتها. وهي مكتوبة لتُرسَل إلى مراجع أمني كما هي.
رموز OAuth/الوصول للمنصّات مشفّرة بخوارزمية AES-256-GCM قبل أن تصل إلى قاعدة البيانات. وأرقام جوالات العملاء وبريدهم مجزّأة بـ SHA-256 — يُعرض المتسوّقون بشكل مجهّل ولا تُخزّن البيانات الخام أبدًا.
كل طلب — من المتصفّح إلى التطبيق، ومن التطبيق إلى قاعدة البيانات، ومن التطبيق إلى واجهات المنصّات — يمرّ عبر TLS 1.2+. ولا يوجد مسار غير مشفّر لبياناتك.
يُكتب نسخ احتياطي منطقي يومي إلى تخزين كائنات مستقل (Cloudflare R2) منفصل عن قاعدة البيانات الأساسية، إضافةً إلى الاسترداد لأي نقطة زمنية. ويغطّي دليل تعافٍ مكتوب من الكوارث الاستعادة والتراجع وتدوير المفاتيح.
الإجراءات ذات الصلاحية — تغييرات التكاليف والربط وانتحال الهوية والحذف — مسجّلة في سجل تدقيق قابل للتصفية على مستوى الأسطول. ويمكننا دائمًا الإجابة عن «من غيّر ماذا، ومتى».
البيانات معزولة لكل مؤسسة. وضبط الوصول المبني على الأدوار وصلاحيات الباقة مطبّقة على الخادم، لا مخفيّة في الواجهة فقط — فلا يمكن لدورٍ أدنى الوصول إلى بيانات لا يحقّ له الوصول إليها.
تسجيل الدخول بالبريد وكلمة المرور أو برابط سحري بلا كلمة مرور، مع تحقّق اختياري من البريد. ونقاط المصادقة الحسّاسة (الدخول، إعادة التعيين، الرابط السحري) محدودة المعدّل لإضعاف هجمات التخمين والإغراق.
النقاط الحاملة لبيانات الاعتماد والـ Webhooks تفرض تحديدًا للمعدّل لكل عنوان IP وحدودًا لحجم الحمولة، فلا يستطيع فاعلٌ ضارّ واحد إرهاق النظام أو تهريب حمولات مفرطة الحجم.
نعمل على Vercel وNeon Postgres وCloudflare — منصّات مُدارة ومدقّقة — فلا توجد لدينا خوادم غير مُرقَّعة. وتراقب التوافرَ نقطةُ فحص عامة /api/health وتنبيهاتُ تشغيل آلية.
البنية
الناس يثقون بما يفهمونه. هذا هو المسار الذي تسلكه بياناتك — من متجرك إلى الرقم على لوحتك. الرموز مشفّرة قبل التخزين؛ وبيانات العملاء مجزّأة؛ ولا شيء يغادر عبر قناة غير مشفّرة.
يلتقط عاملُ Cloudflare مستقلٌّ من الطرف الأول أحداثَ النقر الإعلانية عند الحافة ويكتبها إلى قاعدة البيانات المشفّرة نفسها، فلا يعتمد الإسناد أبدًا على ملفات تعريف ارتباط الأطراف الثالثة.
الإبلاغ عن ثغرة
نرحّب بتقارير الباحثين الأمنيين. إن كنت تعتقد أنك وجدت ثغرة، فراسلنا — ونرجو ألّا تفصح عنها علنًا حتى تتاح لنا فرصة إصلاحها.
security@tryvertex.io- • نُقرّ بالتقارير حسنة النيّة ونسعى للردّ خلال يومَي عمل.
- • لن نتّخذ إجراءً قانونيًا ضدّ الباحثين الذين يلتزمون بالإفصاح المسؤول ويتجنّبون انتهاك الخصوصية أو تعطيل الخدمة.
- • يُرجى تضمين خطوات إعادة الإنتاج والروابط المتأثّرة والأثر الذي لاحظته.
المعالجون من الباطن
| المزوّد | الغرض |
|---|---|
| Vercel | استضافة التطبيق والواجهة البرمجية، والمهام المجدولة |
| Neon | قاعدة بيانات Postgres بلا خوادم |
| Cloudflare | عامل بكسل الحافة + تخزين نسخ احتياطي مشفّر (R2) |
| Upstash | تحديد معدّل موزّع |
| Email provider | بريد المعاملات (الدعوات، إعادة التعيين، التنبيهات) |
| Salla / Zid | بيانات المتجر — فقط عند ربط التاجر |
| Meta / TikTok / Snapchat / Google | بيانات الإعلانات — فقط عند ربط التاجر |
لتفاصيل التعامل مع البيانات راجع سياسة الخصوصية، وللصورة الأشمل زُر مركز الثقة.