نظرة عامة
تتعامل Acreonix مع بيانات عقارية حساسة — سجلات المستأجرين وعقود الإيجار والمعاملات المالية ومحادثات WhatsApp ورموز OAuth التي تربط حساباتكم على Meta وTikTok. ونعتبر الأمان متطلباً أساسياً في المنتج، وليس أمراً لاحقاً.
1. البنية التحتية
الاستضافة
تعمل منصة Acreonix على Vercel (دوال بلا خوادم، وشبكة CDN عالمية، وحافة في المملكة المتحدة) وSupabase (قاعدة بيانات Postgres، والمصادقة، والتحديث الفوري، وتخزين الملفات). وكلاهما مزوّد بنية تحتية بمستوى المؤسسات ومعتمد بشهادة SOC 2 Type II، ولديه فرق أمان مخصصة وتقارير تدقيق منشورة.
| المكوّن | المزوّد | المنطقة | الشهادة |
|---|---|---|---|
| تطبيق المنصة | Vercel | حافة المملكة المتحدة (الأساسية)، وشبكة CDN عالمية | SOC 2 Type II |
| قاعدة البيانات & والمصادقة | Supabase (AWS) | لندن (eu-west-2) | SOC 2 Type II |
| تخزين الملفات | Supabase Storage (AWS S3) | لندن (eu-west-2) | SOC 2 Type II |
| المدفوعات | Stripe | المملكة المتحدة والولايات المتحدة | PCI DSS المستوى 1 |
| تحديد المعدل | Upstash Redis | غرب أوروبا (EU-West) | SOC 2 Type II |
ترويسات أمان HTTP مفعّلة
تتضمن جميع الاستجابات الصادرة من acreonix.co.uk وplatform.acreonix.co.uk ترويسات الأمان التالية، المضبوطة في vercel.json:
- Strict-Transport-Security —
max-age=63072000; includeSubDomains. يفرض HTTPS لمدة عامين ويحمي جميع النطاقات الفرعية. - X-Frame-Options: SAMEORIGIN — يمنع clickjacking بحظر تضمين المنصة في إطارات تابعة لجهات خارجية.
- X-Content-Type-Options: nosniff — يمنع المتصفحات من تخمين نوع MIME للاستجابات بما يخالف نوع المحتوى المعلن.
- Referrer-Policy: strict-origin-when-cross-origin — يحدّ من معلومات المرجع المرسلة إلى مصادر الأطراف الخارجية.
- Permissions-Policy — يعطّل واجهات الكاميرا والميكروفون والموقع الجغرافي والدفع في جميع السياقات المضمّنة.
- Content-Security-Policy — يحصر تنفيذ السكربتات في المصادر الموثوقة؛ ويمنع inline eval وعناوين data URI للسكربتات.
2. التشفير
البيانات أثناء النقل مباشر
تستخدم جميع الاتصالات بمنصة Acreonix بروتوكول TLS 1.3. ولا يُقبل HTTP — إذ تُحوَّل جميع الحركة إلى HTTPS عبر حافة Vercel. ويوجّه ترويس HSTS (بمدة صلاحية سنتين) المتصفحات إلى فرض HTTPS حتى قبل أول إعادة توجيه.
البيانات الساكنة مباشر
يشفّر Supabase جميع البيانات في حالة السكون باستخدام AES-256 على مستوى التخزين. وتُشفَّر الملفات المرفوعة في مخزن المستندات (عقود الإيجار ووثائق الهوية والفواتير) بواسطة التشفير من جانب الخادم في AWS S3 (SSE-S3 وAES-256).
رموز OAuth (Meta وWhatsApp وTikTok) مباشر
تُشفَّر جميع رموز الوصول ورموز التحديث الخاصة بـ OAuth الصادرة عن Meta وTikTok باستخدام AES-256-GCM مع متجه تهيئة (IV) فريد بطول 12 بايت لكل رمز قبل كتابتها في قاعدة البيانات. ويُخزَّن مفتاح التشفير كمتغير بيئة على جهة الخادم، منفصلاً عن قاعدة البيانات. وهذا يعني أن اختراق قاعدة البيانات لا يكشف رموزاً قابلة للاستخدام — إذ يحتاج المهاجم أيضاً إلى مفتاح التطبيق.
