تخطَّ إلى المحتوى الرئيسي

أمان البيانات

الحمايات التي يملكها ClapDiet فعلًا، وتلك التي لا يدّعيها

قراءة في 5 دقيقةحُدِّثت في 3 سبتمبر 2026

ما الذي يحمي حسابك، مذكورًا بدقة تكفي لأن تُحاسبنا عليه — وفي النهاية، ما الذي

لا ندّعيه عن قصد.

كيف تصل بياناتك إلى هنا

كل اتصال بين جهازك وClapDiet يمر عبر HTTPS. ترسل الخوادم ترويسة نقل صارم بمدة

سنة واحدة تغطي كل النطاقات الفرعية، وهو ما يخبر متصفحك أن يرفض اتصال HTTP

العادي مع ClapDiet حتى لو حاول شيء ما خفض مستوى الاتصال.

كما يرسل تطبيق الويب سياسة أمان محتوى: تُحمَّل النصوص البرمجية والأنماط من

ClapDiet نفسها، والإضافات والعرض داخل إطار معطّلان تمامًا، ولا يمكن إرسال

النماذج إلا إلى ClapDiet. هذا هو الدفاع أمام نص برمجي مزروع في صفحة يحاول إرسال

بياناتك إلى مكان آخر.

كيف يدخل أحد إلى حسابك

كلمة مرورك لا تُخزَّن أبدًا. ما يُحفظ هو بصمة bcrypt لها. وهي دالة أحادية

الاتجاه بتكلفة حسابية مقصودة: لا يمكن عكسها، وهي بطيئة بما يكفي ليصبح التخمين

انطلاقًا من جدول بصمات مسروق مكلفًا بدل أن يكون فوريًا.

محاولات الدخول الفاشلة تقفل الحساب تدريجيًا. ثلاث محاولات فاشلة تقفله خمس

دقائق، وخمس محاولات خمس عشرة دقيقة، وعشر محاولات ساعة، وعشرون يومًا كاملًا. هذا

السُّلَّم هو سبب حصول مهاجم يمر على قائمة كلمات مرور على أربع محاولات في الساعة

بدل الآلاف.

المصادقة الثنائية متاحة واختيارية. تستخدم TOTP، وهو الرمز المتغير المكوّن من

ستة أرقام الذي ينتجه أي تطبيق مصادقة، وتأتي مع رموز احتياطية تُستخدم مرة واحدة.

هذه الرموز الاحتياطية مُجزَّأة بـbcrypt أيضًا، فالقائمة الموجودة لدينا ليست

قائمة رموز صالحة للاستخدام.

الطلبات محدودة المعدل — ثلاثة سقوف تعمل في الوقت نفسه على كل نقطة نهاية،

على ثانية واحدة وعشر ثوانٍ ودقيقة، مع سقوف أشد على المسارات الأجدر بإساءة

الاستعمال.

عمليات الكتابة تحمل فحص CSRF. لأن جلسة المتصفح تنتقل داخل ملفات تعريف

الارتباط، يُرفض أي طلب يصل من موقع آخر ومعه ملفاتك.

من لمس ماذا

أثران مستقلان يسجّلان الوصول.

يكتب التطبيق صفوف تدقيق لعمليات الدخول، والدخول الفاشل، وتغييرات كلمة المرور،

وعمليات الحذف، وإجراءات الإدارة. وبشكل منفصل، تسجّل مُشغِّلات قاعدة البيانات

التغييرات على الحسابات والجلسات وروابط OAuth ولوحات المختبر والاشتراكات — طبقة

تحت التطبيق، فتسجّل التغيير حتى لو لم يمر ذلك التغيير عبر التطبيق.

يُحفظ الاثنان ٩٠ يومًا ويُنقّيان كل ليلة. أما الجلسات المنتهية فتُنظَّف في

مرورها الليلي الخاص.

