كيف نحمي بياناتك

قراءة 5 د · حُدِّث في 21 أبريل 2026

البريد الإلكتروني حسّاس، وقد بُني DraftKite على مبدأ الأمان أولاً. نستخدم TLS أثناء النقل، وAES-256-GCM لرموز OAuth في حالة السكون، وأمان مستوى الصف (row-level security) في Postgres، وضوابط وصول صارمة لبيئة الإنتاج.

في هذه المقالة
  1. 1.التشفير
  2. 2.العزل عبر أمان مستوى الصف (Row-Level Security)
  3. 3.الاستضافة
  4. 4.ضوابط الوصول الداخلية
  5. 5.ماذا يحدث في حال وقوع خرق؟

التشفير

  • TLS 1.2+ على كل اتصال بين العميل وDraftKite والمعالِجين الفرعيين.
  • تُشفَّر رموز OAuth (رموز التحديث والوصول) بواسطة AES-256-GCM قبل كتابتها في Postgres.
  • يوجد مفتاح التشفير في متغيّر البيئة TOKEN_ENCRYPTION_KEY، ضمن مخزن متغيّرات البيئة المشفّر لدى منصّة الاستضافة — وليس في الكود مطلقاً، ولا في قاعدة البيانات التي يحميها.
  • لا تُخزَّن أرقام البطاقات لدينا مطلقاً — نرى فقط معرّفات العميل والاشتراك في Stripe.

العزل عبر أمان مستوى الصف (Row-Level Security)

لكل جدول في قاعدة بيانات DraftKite تفعيل لـ RLS ويُحدَّد نطاقه بواسطة auth.uid(). هذا يعني أن استعلام SQL من جلسة مستخدم لا يمكنه أبداً رؤية بيانات مستخدمين آخرين — ولا حتى في حال وجود خطأ برمجي في كود التطبيق.

تستخدم دور الخدمة (service role) فقط خطافات الويب (webhooks) والمهام الخلفية التي لا تملك جلسة مستخدم — وهي مقيَّدة بعناية للعمل على معرّفات مستخدمين محدَّدة.

الاستضافة

تُستضاف جميع البيانات في الاتحاد الأوروبي لدى Supabase في فرانكفورت بألمانيا. تجري معالجة الذكاء الاصطناعي لدى OpenAI (الولايات المتحدة) بموجب البنود التعاقدية النموذجية للنقل.

لا تستخدم OpenAI بياناتك لتدريب النماذج.

ضوابط الوصول الداخلية

  • الوصول إلى بيئة الإنتاج مقصور على عدد قليل من الأشخاص، وجميعهم يستخدمون المصادقة متعددة العوامل (MFA).
  • تُسجّل عمليات الوصول إلى بنية الإنتاج من قِبل مزوّدي الاستضافة لدينا، Vercel وSupabase، وتُحفظ على منصّاتهم.
  • تُحفظ مفاتيح التشفير في مخزن متغيّرات البيئة المشفّر لدى منصّة الاستضافة — وليس في الكود مطلقاً، ولا في قاعدة البيانات التي تحميها.

ماذا يحدث في حال وقوع خرق؟

لدينا خطة رسمية للاستجابة للحوادث. في حال وقوع خرق للبيانات، يُخطَر المستخدمون المتأثرون خلال 72 ساعة، وفقاً للمادتين 33-34 من GDPR، وتُخطَر الهيئة الدنماركية لحماية البيانات (Datatilsynet) وفقاً للقواعد.

هل ينقصك شيء؟

إذا كنت بحاجة إلى مساعدة في الإعداد، أو لديك أي أسئلة أخرى، يمكنك الكتابة إلى support@draftkite.com. نرد عادةً خلال يوم عمل واحد.