كلمات المرور متاح
تُجزَّأ كلمات مرور المستخدمين بواسطة Supabase Auth باستخدام bcrypt. ولا ترى Acreonix كلمات المرور الأصلية ولا تخزنها أبداً. ويحدد Supabase عامل العمل في bcrypt بمستوى يناسب العتاد وقت التسجيل، ويُرفع تلقائياً مع تطور العتاد.
مفاتيح API Live
تُجزَّأ مفاتيح API المُنشأة في صفحة إعدادات Acreonix بخوارزمية SHA-256 قبل تخزينها. وتُقارن قيمة التجزئة بالمفاتيح الواردة باستخدام دالة مقارنة آمنة من حيث التوقيت (crypto.timingSafeEqual) لمنع هجمات التوقيت. ولا تُعرض في الواجهة بعد الإنشاء الأول سوى بادئة المفتاح، ولا يمكن استرجاع المفتاح الكامل بعد عرضه أول مرة.
3. التحكم في الوصول
أمان على مستوى الصفوف مباشر
تفرض قاعدة بيانات Acreonix أمان مستوى الصفوف (RLS) على كل جدول. وتُطبَّق سياسات RLS على مستوى Postgres — أسفل طبقة التطبيق — مما يعني أن نقطة API مخترقة لا تستطيع حتى إرجاع بيانات مؤسسة أخرى. وتقتصر كل عملية قراءة وكتابة وحذف على org_id الخاص بالمستخدم الموثَّق.
اعتباراً من 24 أغسطس 2026، فُعِّل RLS على جميع الجداول النشطة البالغ عددها 84 جدولاً في قاعدة بيانات Acreonix. وقد اكتمل تدقيق شامل في أغسطس 2026 شمل كل جدول أُضيف أثناء بناء Content Studio وحزمة التسويق، وسُدّت أي ثغرات قبل النشر.
عزل المؤسسات متاح
كل حساب وكالة في Acreonix معزول تماماً. فالعقارات والمستأجرون وعقود الإيجار والعملاء المحتملون والمحادثات والسجلات المالية والتكاملات المتصلة مقسّمة بحسب org_id على مستوى قاعدة البيانات. ولا يمكن لأي استعلام تنفذه مؤسسة ما أن يُرجع سجلات تخص مؤسسة أخرى، وهذا مفروض من Postgres لا من كود التطبيق.
إدارة الجلسات مباشر
تتولى Supabase Auth عملية المصادقة، وتصدر JWT مقيّدة بالمستخدم الموثَّق ومؤسسته. وتنتهي صلاحية الجلسات تلقائياً. ولا يستطيع مفتاح Supabase anon (الذي يستخدمه المتصفح) الوصول إلا إلى البيانات التي تسمح بها سياسات RLS — ولا يمنح وصولاً مباشراً إلى قاعدة البيانات.
الوصول إلى بيانات الإنتاج
الوصول إلى قاعدة بيانات الإنتاج مقيّد بمهندسين مسمّين. وتُراجع جميع تغييرات المخطط وعمليات نقل البيانات قبل تنفيذها. ويتطلب التعديل المباشر على صفوف المستخدمين الحية تصريحاً صريحاً.