الأطراف الثالثة، وما الذي يحصل عليه كل منها بالضبط

Stripe تتولى المدفوعات. تُدخَل بيانات البطاقة في صفحة الدفع الخاصة بـStripe

ولا تصل إلى ClapDiet أبدًا — لا يوجد أي حقل لرقم بطاقة في هذا المنتج كله، وهذا

أقوى شكل يمكن أن يتخذه ذلك الوعد.

Google Gemini هو الذكاء الاصطناعي. حين تسأله ميزة ما شيئًا بالنيابة عنك،

يتلقى الحقائق الصحية التي تحتاجها الإجابة: تاريخ ميلادك، وجنسك البيولوجي، وطولك

ووزنك، وحالاتك مع شدّتها وتواريخ تشخيصها، وأدويتك مع الجرعة والتكرار، وحساسياتك،

وتفضيلاتك، وأحدث لوحة مختبر لديك. وهو لا يتلقى اسمك ولا بريدك الإلكتروني.

هذا حد حقيقي وليس هو نفسه إخفاء الهوية — فالحقائق الصحية عن شخص واحد تُعرِّف به

مجتمعةً، ونفضّل قول ذلك على تسميته بيانات مجهولة الهوية.

Sentry يتلقى أخطاء الموقع كي نتمكن من إصلاح الأعطال. أما تطبيق الهاتف فلا

يرسل شيئًا إلى أي خدمة مراقبة؛ فهو لا يحمل أي حزمة تحليلات ولا أي مُبلِّغ أعطال.

تخزين الكائنات يحتفظ بمستندات المختبر التي ترفعها. وحذف لوحة مختبر، أو حذف

حسابك، يحذف الملف الذي خلفها.

ما الذي لا نفعله

  • لا نبيع بياناتك.
  • لا نشاركها مع المعلنين. لا يوجد إعلانات في ClapDiet.
  • لا يوجد أي برنامج بحثي، فبياناتك لا تُسهم في أي منها.
  • لا يوجد ملف شخصي عام، ولا دليل مستخدمين، ولا طريقة تتيح لمستخدم آخر أن يجدك.
  • ما الذي لا ندّعيه

    صفحة الأمان لا تستحق القراءة إلا إذا كانت الغيابات فيها أيضًا.

  • لا ندّعي التشفير أثناء السكون. بياناتك مشفّرة أثناء النقل. أما قاعدة
  • البيانات نفسها فليست مشفّرة على حدة، وإخبارك بغير ذلك سيكون أسهل جملة تُكتب

    وأقلّها صدقًا.

  • لا ندّعي أي شهادة أمنية. لا تقرير SOC 2 ولا ISO 27001.
  • لا نُشغِّل برنامج مكافآت للثغرات، ولم ننشر أي اختبار اختراق.
  • لا ندّعي مراقبة بشرية مستمرة، ولا رقمًا لنسبة التشغيل، ولا ضوابط مادية
  • لمركز بيانات لا يمكننا أن نُريك إياها.

    إن تغيّر أي من ذلك، تغيّر هذا المقال معه، وسيُسمّي الشيء نفسه بدل الانطباع.

    دورك أنت

  • استخدم كلمة مرور لا تستخدمها في أي مكان آخر.
  • فعّل المصادقة الثنائية واحتفظ بالرموز الاحتياطية في مكان غير هاتفك.
  • سجّل الخروج على جهاز مشترك.
  • اعتبر أي بريد يطلب كلمة مرور ClapDiet الخاصة بك بريدًا مزيفًا. نحن لا نطلبها
  • أبدًا.

    الإبلاغ عن مشكلة أمنية

    راسل security@clapdiet.com. أخبرنا بما وجدته وكيف يمكن تكراره. نفضّل بكثير

    أن نسمعه منك أولًا.


    مقالات ذات صلة:
  • ضمانات متوافقة مع HIPAA
  • من يمكنه رؤية بياناتك
  • الوسومsecurityencryptionprotectionsafeprivacy