الأمن في CoreShield
منتج CoreShield AI منتج خصوصية، والأمن ليس ميزة مُضافة بل هو البنية نفسها. إليك كيف نحمي البيانات التي تأتمننا عليها، وكيف تصل إلينا إن اكتشفت ثغرة.
كيف تُحمى بياناتك
التشفير أثناء النقل وفي التخزين
TLS 1.3 على كل اتصال خارجي، وmTLS عبر Istio بين الخدمات الداخلية. وتُختَم حمولات الخزنة بتشفير AES-256-GCM باستخدام التشفير المُغلَّف عبر Vault Transit.
مصادقة قوية
تُجزّأ كلمات المرور بخوارزمية Argon2id، ورموز الوصول هي JWT بترميز RS256 موقّعة بمفاتيح متبدّلة، ويمكن لكل حساب فرض المصادقة متعددة العوامل عبر TOTP أو WebAuthn.
عزل المستأجرين بالتصميم
يفرض كل جدول أعمال أمانَ مستوى الصفّ (RLS) في PostgreSQL مرتبطاً بالمستأجر، فالوصول العابر بين المستأجرين مستحيل بالتصميم لا بالاصطلاح.
سجل تدقيق مقاوم للعبث
كل تعديل واستدعاء ذكاء اصطناعي وقراءة من الخزنة يُكتَب في سجل تدقيق متسلسل التجزئة، موقّع بـHMAC، قابل للإضافة فقط — لا يمكن تغيير سجلاته أو حذفها لاحقاً.
استدعاءات ذكاء اصطناعي محكومة بالسياسة
يخوّل محرك سياسات OPA كل خطوة في مسار كشف ← ترميز ← إرسال ← استعادة، فلا تصل أي وثيقة إلى نموذج خارجي دون اجتياز السياسة.
هوية أحمال العمل
تتصادق الخدمات فيما بينها بهويات أحمال عمل SPIFFE عبر TLS متبادل، فلا ينضمّ إلى الشبكة إلا الأحمال المعروفة.
الإبلاغ عن ثغرة
اكتشفت مشكلة أمنية؟ الرجاء عدم فتح بلاغ علني. راسِلنا بوصف المشكلة وتقييم أثرها وخطوات إعادة إنتاجها، وسنعمل معك على إفصاح منسّق.
security@maincore.sa- نؤكّد استلام كل بلاغ خلال 24 ساعة.
- نُصدر قرار الفرز خلال 72 ساعة.
- نطلب 90 يوماً من الإفصاح المنسّق قبل النشر العلني.
- نرحّب بالبلاغات باللغة العربية على العنوان نفسه.
ضمن النطاق
جميع خدمات CoreShield وتطبيقاتها وحِزَمها وملفات بنيتها التحتية، والمنصّة المنشورة على app.coreshield.dev.
خارج النطاق
الهندسة الاجتماعية والهجمات المادية وهجمات حجب الخدمة والاختبارات الحجمية، ومزوّدو الطرف الثالث (تُبلَّغ لهم مباشرة).