4. أمان API & التطبيقات
تحديد المعدل متاح
تخضع جميع نقاط الوصول العامة لتحديد المعدل باستخدام عدادات دائمة في Upstash Redis. وعلى عكس تحديد المعدل في الذاكرة (الذي يُعاد ضبطه مع كل بدء بارد لوظائف serverless)، تبقى عدادات Redis قائمة عبر نسخ الوظائف وعمليات النشر. ويُطبَّق تحديد المعدل لكل عنوان IP بنوافذ ثابتة مدتها ساعة واحدة:
- التسجيل — 5 محاولات لكل عنوان IP في الساعة
- نقاط نهاية الذكاء الاصطناعي (Ask Acreonix وإنشاء نصوص العقارات المعروضة) — محدودة لكل عنوان IP في الساعة
تتراجع نقاط النهاية بسلاسة إذا تعذّر الوصول إلى Redis مؤقتاً، فتسمح بالطلب بدلاً من التسبب في توقف الخدمة، وهذا هو الموازنة الصحيحة لنقاط النهاية غير المتعلقة بالمصادقة.
التحقق من توقيع Webhook مفعّل
يتم التحقق من جميع webhooks الخاصة بـ Stripe باستخدام التحقق من توقيع HMAC-SHA256 مقابل السر الخاص بتوقيع webhook في Stripe قبل معالجة أي حمولة. وتُرفض الطلبات التي لا تحمل توقيعاً صالحاً باستجابة 400. وهذا يمنع انتحال webhook من جهات خارجية.
مصادقة مفتاح API Live
تعتمد واجهة Acreonix العامة REST API (التي يستخدمها الشركاء لإرسال العملاء المحتملين وسحب بيانات العقارات) مفاتيح API للتحقق من هوية المستدعين. تُمرَّر المفاتيح في الترويسة Authorization: Bearer، ويُتحقق منها بمقارنتها بتجزئة SHA-256 المخزنة في قاعدة البيانات عبر مقارنة آمنة زمنياً، وتقتصر صلاحيتها على المؤسسة التي أصدرتها. ويُرجع المفتاح غير الصالح الرمز 401 دون أي معلومات عن وجود المفتاح من عدمه.
سياسة أمان المحتوى (CSP) مباشر
تطبّق المنصة ترويسة Content Security Policy تحدد المصادر المسموح لها بتنفيذ السكربتات وتحميل الأنماط وإجراء اتصالات API. وهذا يحد من أثر أي حقن XSS؛ فحتى لو أدخل مهاجم وسم سكربت، تمنعه CSP من تحميل حمولات خارجية أو تسريب البيانات إلى جهات غير مصرح بها.
إدارة الاعتماديات
تُثبَّت الاعتماديات في package-lock.json وتُراجَع عند التحديث. ولا نطبّق ترقيات الإصدارات الرئيسية تلقائياً دون مراجعة يدوية. ويعمل مسار بناء Vercel على إصدار Node المعلن لمنع انحراف سلسلة التوريد.
5. الامتثال
اللائحة العامة لحماية البيانات في المملكة المتحدة (UK GDPR) وقانون حماية البيانات لعام 2018
Acreonix شركة مسجلة في إنجلترا وويلز وتعالج البيانات وفق اللائحة العامة لحماية البيانات في المملكة المتحدة (UK GDPR) وقانون حماية البيانات لعام 2018. وتوثق سياسة الخصوصية ممارسات معالجة البيانات الكاملة لدينا والأسس القانونية وحقوقكم بصفتكم أصحاب بيانات.
تُعد الوكالات العقارية التي تستخدم Acreonix لإدارة بيانات المستأجرين مسؤولة عن معالجة تلك البيانات (Data Controllers). وتعمل Acreonix بصفة معالج بيانات (Data Processor) بموجب اتفاقية معالجة البيانات (DPA) المدرجة ضمن شروط الخدمة. وتتوفر في المنصة أدوات لتصدير البيانات وحذفها عند الطلب وسجلات التدقيق.
PCI DSS — المدفوعات
لا تتعامل Acreonix مع أرقام البطاقات أو رموز CVV أو بيانات الاعتماد المالية الخام. تتم جميع عمليات معالجة المدفوعات عبر Stripe الحاصلة على شهادة PCI DSS من المستوى 1 — وهو أعلى مستوى متاح. وتحتفظ Acreonix فقط بمعرّف عميل Stripe وبيانات وصفية عامة عن الاشتراك.
موقع تخزين البيانات
تُخزَّن البيانات الأساسية في منطقة لندن لدى Supabase (AWS eu-west-2). ويُقدَّم تطبيق Acreonix على الويب من حافة Vercel في المملكة المتحدة. ويعالج بعض معالجي البيانات الفرعيين (Anthropic للاستدلال بالذكاء الاصطناعي، وStripe للمدفوعات، وResend للبريد الإلكتروني) البيانات في الولايات المتحدة بموجب البنود التعاقدية القياسية (SCCs) واتفاقية نقل البيانات الدولية في المملكة المتحدة (IDTA). وترد القائمة الكاملة لمعالجي البيانات الفرعيين في سياسة الخصوصية.
معالجة بيانات الذكاء الاصطناعي
تستخدم Acreonix نموذج Claude (من Anthropic) لميزات الذكاء الاصطناعي. تُعالَج الطلبات أثناء النقل ولا تُستخدم لتدريب نماذج Anthropic. ولا تحتفظ Anthropic بأي بيانات شخصية للمستأجرين بعد انتهاء نافذة معاملة API. ولا ترسل Acreonix سجلات قاعدة البيانات الخام إلى الذكاء الاصطناعي — بل تُضمَّن في كل طلب الحقول اللازمة فقط لتوليد رد محدد.
6. الإفصاح عن الثغرات الأمنية
إذا كنت تعتقد أنك اكتشفت ثغرة أمنية في Acreonix، يرجى الإبلاغ عنها بمسؤولية:
البريد الإلكتروني: security@acreonix.co.uk
يرجى تضمين: وصف للثغرة، وخطوات إعادة إنتاجها، وتأثيرها المحتمل، وبيانات التواصل معك.
سنقوم بما يلي: الإقرار باستلام بلاغك خلال 48 ساعة، وإطلاعك على مستجدات العمل، وعدم اتخاذ إجراء قانوني ضد باحثي الأمان حسني النية الذين يلتزمون بالإفصاح المسؤول.
يرجى عدم: الوصول إلى بيانات مستخدمين آخرين أو تعديلها أو حذفها؛ أو تشغيل أدوات فحص آلية على منصة الإنتاج؛ أو الإفصاح علناً عن الثغرة قبل أن تتاح لنا فرصة معقولة لمعالجتها.
لا نشغّل حالياً برنامج مكافآت مدفوعة للثغرات، لكننا نقدّر الإفصاح المسؤول وسنذكر أسماء الباحثين إن رغبوا في ذلك.
7. ما هو قادم
التحسينات الأمنية التالية مخطط لها ولكنها غير مفعّلة بعد. نعرضها هنا للشفافية، ولن ندّعي أنها ضوابط معمول بها حالياً.
| التحكم | الحالة | ملاحظات |
|---|---|---|
| المصادقة الثنائية (TOTP) | مخطط | مصادقة TOTP اختيارية لأعضاء الفريق. يدعم Supabase Auth ذلك بشكل أصلي؛ وما زال العمل على الواجهة قيد الإنجاز. |
| الإبلاغ عن مخالفات CSP | مخطط | وضع Report-Only لرصد مخالفات CSP الفعلية قبل فرض سياسات أكثر صرامة. |
| SOC 2 Type II (Acreonix) | مخطط | تدقيق SOC 2 الخاص بـ Acreonix. حالياً نعتمد على شهادات مزودي بنيتنا التحتية. وتدقيقنا الخاص مدرج في خطتنا لعام 2027. |
| اختبار الاختراق | مخطط | التعاقد مع جهة خارجية لإجراء اختبار اختراق. مقرر في الربع الأول من 2027. |
للاستفسارات الأمنية غير المشمولة هنا، بما في ذلك طلبات اتفاقية معالجة البيانات (DPA) أو استبيان أمني أو وثائق أمن المعلومات لعملية الشراء لديك، راسلنا على security@acreonix.co.uk.