الأمان
آخر تحديث: 12 أغسطس 2026
الأمان أساسي في Waslo. نحن نتعامل مع اتصالات تجارية حساسة وبيانات عملاء محتملين، ونأخذ هذه المسؤولية على محمل الجد. إليك كيف نحمي بياناتك.
التشفير
أثناء النقل
جميع الاتصالات بين متصفحك وWaslo مشفّرة باستخدام TLS (HTTPS). طلبات API ورموز المصادقة وجميع عمليات نقل البيانات مشفّرة أثناء النقل.
أثناء التخزين
البيانات الحساسة — بما في ذلك حالة مصادقة WhatsApp وبيانات اعتماد التكامل — مشفّرة باستخدام تشفير مصادق وفقاً لمعايير الصناعة قبل التخزين.
المصادقة والتحكم في الوصول
- المصادقة المبنية على الرموز — جميع طلبات API مصادق عليها باستخدام رموز آمنة ذات صلاحية قابلة للتهيئة.
- تشفير كلمات المرور — تُشفَّر كلمات المرور باستخدام خوارزميات تجزئة قوية ومُملّحة قبل التخزين.
- دعم OAuth — يوفر Google OAuth خيار مصادقة آمن إضافي.
- تحديد المعدّل — نقاط نهاية API محمية بتحديد المعدّل لمنع هجمات القوة الغاشمة وسوء الاستخدام.
- رؤوس الأمان — نفرض رؤوس HTTP أمنية بما في ذلك Content Security Policy وX-Frame-Options وغيرها.
عزل بيانات المستأجرين المتعددين
Waslo هي منصة متعددة المستأجرين. كل استعلام بيانات محدد النطاق حسب المؤسسة، مُستخرج من الجلسة المصادق عليها. هذا يضمن أن مؤسسة واحدة لا يمكنها أبداً الوصول إلى بيانات مؤسسة أخرى — بما في ذلك العملاء المحتملين والمحادثات والتهيئات والتكاملات.
البنية التحتية
منصتنا مستضافة على بنية تحتية سحابية على مستوى المؤسسات مع:
- HTTPS تلقائي وحماية DDoS
- شبكة CDN عالمية للوصول السريع والموثوق
- عزل الشبكة بين الخدمات
- اتصالات قاعدة بيانات مشفّرة ونسخ احتياطية منتظمة
- شبكات خاصة للاتصال الداخلي بين الخدمات
ممارسات أمان التطبيق
- التحقق من المدخلات على جميع نقاط نهاية API لمنع هجمات الحقن
- قيود CORS لمنع الطلبات غير المصرح بها عبر النطاقات
- فحوصات التكرار على معالجة الرسائل لمنع المعالجة المزدوجة
- لا توجد بيانات اعتماد افتراضية — جميع الوصول الإداري يتطلب تهيئة صريحة
- معالجة قائمة انتظار الرسائل المشفّرة لتدفق بيانات موثوق وآمن
ما لا نفعله
- لا نُخزّن بيانات اعتماد مصادقة WhatsApp الخام — فقط حالة الجلسة المشفّرة
- لا نشارك بياناتك مع أطراف ثالثة لأغراض إعلانية
- لا نستخدم بيانات محادثاتك لتدريب نماذج الذكاء الاصطناعي
المراجعة المستقلة
يخضع Waslo لمراجعة المنصات التي يتكامل معها، ولتدقيقات هجومية على شيفرتنا نفسها.
- Microsoft — ناشر موثّق (29 مايو 2026). الوصول إلى Outlook مبني على Microsoft Graph.
- Google — اجتياز توثيق OAuth (8 يونيو 2026). صلاحيات التقويم فقط؛ لا نطلب صلاحيات بريد لا نستخدمها.
- Meta — اعتماد App Review ونشر التطبيق (30 يونيو 2026). يغطي صلاحيات المراسلة في WhatsApp Cloud API وإنستغرام وماسنجر.
في يوليو 2026 أجرينا جولتَي تدقيق أمني هجومي على واجهة API العامة. وجدت الجولتان مشكلات، وأُصلحت جميعها وغُطّيت باختبارات انحدار قبل الإصدار — من بينها تجاوز لحماية SSRF، ومعامل OAuth state غير موقّع، وسباق في خصم الأرصدة. ننشر هذا لأن تدقيقاً لا يجد شيئاً هو غالباً تدقيق لم يبحث.
أين تُخزَّن بياناتك
- التطبيق وقاعدة البيانات — على بنية سحابية مُدارة داخل الاتحاد الأوروبي، باتصالات مشفّرة وشبكة خاصة ونسخ احتياطي آلي.
- المعالجون الفرعيون — نستخدم مجموعة محدودة ومسمّاة من المزوّدين للاستضافة وقاعدة البيانات والطوابير والبريد المعاملاتي وتخزين الوسائط ومراقبة الأخطاء والمدفوعات. كلٌّ منهم مُلزَم بشروط معالجة بيانات خاصة به. القائمة الحالية متاحة عند الطلب ومُشار إليها في اتفاقية معالجة البيانات.
- معالجة الذكاء الاصطناعي — يُرسَل محتوى الرسالة إلى مزوّد النموذج لتوليد الرد، ولا يُستخدم لتدريب نماذجه.
الاحتفاظ والحذف
- تستطيع حذف حسابك من لوحة التحكم في أي وقت؛ ويزيل الحذف بيانات مؤسستك وفق جدول مدته 30 يوماً.
- تُحفَظ بيانات المحادثات والعملاء ما دام حسابك نشطاً، لأن المنتج يحتاجها ليرد ضمن السياق.
- المخرجات المؤقتة — الملفات الصوتية المستضافة وروابط الوسائط وعدّادات حدود المعدل — تنتهي تلقائياً، غالباً خلال دقائق.
ما لا ندّعيه
لسنا حاصلين على شهادة SOC 2 ولا ISO 27001، ولا نملك إقرارات HIPAA أو PCI. نحن فريق صغير يبني على بنية تحتية مدقَّقة، ونفضّل أن نقول لك ذلك على أن نوحي بشهادة لم نكسبها. إن كانت إجراءات الشراء لديك تشترط واحدة منها، أخبرنا قبل الشراء.
الإبلاغ عن مشكلات أمنية
إذا اكتشفت ثغرة أمنية، يُرجى الإبلاغ عنها بشكل مسؤول بإرسال بريد إلكتروني إلى hello@waslo.io مع سطر الموضوع "Security Report". نأخذ جميع البلاغات على محمل الجد وسنرد بسرعة.