سياسة الإبلاغ عن الثغرات

Vulnerability Disclosure Policy — نرحب بالإبلاغ المسؤول ونعد بالتعامل الجاد مع كل بلاغ

1. وعدنا لك

أمن مستخدمينا مسؤولية نأخذها بجدية تامة. إذا اكتشفت ثغرة أمنية في منصة وعيك، نريد أن نسمع منك — ونعده بما يلي:

  • سنتعامل مع بلاغك بجدية وسرية تامة.
  • لن نتخذ أي إجراء قانوني ضد من يبلغ بحسن نية ويلتزم بهذه السياسة.
  • سنوافيك بالتطور حتى إصلاح الثغرة، وسنشرك في الإقرار العلني إذا رغبت.

نقطة التواصل الموثقة تقنيًا: /.well-known/security.txt (وفق المعيار RFC 9116)

2. النطاق المسموح بالاختبار
  • التطبيق الرئيسي: waeyuk.com وجميع مساراته العامة والمصادق عليها.
  • نقاط الـ API: مسارات /api/ بما فيها مصادقة الجلسات والصلاحيات.
  • أنواع الثغرات محل اهتمامنا خصوصًا: تسريب بيانات المستخدمين بين الحسابات، تجاوز المصادقة/التفويض، كسر عزل الأدوار (مستخدم/أخصائي/متدرب/إدارة)، ثغرات الحقن، XSS، IDOR على الجلسات والتسجيلات والمدفوعات.
3. خارج النطاق — بصراحة
  • أي اختبار يوقف الخدمة: DoS/DDoS، إغراق الطلبات، أو أي نشاط يؤثر على توفر المنصة لمستخدميها.
  • الـ Spam وال social engineering: التصيد لموظفينا أو مستخدمينا، أو المكالمات المزعجة.
  • الاختبار على حسابات حقيقية لأشخاص آخرين دون إذنهم — أنشئ حسابات اختبار خاصة بك.
  • الثغرات ذات الأثر المنخفض بدون حماية للبيانات: مثل غياب بعض الهيدرز الأمنية منفردة، أو rate limiting في نطاقات غير حساسة.
  • خدمات الطرف الثالث المستضافة عند مزودين آخرين (بلّغهم هم أولًا) — لكن لو تضمنت بيانات وعيك، بلّغنا.
4. كيف تُبلّغ

أرسل تفاصيل الثغرة إلى البريد المعتمد، ونفضّل الإنجليزية أو العربية التقنية:

تُبلّغ عبر صفحة التواصل الرسمية — اختر "أمن المعلومات / أبلّغ عن ثغرة" وتُوجَّه لكل القنوات المعتمدة:

الإبلاغ عن ثغرة أمنية

مضمون الوصول للفريق المختص فورًا

  • ما نحتاجه: خطوات إعادة الإنتاج، الأثر المتوقع، ولقطة شاشة/فيديو إن أمكن.
  • ما لا نحتاجه: استغلال يكشف بيانات حقيقية — يكفي إثبات مفهوم (PoC) مختصر وآمن.
  • ممنوع: الوصول لبيانات مستخدمين حقيقيين أو تحميلها أو مشاركتها — إذا صادفت بيانات بالخطأ، أوقف فورًا وبلغنا.
5. ماذا تتوقع منا
72hإقرار أولي ببلاغك خلال 3 أيام عمل كحد أقصى
7dتقييم أولي للخطورة وخطة الإصلاح خلال أسبوع
90dالهدف لإصلاح الثغرات الحرجة والمهملة كحد أقصى

نلتزم بالتواصل الدوري معك (كل 7 أيام على الأقل للثغرات الحرجة) حتى الإغلاق. بعد الإصلاح والتحقق، نوافقك على الإفصاح العلني المنسق — ونتعاون في نشر تحية لعملك إذا رغبت.

6. Safe Harbor — الحماية القانونية

نعتبر البحث الأمني المسؤول نشاطًا مشروعًا وذو قيمة، ونتعهد بما يلي لأي باحث يلتزم بهذه السياسة:

  • لن نرفض دعاوى قانونية أو شكاوى ضد الباحث الذي يتصرف بحسن نية داخل النطاق والقواعد أعلاه.
  • سنتعامل مع بلاغك كسرية ولن نشارك هويته دون إذنك الصريح.
  • هذه السياسة ليست إذنًا بمخالفة أي قانون — التزم بقوانين بلدك، ولا تصل لأي بيانات حقيقية غير حساباتك الاختبارية.
شكر وتقدير

نرحّب بكل باحث أمني مسؤول، ونتعامل مع كل بلاغ بجدية واحترافية — التفاصيل التشغيلية لكل بلاغ (بما فيها كيفية الاعتراف العلني للمساهمة) نتفق عليها معك مباشرة أثناء معالجة البلاغ.

آخر تحديث: أغسطس 2026