أمن مستخدمينا مسؤولية نأخذها بجدية تامة. إذا اكتشفت ثغرة أمنية في منصة وعيك، نريد أن نسمع منك — ونعده بما يلي:
- سنتعامل مع بلاغك بجدية وسرية تامة.
- لن نتخذ أي إجراء قانوني ضد من يبلغ بحسن نية ويلتزم بهذه السياسة.
- سنوافيك بالتطور حتى إصلاح الثغرة، وسنشرك في الإقرار العلني إذا رغبت.
نقطة التواصل الموثقة تقنيًا: /.well-known/security.txt (وفق المعيار RFC 9116)
- التطبيق الرئيسي: waeyuk.com وجميع مساراته العامة والمصادق عليها.
- نقاط الـ API: مسارات /api/ بما فيها مصادقة الجلسات والصلاحيات.
- أنواع الثغرات محل اهتمامنا خصوصًا: تسريب بيانات المستخدمين بين الحسابات، تجاوز المصادقة/التفويض، كسر عزل الأدوار (مستخدم/أخصائي/متدرب/إدارة)، ثغرات الحقن، XSS، IDOR على الجلسات والتسجيلات والمدفوعات.
- أي اختبار يوقف الخدمة: DoS/DDoS، إغراق الطلبات، أو أي نشاط يؤثر على توفر المنصة لمستخدميها.
- الـ Spam وال social engineering: التصيد لموظفينا أو مستخدمينا، أو المكالمات المزعجة.
- الاختبار على حسابات حقيقية لأشخاص آخرين دون إذنهم — أنشئ حسابات اختبار خاصة بك.
- الثغرات ذات الأثر المنخفض بدون حماية للبيانات: مثل غياب بعض الهيدرز الأمنية منفردة، أو rate limiting في نطاقات غير حساسة.
- خدمات الطرف الثالث المستضافة عند مزودين آخرين (بلّغهم هم أولًا) — لكن لو تضمنت بيانات وعيك، بلّغنا.
أرسل تفاصيل الثغرة إلى البريد المعتمد، ونفضّل الإنجليزية أو العربية التقنية:
تُبلّغ عبر صفحة التواصل الرسمية — اختر "أمن المعلومات / أبلّغ عن ثغرة" وتُوجَّه لكل القنوات المعتمدة:
مضمون الوصول للفريق المختص فورًا
- ما نحتاجه: خطوات إعادة الإنتاج، الأثر المتوقع، ولقطة شاشة/فيديو إن أمكن.
- ما لا نحتاجه: استغلال يكشف بيانات حقيقية — يكفي إثبات مفهوم (PoC) مختصر وآمن.
- ممنوع: الوصول لبيانات مستخدمين حقيقيين أو تحميلها أو مشاركتها — إذا صادفت بيانات بالخطأ، أوقف فورًا وبلغنا.
نلتزم بالتواصل الدوري معك (كل 7 أيام على الأقل للثغرات الحرجة) حتى الإغلاق. بعد الإصلاح والتحقق، نوافقك على الإفصاح العلني المنسق — ونتعاون في نشر تحية لعملك إذا رغبت.
نعتبر البحث الأمني المسؤول نشاطًا مشروعًا وذو قيمة، ونتعهد بما يلي لأي باحث يلتزم بهذه السياسة:
- لن نرفض دعاوى قانونية أو شكاوى ضد الباحث الذي يتصرف بحسن نية داخل النطاق والقواعد أعلاه.
- سنتعامل مع بلاغك كسرية ولن نشارك هويته دون إذنك الصريح.
- هذه السياسة ليست إذنًا بمخالفة أي قانون — التزم بقوانين بلدك، ولا تصل لأي بيانات حقيقية غير حساباتك الاختبارية.
نرحّب بكل باحث أمني مسؤول، ونتعامل مع كل بلاغ بجدية واحترافية — التفاصيل التشغيلية لكل بلاغ (بما فيها كيفية الاعتراف العلني للمساهمة) نتفق عليها معك مباشرة أثناء معالجة البلاغ.
آخر تحديث: أغسطس 2026