الأمان

السماح للوكلاء بالدخول، دون السماح بدخول كل شيء

فتح نشاطك التجاري أمام وكلاء الذكاء الاصطناعي قرار أمني قبل أن يكون قرار منتج. تصف هذه الصفحة بالضبط كيف تتم حماية المنصة — بما في ذلك ما لا نقوم به عمدًا حتى الآن.

الضوابط

دفاع متعدد الطبقات، طبقة تلو الأخرى

الهوية والرموز

OAuth 2.1 مع فرض PKCE إلزامي (S256)؛ تسجيل عملاء ديناميكي مقيّد برموز وصول أولية — لا تسجيل مجهول للوكلاء. رموز الوصول قصيرة العمر (10 دقائق)، ومرتبطة بجهة واحدة (مستأجر واحد وفق RFC 8707)، وقابلة للإلغاء عبر jti. رموز التحديث تتغير مع كل استخدام.

عزل طبقة المصادقة

يعمل خادم التفويض كخدمة مستقلة بتخزينها ومفاتيحها الخاصة. تستهلكه البوابة فقط عبر نقاط اتصال معيارية (الفحص، البيانات الوصفية) — بلا كود مشترك، بلا مفاتيح مشتركة. اختبار الاستبدال: تعمل البوابة بنفس الطريقة مع أي موفر هوية متوافق مع OAuth 2.1.

حراسة التنفيذ

يُتحقق من كل استدعاء وفق مخطط JSON Schema الخاص بالأداة (تُرفض الحقول غير المعروفة)، والطلبات الصادرة تصل فقط للمضيفين المسموح بهم (نطاقات IP الخاصة وإعادة التوجيه بين المضيفين محظورة)، ومهلة 15 ثانية تحدّ كل استدعاء. أدوات الكتابة تدعم بوابة الموافقة — مغلقة افتراضيًا.

موقف الحماية من حقن التعليمات

تُغلَّف استجابات المصدر في أغلفة صريحة تفصل البيانات عن التعليمات، وتُزال النصوص البرمجية والأنماط من مخرجات النص، وتُحدَّد الأحجام. هذا تخفيف، وليس ضمانًا — نقولها بصراحة، وخط أنابيب تنقية كامل على خارطة الطريق العامة.

خزنة بيانات الاعتماد

تُخزَّن مفاتيح API الخاصة بمصدرك مشفّرة، وتُحقن من جهة الخادم وقت التنفيذ، ولا تظهر أبدًا في أي حمولة مرئية للوكيل. نتعمد عدم الاحتفاظ ببيانات اعتماد مستخدمي طرف ثالث — هذه القدرة تُطرح فقط مع منظومة KMS/HSM مدققة.

المراقبة والتحكم

يُسجَّل كل استدعاء (من، وماذا، وتجزئة المعاملات، ورمز النتيجة، وزمن الاستجابة) مع تصدير تدقيق يواجه المستأجر. حدود معدل لكل عميل، وإشارات شذوذ، ومفتاح إيقاف على مستوى المستأجر في صفحة الحالة يتيح لك إيقاف وصول جميع الوكلاء بنقرة واحدة — والتحكم على مستوى الأداة يأتي من بوابة الموافقات.

إقامة البيانات

مصمم بمراعاة نظام حماية البيانات الشخصية

المستأجرون المستضافون

  • المعالجة مقيّدة بمناطق داخل المملكة
  • نحن لا ندرّب على بياناتك أبدًا — وأثناء التحليل لا يرى مزوّد الذكاء الخارجي إلا المحتوى العام لموقعك
  • TLS 1.2+ أثناء النقل، وAES-256 أثناء التخزين
  • اتفاقية معالجة بيانات (عربي/إنجليزي)

باقة Sovereign

  • البوابة والمصادقة تعملان بالكامل داخل محيطك
  • صديقة للعزل الشبكي التام، بلا اتصال خارجي
  • استخدم موفر الهوية ونظام إدارة المفاتيح الخاص بك
  • تصدير كامل لسجل التدقيق لفريق الامتثال لديك

قسم الصراحة

ما لا ندّعيه

هل أنتم معتمدون وفق SOC 2 / ISO 27001؟

ليس بعد — نحن منتج في مرحلة مبكرة ولن ندّعي عكس ذلك. البنية مصممة وفق أنماط مهيّئة للاعتماد (العزل، أقل الصلاحيات، سجل التدقيق)، واعتماد SOC 2 من النوع الأول على خارطة الطريق بعد الخروج من مرحلة الوصول المبكر. يمكن لعملاء Sovereign تدقيق النشر مباشرةً في هذه الأثناء.

هل تم حل مشكلة حقن التعليمات بالكامل؟

لم يحلّها أحد بالكامل، بمن فيهم نحن. أغلفتنا، والتنقية، وحدود الحجم ترفع مستوى الحماية بشكل ملموس — لكن أقوى الحمايات تبقى الرموز المقيّدة الصلاحيات وبوابات الموافقة على أي إجراء تدميري: حتى وكيل مُتلاعب به لا يمكنه تجاوز الصلاحيات التي منحتها.

ماذا يصل إلى مزوّد الذكاء الاصطناعي أثناء التحليل؟

المحتوى العام لموقعك فقط — صفحات ونماذج يستطيع أي متصفح رؤيتها — بسقف رموز صارم لكل عملية، ولا يعمل التحليل إلا عند طلبك. لا تصل أبدًا بيانات اعتماد، ولا رموز، ولا بيانات عملاء. Agentify نفسها لا تدرّب على أي شيء؛ أما سياسات احتفاظ مزوّد النماذج الخارجي فتنطبق على هذا المحتوى العام إلى أن نثبّت توجيهًا بلا احتفاظ (ضمن خارطة الطريق) — نقولها كما هي.

وجدت ثغرة أمنية؟

أبلغ عنها إلى security@agentify.example. نلتزم بالإقرار خلال 48 ساعة، ولا إجراء قانوني للأبحاث النزيهة، وإشادة علنية إن رغبت بذلك.

مراجعة أمنية قبل الالتزام؟

سنطّلع فريقك الأمني على البنية، ونموذج التهديد، وسجل التدقيق — مع مهندسين، والشرائح اختيارية.

احجز مراجعة أمنية