هذه ترجمة مقدَّمة للتيسير. النسخة الكورية هي النص المعتمد وهي التي تسود في حال وجود تعارض.
سياسة الأمان
النطاق
تصف سياسة الأمان هذه كيفية حماية شركة Rexplore Inc. لـ Nakama ومستخدميه. وتغطي امتداد Nakama لمتصفح Chrome، والدوال الخادمية عديمة الحالة التي تُجري تبادل رموز OAuth، وخدمة تسجيل الدخول على account.orenonakama.com، والموقع التسويقي orenonakama.com. وتنطبق على جميع موظفي Rexplore وعلى الجهات الخارجية التي تعالج البيانات نيابة عنا.
مبادئ الأمان
يتبع تصميمنا عددًا من المبادئ الراسخة: تقليل البيانات (نحتفظ بأقل قدر ممكن، ولا نحتفظ من جانب الخادم بأي شيء لا نحتاجه)؛ أقل الامتيازات (كل مكوّن وكل نطاق OAuth هو الحد الأدنى المطلوب)؛ الإبقاء على بيانات المستخدم على جهاز المستخدم حيثما أمكن؛ الدفاع المتعدد الطبقات؛ والتهيئة الآمنة افتراضيًا. الأمان خاصية في البنية، لا ميزة تُضاف لاحقًا.
نظرة عامة على البنية
Nakama هو امتداد Chrome من الإصدار Manifest V3 مقترن بدوال خادمية عديمة الحالة وموقع تسويقي ثابت. يعمل الامتداد داخل المتصفح ويتواصل مباشرة مع واجهة برمجة تطبيقات كل مزود. توجد الدوال الخادمية فقط لإتمام عمليات تبادل رموز OAuth التي تتطلب سرًّا سريًّا للعميل؛ فهي لا تحتفظ بقاعدة بيانات ولا تحتفظ بأي بيانات للمستخدم. تتولى خدمة تسجيل الدخول مصادقتك وإصدار جلستك. يعني هذا الفصل أنه لا يوجد مخزن مركزي لمحتوى المستخدم يمكن اختراقه.
التشفير أثناء النقل
تستخدم جميع حركة الشبكة، سواء بين الامتداد وGoogle أو Slack أو Telegram أو Zoom أو GitHub أو Figma وغيرها من المزودين، أو بين متصفحك ودوالنا ومواقعنا الخاصة، بروتوكول HTTPS مع TLS 1.2 أو أعلى. يُفرض إجراء HTTP Strict Transport Security (HSTS) على نطاقاتنا. لا يُستخدم أي نقل نصي غير مشفر في أي مكان.
البيانات أثناء التخزين
تُخزَّن رموز OAuth الخاصة بالمستخدم فقط على جهاز المستخدم نفسه، في وحدة تخزين امتداد Chrome المعزولة، المحمية بضوابط حساب المستخدم في نظام التشغيل، وتُحذف عند الفصل أو إلغاء التثبيت. لا يُخزَّن على خوادمنا أي شيء يتعلق بحساباتك المرتبطة: فدوال تبادل الرموز عديمة الحالة ولا تحتوي على قاعدة بيانات. لا توجد أسرار عميل الخدمة إلا كمتغيرات بيئة مشفرة في منصة الاستضافة، ولا تُشحن أبدًا داخل الامتداد ولا تُعرَّض للمتصفح. تُستضاف قاعدة بيانات خدمة تسجيل الدخول الخاصة بها على قاعدة بيانات Postgres مُدارة (Neon) مشفرة أثناء التخزين.
المصادقة وOAuth
تستخدم الاتصالات تدفق OAuth 2.0 / OpenID Connect القياسي لكل مزود مع معامل الحالة (state)، وحيثما يدعمه المزود، مع PKCE لحماية عملية تبادل التفويض. نطلب الحد الأدنى من النطاقات التي تحتاجها كل ميزة، ونطلبها تدريجيًا حيثما سمح المزودون بذلك. يمكنك إلغاء وصول Nakama في أي وقت من المزود (مثل أذونات حساب Google، أو إدارة التطبيقات في Slack، أو Zoom Marketplace) وكذلك بفصل الخدمة داخل Nakama.
