نظافة مؤسسية معيارية، مطبَّقة بعناية.

معظم عمل الأمان على منصة من هذا النوع معياري. التشفير في حالة السكون. التشفير أثناء النقل. الأسرار مخصصة لوكلاء عمل منفردة. مفاتيح معزولة لكل بيئة. إجراء موثق للاستجابة للحوادث. برنامج الإفصاح المسؤول. لا شيء من هذا جديد. يتمثل العمل في تنفيذ كل عنصر بعناية، مع إعدادات افتراضية ذات إغلاق أمني، ودون استثناءات في بيئة التطوير.

تصف هذه الصفحة كيفية تنفيذ كل عنصر. تقع مصفوفة التطبيق الكاملة في وثيقة الهندسة الأمنية؛ هذه النسخة هي ما تحتاج إلى قراءته لإحاطة فريق أمان.

[ 01 ]  ·  NAMED: التشفير

في حالة السكون. أثناء النقل. مفاتيح لكل بيئة.

جميع تخزين الكائنات (Cloudflare R2 وAWS S3 وMinIO المحلي وAzure عبر نقطة نهاية متوافقة مع S3) مشفّر في حالة السكون باستخدام AES-256 الافتراضي لمزوّد المنصة. يرث جميع تخزين Durable Object وقواعد البيانات الإعداد الافتراضي ذاته. يعمل حركة مرور البين-وكلاء والوكيل إلى التخزين على TLS 1.2 أو أعلى، وتتفاوض الاستدعاءات الصادرة إلى Anthropic وElevenLabs على TLS 1.3.

تُخصَّص المفاتيح لكل بيئة ولكل وكيل عمل. لا تشترك بيئة التطوير أبداً في مفتاح مع الإنتاج، ولا يشترك وكلاء عمل مستوى البيانات أبداً في مفاتيح مع وكلاء عمل مستوى المشغّل. خزنة بيانات الاعتماد لكل مساحة عمل مختومة بمفتاح مشتق لتلك المساحة وحدها. للنشرات التي تتطلب مفاتيح يديرها العميل، يُربط تكامل KMS على السحابة المختارة (AWS KMS أو Azure Key Vault أو ما يعادلها لدى Cloudflare) أثناء الانخراط.

[ 02 ]  ·  NAMED: الأسرار المخصصة للمستأجر

وكيل عمل واحد يحمل سراً واحداً.

يقيم كل سر في وكيل عمل واحد بالضبط. لا توجد مفاتيح HMAC مشتركة، ولا رموز حاملة منسوخة، ولا إعادة استخدام عبر البيئات. وكيل الاستيعاب يحمل سر التوقيع على الـ webhook. وكيل العمليات يحمل سر الحامل الإداري. وكيل المحرك يحمل مفتاح API لنموذج اللغة الكبير. وكيل الاستعلام يحمل سر الحامل من جانب القراءة. وكيل Canvas يحمل سر طفرة المصفوفة.

تستخدم وكلاء العمل التي تحتاج إلى التواصل مع بعضها روابط الخدمة في Cloudflare (أو ما يعادلها على AWS وAzure والبيئة المحلية). تحمل روابط الخدمة هوية المُتصل أصلاً. لا يوجد مفتاح توقيع مشترك منسوخ عبر وكلاء العمل. اختراق سر وكيل عمل واحد لا ينتشر إلى دائرة التأثير لوكيل عمل آخر.

تفشل وكلاء العمل بأمان حين يغيب سر مطلوب عند بدء التشغيل. يبدأ وكيل العمل ويرفض الخدمة ويسجّل اسم السر المفقود. لا يوجد مسار بديل يخدم بصمت باستخدام بيانات اعتماد افتراضية.

[ 03 ]  ·  NAMED: فحوصات الإغلاق الأمني

كل حد يرفض حين يكون في حالة عدم يقين.

تنغلق المنصة قبل أن تتسرب. تُطبَّق قائمة التحقق ذات الإغلاق الأمني على كل وكيل عمل، دون استثناءات في بيئة التطوير أو التجهيز:

  • توقيع HMAC للـ webhook على كل webhook وارد. التوقيع المفقود أو الخاطئ يُعيد 401 دون قراءة الجسم ودون كتابة في التخزين.
  • رمز الحامل على كل استدعاء API للمشغّل. الرمز المفقود أو المشوّه أو الملغى يُعيد 401 دون إصدار أي استدعاء لجهات لاحقة.
  • بوابة الدور على كل مسار مصادَق عليه. الرمز الصحيح مع الدور الخاطئ يُعيد 403.
  • فحص ملكية المصفوفة على كل طفرة canvas. يجب أن يكون المُتصل مالك المصفوفة؛ وإلا 403. تغطي وضعية الإغلاق الأمني ذاتها سطح canvas بصيغته المشحونة.
  • فحص ميزانية الرموز قبل كل استدعاء لنموذج لغة كبير. تجاوز الميزانية يُعيد صف نسب تجاوز الميزانية دون استدعاء.
  • فحص تجزئة المحفز قبل كل استدعاء إثراء. عدم تطابق قالب المحفز يفشل بأمان مع صف نسب prompt_drift. لا تعديلات صامتة على المحفزات المنشورة.
  • التحقق من مخطط المخرجات على كل استجابة لنموذج لغة كبير. المخرجات غير المتحقق منها تفشل بأمان؛ تُحفظ الاستجابة الخام في كتلة النتائج للفحص الجنائي.

لو أراد مطور في أي وقت علامة "تخطّ المصادقة للاختبار المحلي"، فهذه اللحظة التي نشحن فيها ثغرة أمنية. تستخدم بيئة التطوير سراً منفصلاً بالتطبيق ذاته.

