الأمان في ClapDiet
الحمايات التي يملكها ClapDiet فعلًا، مسمّاة بدقة تكفي لأن تحاسبنا عليها — وفي الختام، تلك التي لا ندّعيها.
ما الذي يقف خلف حسابك
سجلّك الصحي من أكثر ما تملكه خصوصية. وهذا ما يحميه، بعبارات يمكنك التحقق منها لا بأوصاف لا يمكنك.
سنة واحدة
سياسة HTTPS صارمة
90 يومًا
سجل الوصول محفوظ
0
بيانات بطاقات مخزَّنة
كيف نحميك
مشفَّر أثناء النقل
كل اتصال يمر عبر HTTPS، ونرسل ترويسة نقل صارمة تغطي كل نطاق فرعي لمدة سنة — فيرفض متصفحك اتصالًا بـ HTTP عاديًا معنا حتى لو حاول شيء ما فرضه.
كلمات المرور لا تُخزَّن أبدًا
ما نحتفظ به هو بصمة bcrypt: دالة أحادية الاتجاه، بطيئة بما يكفي ليصبح التخمين انطلاقًا من جدول مسروق مكلفًا لا فوريًا. لا أحد هنا يستطيع قراءة كلمة مرورك، ونحن منهم.
محاولات الدخول تُقفَل تصاعديًا
ثلاث محاولات فاشلة تقفل الحساب خمس دقائق، وخمس تقفله خمس عشرة دقيقة، وعشر ساعةً كاملة، وعشرون يومًا بأكمله. وهذا يحوّل آلاف التخمينات في الساعة إلى أربع.
التحقق بخطوتين
TOTP اختياري — الرمز المتغيّر المكوّن من ستة أرقام من أي تطبيق مصادقة — مع رموز احتياطية تُستعمل مرة واحدة وتُخزَّن هي أيضًا كبصمات، فالقائمة التي لدينا ليست قائمة رموز صالحة للاستعمال.
سجلّان مستقلان للوصول
يسجّل التطبيق عمليات الدخول وتغييرات كلمة المرور وإجراءات الإدارة؛ وتحته، تسجّل مشغّلات قاعدة البيانات التغييرات على الحسابات والجلسات وعمليات الدخول ولوحات التحاليل. ويُحفظ الاثنان 90 يومًا.
بيانات بطاقتك لا تصل إلينا أبدًا
تمر المدفوعات عبر صفحة الدفع الخاصة بـ Stripe. ولا يوجد في هذا المنتج أي حقل لرقم بطاقة، وهذا أمتن شكل يمكن أن يتخذه ذلك الوعد.
من أين تأتي حقوقك
الحقوق على بياناتك أثمن من الشارات. وهذه منفَّذة، لا موعودة:
GDPR — نزِّل كل ما هو محفوظ لديك، صحِّح ما تشاء، أو احذف حسابك فيُمحى السجل الصحي نفسه في عملية واحدة
HIPAA — ClapDiet تطبيق استهلاكي لا كيان مشمول، فـ HIPAA لا يلزمنا. ومع ذلك فعدد من ضمانات قاعدة الأمان فيه قائم؛ ومركز المساعدة لدينا يذكر ما هو غير قائم
HTTPS في كل مكان — مع سياسة نقل صارمة لمدة سنة وسياسة أمان محتوى تمنع نصًا برمجيًا مدسوسًا من إرسال بياناتك إلى مكان آخر
سجل للوصول — يشمل تدوينًا في كل مرة يفتح فيها مسؤول ملف شخص واحد أو لوحة تحاليله
ما لا ندّعيه
لا تستحق صفحة الأمان القراءة إلا إذا كان الغائب فيها مذكورًا أيضًا. وهذا ما كانت هذه الصفحة تدّعيه ولا تستطيع إثباته:
التشفير أثناء التخزين — بياناتك مشفَّرة أثناء النقل. أما قاعدة البيانات نفسها فليست مشفَّرة على حدة، وقول غير ذلك كان سيكون أسهل جملة تُكتب وأقلها صدقًا
شهادة أمان — لا تقرير SOC 2، ولا ISO 27001، ولا تدقيق مستقل نعرضه عليك
برنامج مكافآت الثغرات — لا وجود له، ولم يُنشر أي اختبار اختراق. ومع ذلك فبلاغاتكم مرحَّب بها جدًا
مراقبة على مدار الساعة — لا أحد يراقب شاشة في الثالثة فجرًا، ولا ننشر أي نسبة جاهزية لأننا لا نقيس واحدة
نصائح للبقاء آمنًا
هذا ما يُحدث أكبر فرق من جهتك:
- استخدم كلمة مرور لا تستخدمها في أي مكان آخر
- فعِّل التحقق بخطوتين، واحتفظ بالرموز الاحتياطية في مكان غير هاتفك
- لا تشارك كلمة مرورك مع أحد
- سجّل الخروج عند استخدام حاسوب مشترك أو عام
- اعتبر أي رسالة تطلب كلمة مرورك مزيفة — نحن لا نطلبها أبدًا
- أبقِ متصفحك وأجهزتك محدَّثة
هل وجدت مشكلة أمنية؟
إن اكتشفت مشكلة أمنية فأخبرنا فورًا. نأخذ كل بلاغ على محمل الجدّ ونعمل سريعًا على معالجته.
أبلغ عن مشكلة أمنية