التعامل مع الرموز وبيانات الاعتماد
تقيم رموز الوصول والتحديث على جهازك وتُستخدم لاستدعاء واجهات برمجة تطبيقات المزود مباشرة من متصفحك. لا تُكتب أبدًا في سجلات خادمنا ولا تُرسل أبدًا إلى أي طرف غير المزود المُصدر لها. يبقى سر عميل الخدمة السري المستخدم أثناء تبادل الرموز من جانب الخادم في تهيئة مشفرة، ويُستبدل فورًا إذا اشتُبه في تعرّضه للخطر.
تحصين الامتداد
يستخدم الامتداد Manifest V3 ولا يُشغّل أي شيفرة عن بُعد: تُشحن جميع الشيفرات القابلة للتنفيذ ضمن الحزمة وتُراجَع قبل الإصدار. تُفرض سياسة أمان محتوى (Content Security Policy) صارمة، ولا يُستخدم eval ولا تنفيذ النصوص المضمّنة، ويُشحن الامتداد دون أي مكتبات JavaScript وقت تشغيل من جهات خارجية، مما يُبقي سطح الهجوم صغيرًا. تقتصر أذونات المضيف وواجهة برمجة التطبيقات على ما يحتاجه كل تكامل. يوفر التحديث التلقائي للامتداد في Chrome إصلاحات الأمان لجميع المستخدمين دون أي إجراء من جانبهم.
أمان الشبكة وواجهة برمجة التطبيقات
حيثما أمكن، يستدعي الامتداد واجهات برمجة تطبيقات المزودين مباشرة من المتصفح بحيث لا يمر محتوى المستخدم عبر بنيتنا التحتية. تقتصر دوالنا الخادمية على تبادل رموز OAuth ولا تقوم بالوساطة (proxy) أو الفحص أو تخزين محتوى الرسائل أو البريد الإلكتروني أو الملفات أو الاجتماعات.
البنية التحتية والمنصة
تعمل مواقعنا ودوالنا على منصة سحابية مُدارة (Vercel) مع الاحتفاظ ببيانات الاعتماد والأسرار كمتغيرات بيئة مشفرة. تُقدَّم الاستجابات مع رؤوس أمان معززة، بما في ذلك HSTS وX-Content-Type-Options: nosniff وX-Frame-Options: DENY وسياسة Referrer-Policy وPermissions-Policy مقيّدتين. تُدار شهادات TLS وتُجدد تلقائيًا من قِبل المنصة.
التسجيل والمراقبة
لا تُسجّل دوالنا عديمة الحالة نصوص الطلبات أو الرموز أو محتوى المستخدم. يحتفظ مزود الاستضافة بسجلات وصول على مستوى المنصة (الطوابع الزمنية والمسارات ورموز الحالة، دون أي محتوى) لفترة قصيرة لمنع إساءة الاستخدام واستكشاف الأخطاء، ثم تُتلف. نراجع النشرات الأمنية الخاصة بالمنصة والتبعيات بشكل مستمر.
التحكم في الوصول
يقتصر الوصول إلى تهيئة الإنتاج والأسرار ومنصة الاستضافة على موظفي هندسة Rexplore على أساس الحاجة إلى المعرفة، ويُحمى بمصادقة قوية قادرة على دعم عوامل متعددة. تُستبدل الأسرار عند تغيير الموظفين وكلما اشتُبه في تعرّضها للخطر.
دورة حياة التطوير الآمن
تخضع جميع التغييرات لضبط الإصدارات ومراجعة الشيفرة، ويُتحقق من صحتها التركيبية وسلوكها قبل الإصدار. نُفضّل التغييرات الصغيرة القابلة للتدقيق. يُقلّل تصميم الامتداد المتعمد ذو التبعيات الدنيا (دون أي JavaScript خاص بوقت التشغيل من جهات خارجية) من احتمال وصول تبعية ضعيفة أو خبيثة إلى المستخدمين.
أمان التبعيات وسلسلة التوريد
نحافظ على تبعيات دنيا ومثبّتة على إصدارات محددة، ونراقب النشرات الأمنية للمكونات التي نعتمد عليها (واجهات برمجة تطبيقات امتداد Chrome، وبيئة تشغيل Node.js، ومنصة الاستضافة، ومكتبات خدمة تسجيل الدخول)، ونُحدّث فورًا عند نشر نشرة أمنية ذات صلة.