[ 04 ]  ·  NAMED: إدارة المستأجرين في نظام الأنواع

مفتاح النطاق إلزامي على مستوى النوع.

كل طريقة استعلام في API القراءة تتطلب مفتاح نطاقها (معرّف المصفوفة، معرّف المنظمة) كوسيطة موضعية مُصنَّفة. حذفها يُعدّ خطأً في تجميع TypeScript. يُفحص في وقت البناء، قبل أن تتاح فرصة للتفويض في وقت التشغيل.

كل مسار HTTP يتضمن مفتاح النطاق في المسار، لا في معامل الاستعلام. توقيع المعالج يشترط ذلك. لا يوجد مسار "قائمة بكل شيء" يمكن أن يُفقد فيه مرشح المستأجر بصمت. حين تُضيف المنصة نطاق منظمة ثانياً (عمليات النشر الحالية أحادية المنظمة)، يرصد خطأ التجميع كل مكان يحتاج تحديثاً.

[ 05 ]  ·  NAMED: مسار التدقيق كحالة افتراضية

النظام هو سجل التدقيق.

كل عملية تغيير الحالة تكتب بالفعل في مخزن مُلحَق فقط. استيعاب الـ webhook يكتب في فهرس بحيرة البيانات. تعديلات Canvas تكتب كتلة إصدار خطة جديدة مع الاحتفاظ بالإصدار السابق. غلافات المحرك تكتب صف نسب لكل استدعاء لنموذج لغة كبير: معرّف النموذج وأعداد الرموز والمدة والحالة ومؤشر إلى كتلة النتائج. الإنفاق من الميزانية يزيد صف عداد.

لا توجد ميزة "سجل تدقيق" منفصلة لأن النظام بأكمله هو سجل التدقيق. يستعلم المشغّل الذي يحقق في حادثة الجداول الموجودة. الإجابات موجودة بالفعل. لا يوجد مسار لحذف الصفوف في المنصة. يُعالَج إلغاء الموافقة بعلامة قبر تحجب الوصول إلى محادثة بدلاً من محو التاريخ، فيبقى سجل ما حدث سليماً ودالاً على أي تلاعب.

[ 06 ]  ·  NAMED: الاستجابة للحوادث

إجراء موثق مع شخص مناوب مُسمَّى.

تُبلَّغ الحوادث إلى شخص مناوب مُسمَّى. للإجراء خمس خطوات: تأكيد الحادثة، وتجميد بيانات الاعتماد المتأثرة، وأخذ لقطة للحالة المتأثرة من المخازن المُلحَقة فقط، وتحديد دائرة التأثير من صفوف النسب، وتشغيل الإصلاح. يُنشر دليل التشغيل مع الانخراط.

إشعار العميل مقيَّد تعاقدياً. لحادثة بيانات مؤكدة تؤثر على بيانات المستجيبين، نُعلم العميل خلال 24 ساعة من التأكيد. يتضمن الإشعار الطوابع الزمنية للاختراق ودائرة التأثير والإصلاح المُنفَّذ ومسار التدقيق الذي استخدمناه لإثبات تلك الحقائق.

تُشارَك مراجعة ما بعد الحادثة كتابياً في غضون عشرة أيام عمل. تُسمّي المراجعة السبب الجذري والتغيير المعماري الذي يمنع التكرار والتحقق الذي أجريناه لتأكيد صمود التغيير.

[ 07 ]  ·  NAMED: الإفصاح المسؤول

الباحثون يُبلّغون؛ نحن نستجيب.

يمكن للباحثين في مجال الأمان الذين يجدون ثغرة الإبلاغ عنها إلى security@nexaintel.ai. نُقرّ بالاستلام خلال يومي عمل. نلتزم بتقديم إصلاح أو جدول زمني موثق للتخفيف خلال خمسة عشر يوم عمل للمشكلات عالية الخطورة، وثلاثين يوم عمل للمشكلات متوسطة الخطورة. نمنح الباحث الفضل في النشرة الأمنية ما لم يُفضّل عدم الكشف عن هويته.

لا نتخذ إجراءات قانونية ضد البحث بحسن نية الذي يتبع جدول الإفصاح الزمني. نحتفظ بالحق في تأخير الإفصاح العام حتى يُصحَّح عمليات النشر المتأثرة.

[ 08 ]  ·  NAMED: أين تقيم الشهادات

مُصمَّمة وفق الضوابط. تعمل على بنيتك التحتية المعتمدة.

المنصة مُصمَّمة وفق متطلبات الضوابط التي تفحصها HIPAA وSOC 2 النوع الثاني وLoi 25 du Québec والـ GDPR. تُوفّر البنية الركيزة لتلك الضوابط: النشر داخل المستأجر، وترتيبات عدم التدريب وعدم الاحتفاظ مع شريكي النماذج والصوت، ومسار التدقيق المُلحَق فقط، وآلية علامة القبر لإلغاء الموافقة، وتحديد موضع المنطقة لكل عملية نشر.

في النشر داخل المستأجر، الشهادات التي تهم تخص بنيتك التحتية. تعمل المنصة داخل حساب السحابة الذي سبق أن دقّقته، فتغطيها شهادة SOC 2 أو HIPAA أو الشهادة الإقليمية لديك بالطريقة ذاتها التي تغطي بها كل ما تشغّله. للمشترين الراغبين في المساعدة، يتوفر نشر مُدار تشغّل فيه Nexa جزءاً أكبر من المنظومة بموجب عقد.

تتوفر شهادات المعالجين الفرعيين (Cloudflare وAnthropic وElevenLabs)، واتفاقية معالجة البيانات لدينا، وقائمة المعالجين الفرعيين، واستبيان أمان ساري تحت اتفاقية NDA عبر . للنشر داخل المستأجر، يقيّم فريقك المنصة وفق إطارك الخاص.