الأمان
الأمان في جْبْ
كيف تبلّغنا عن ثغرة أمنية، وما نلتزم به عندما تفعل، وكيف نحمي بياناتك.
الإبلاغ عن ثغرة أمنية
إذا كنت تعتقد أنك وجدت ثغرة أمنية في جْبْ، فيُرجى إبلاغنا بها بشكل خاص على [email protected]، مع تفاصيل كافية لنتمكّن من إعادة إنتاجها.
ما نلتزم به
- نؤكّد استلام كل بلاغ خلال 5 أيام عمل.
- نقدّم ردًا مفصّلًا خلال 30 يومًا، ونتحقّق من النتيجة، ونؤكّد لك متى عولجت.
- نحمي هويتك، وننسب إليك الفضل في الاكتشاف بعد إذنك.
- لا نقيّد حقّك في الإفصاح عن نتائجك لجهات أخرى أو لفرق الاستجابة للطوارئ الحاسوبية (CERT/CIRT).
- لا نتخذ أي إجراء قانوني ضد الباحثين الذين يتصرّفون بحسن نية ويلتزمون بهذه السياسة.
ننشر أيضًا جهة الاتصال الأمنية بصيغة قابلة للقراءة آليًا وفق المعيار RFC 9116: /.well-known/security.txt
تعكس هذه السياسة البند 4 من ميثاق الذكاء الاصطناعي لدينا.
راسل [email protected]→كيف نحمي بياناتك
ملخّص لإجراءات الحماية الواردة في سياسة التعامل مع البيانات:
- التشفير أثناء النقل: ينتقل محتوى الرسائل عبر TLS 1.2 فأعلى.
- التشفير أثناء التخزين: تُخزَّن الرسائل مشفّرة.
- أسرار بأقل الصلاحيات: تُحفظ مفاتيح API وبيانات اعتماد قواعد البيانات في مخزن أسرار مُدار وفق سياسات وصول بأقل الصلاحيات اللازمة.
- المصادقة الثنائية إلزامية لكل حسابات المشغّلين.
- يقتصر الوصول إلى أنظمة الإنتاج على الموظفين المخوّلين، ويُسجَّل كل وصول ويُدقَّق.