تقليل البيانات والاحتفاظ بها
يُجلب محتوى البريد الإلكتروني والملفات والرسائل والاجتماعات عند الطلب، ويُعرض في اللوحة، ثم يُتخلص منه، ولا يُحتفظ به أبدًا على خوادمنا. تقيم الرموز والإعدادات على جهازك إلى أن تفصل الخدمة أو تُلغي التثبيت. انظر سياسة الاحتفاظ بالبيانات وحمايتها للحصول على التفاصيل.
الإفصاح عن الثغرات الأمنية
نرحب بتقارير الثغرات الأمنية المشتبه بها على help@rexplore.xyz ونُقر باستلامها خلال 3 أيام عمل. نطلب وقتًا معقولًا للمعالجة قبل الإفصاح العلني، ونُنسب الفضل للمُبلّغين الذين يرغبون في ذكر أسمائهم. انظر سياسة إدارة الثغرات الأمنية لدينا لمعرفة أهداف الفرز والمعالجة.
الاستجابة للحوادث
تُراجَع الحوادث المشتبه بها خلال 24 ساعة، وتُحتوى فورًا (على سبيل المثال بإلغاء بيانات الاعتماد واستبدالها أو تعطيل الدالة المتأثرة)، ويُقيَّم أثرها، وحيثما تتأثر بيانات المستخدم، يُخطَر المتأثرون دون تأخير لا مبرر له، وخلال 72 ساعة حيثما يقتضي القانون ذلك (مثل اللائحة العامة لحماية البيانات GDPR). انظر سياسة إدارة الحوادث والاستجابة لها لدينا.
الوضع الامتثالي
صُمم Nakama ليتوافق مع مبادئ اللائحة العامة لحماية البيانات (GDPR) ومع سياسة بيانات مستخدمي خدمات Google (Google API Services User Data Policy)، بما في ذلك متطلبات الاستخدام المحدود (Limited Use): تُستخدم البيانات المستمدة من واجهات برمجة تطبيقات Google فقط لتقديم الميزات التي تواجه المستخدم وتحسينها، ولا تُباع، ولا تُستخدم للإعلانات. لا نبيع بيانات المستخدم لأي جهة.
الجهات المعالجة الفرعية
نعتمد على مجموعة صغيرة من الجهات المعالجة: منصة الاستضافة التي تخدم مواقعنا وتُشغّل دوالنا، وقاعدة البيانات المُدارة خلف خدمة تسجيل الدخول. عندما تستخدم ميزة ذكاء اصطناعي، يُرسل طلبك إلى مزود الذكاء الاصطناعي الذي تستخدمه (GPT افتراضيًا، أو مفتاحك الخاص من OpenAI/Anthropic)، الذي يعالجه بموجب شروطه الخاصة؛ ولا تُدرّب Nakama أي نموذج على بياناتك.
الإبلاغ والتواصل
أبلغ عن المخاوف الأمنية على help@rexplore.xyz. تُراجَع هذه السياسة بشكل دوري وبعد أي تغيير جوهري في المنتج أو بنيته التحتية.
اللغة
النسخة الكورية من هذه السياسة هي النص المعتمد. جميع النسخ بلغات أخرى، بما في ذلك هذه النسخة العربية والنسخة الإنجليزية، هي ترجمات مقدمة للتسهيل فقط، وتسود النسخة الكورية في حال وجود أي تعارض أو تباين أو غموض.
القانون الحاكم والاختصاص القضائي
تخضع هذه السياسة لقوانين جمهورية كوريا، دون اعتبار لقواعد تنازع القوانين. تتمتع محكمة سيول المركزية (Seoul Central District Court) بالاختصاص القضائي الحصري كمحكمة درجة أولى في أي نزاع ينشأ عن هذه السياسة أو يتعلق بها. لا يؤثر ذلك في حقوق حماية المستهلك الإلزامية، أو الحق في إقامة الدعوى في بلد إقامتك، وهي حقوق محفوظة حيثما يقتضي القانون المعمول به ذلك.