سياسة الأمان
كيف نحمي بنيتنا التحتية وكيف يمكنك الإبلاغ عن المشكلات الأمنية بطريقة مسؤولة.
الالتزام بالأمن
PhishDestroy تأخذ الشركة مسألة الأمن على محمل الجد. نحن نحمي بنيتنا التحتية باتباع إجراءات تتوافق مع معايير القطاع، ونرحب بالإبلاغ المسؤول من قبل الباحثين في مجال الأمن.
أمن البنية التحتية
نحن نطبق مستويات متعددة من الأمان لحماية أنظمتنا والبيانات التي نتعامل معها:
- تشفير النقل: تستخدم جميع الاتصالات بروتوكول «TLS 1.2+» (HTTPS في كل مكان). ويتم فرض استخدام «HSTS» مع مدة صلاحية قصوى تبلغ سنة واحدة، بما في ذلك النطاقات الفرعية.
- CDN & الحماية من هجمات «DDoS»: نستخدم Cloudflare كطبقة حماية من هجمات «CDN» و«DDoS». يوفر Cloudflare خدمة «WAF» (Web Application Firewall)، وتحديد معدل الاستخدام، وإدارة الروبوتات.
- ضوابط الوصول: يتم تقييد الوصول الإداري وفقًا للدور، ويتم حمايته باستخدام المصادقة متعددة العوامل، ويتم تسجيله لأغراض التدقيق.
- Content Security Policy: تعمل رؤوس CSP على تقييد مصادر تنفيذ البرامج النصية، مما يقلل من مخاطر هجمات XSS وهجمات الحقن.
- يتم تعيين رؤوس الأمان التالية في جميع الردود: X-Content-Type-Options، وX-Frame-Options، وReferrer-Policy، وPermissions-Policy.
- المراجعات الدورية: نجري مراجعات أمنية دورية لقاعدة الكود الخاصة بنا، والتبعيات، وتكوين البنية التحتية.
- تنقية المدخلات: يتم التعامل مع جميع تقارير التهديدات على أنها غير موثوقة. ونحن نستخدم بيئة عزل صارمة وعملية تنقية متعددة المراحل لمعالجة المؤشرات الخبيثة.
الإفصاح المسؤول
إذا اكتشفت ثغرة أمنية في أنظمتنا، يرجى الإبلاغ عنها بطريقة مسؤولة. للاطلاع على التفاصيل الكاملة، يرجى الرجوع إلى «سياسة الإفصاح المسؤول» الخاصة بنا.
الإبلاغ عن ثغرة أمنية
للإبلاغ عن مشكلة أمنية، يرجى مراسلتنا عبر البريد الإلكتروني على العنوان abuse@phishdestroy.io. يرجى تضمين ما يلي:
- وصف تفصيلي للثغرة الأمنية وتأثيرها المحتمل.
- الخطوات اللازمة لتكرار المشكلة، بما في ذلك عناوين URL أو الحمولات أو كود إثبات المفهوم.
- طريقة الاتصال التي تفضلها للمتابعة.
للاتصال المشفر، استخدم مفتاحنا «PGP» على الرابط /.well-known/pgp-key.txt. المعلومات القابلة للقراءة آليًّا متوفرة على الرابط /.well-known/security.txt.
التزاماتنا تجاه الباحثين
عندما تبلغ عن مشكلة أمنية بحسن نية، فإننا نلتزم بما يلي:
- نؤكد استلام الطلب في غضون 48 ساعة.
- سنقوم بالتحقيق في هذه المسألة على الفور وسنبقيكم على اطلاع.
- نحن لا نتخذ إجراءات قانونية ضد الباحثين الذين يتصرفون بحسن نية. ولا يشمل ذلك الولايات القضائية الخاضعة لعقوبات أو العمليات الهجومية.
- سننسب الفضل إليك علنًا إذا رغبت في ذلك (أو سنحافظ على سرية هويتك).
- نعمل معكم على وضع جداول زمنية منسقة للإفصاح.
النطاق
تنطبق سياسة الأمان هذه على:
- موقع phishdestroy.io وجميع النطاقات الفرعية.
- موقع «Destroy API» على الرابط api.destroy.tools.
- أداة تحليل النطاقات على الموقع analyze.destroy.tools.
- روبوتنا «Telegram» (@PhishDestroy_bot).
- أنظمة معالجة البيانات وتخزينها لدينا.
خارج نطاق الدراسة: هجمات الهندسة الاجتماعية الموجهة ضد المشغلين، والأمن المادي، واختبارات رفض الخدمة، والمشكلات المتعلقة بخدمات الأطراف الثالثة (GitHub، Telegram، Cloudflare).
الاستجابة للحوادث
- التحديد: الكشف عن الحادث وتصنيفه.
- الاحتواء: عزل الأنظمة المتضررة لمنع حدوث المزيد من الأضرار.
- القضاء على المشكلة: قم بإزالة التهديد وتصحيح الثغرة الأمنية.
- الاستعادة: استعادة الخدمات والتحقق من سلامتها.
- المراجعة بعد وقوع الحادث: توثيق الدروس المستفادة وتحسين إجراءات الحماية.
الاتصال
- البريد الإلكتروني: abuse@phishdestroy.io
- PGP الرابط: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt