# مركز الثقة

> اختيار من يبني أنظمتكم ويحميها ينبغي أن يُحسم بالأدلة لا بالصفات. تجمع هذه الصفحة ما يتحقق منه المشتري الجاد قبل التوقيع: من نحن، ومن يتحمّل المسؤولية، وكيف يُنتَج العمل، وما الذي تملكونه عند انتهائه، وماذا يحدث حين يقع خطأ.

**URL:** https://www.regenbyte.com/ar/trust

## حساباتكم. بنيتكم التحتية. شفرتكم البرمجية.

هذا التزام قائم لا موقف تفاوضي. الوكالة التي تحتفظ بنطاقكم أو استضافتكم أو مستودعكم هي وكالة لا تستطيعون مغادرتها، وهذا ترتيب يفيدنا على حسابكم.

- **الشفرة البرمجية ملككم:** كل ما يُكتب لكم هو لكم، في مستودعكم، وبترخيص لا يعتمد علينا. ولا يوجد إطار عمل خاص بنا تظلون تدفعون مقابله.
- **الحسابات تُنشأ باسمكم:** حيثما كان ذلك عمليًا، يُنشأ النطاق والاستضافة وسجلات DNS والسحابة والمستودع والتحليلات ومزوّد الدفع والخدمات الخارجية في حساباتكم أنتم، ونُضاف نحن كمتعاونين لا كمالكين.
- **الوصول قابل للنقل لا محتجَز:** بيانات اعتماد النشر ومتغيرات البيئة وصلاحيات الإدارة موثّقة ومُسلَّمة. إزالة وصولنا ينبغي أن تستغرق بعد ظهيرة واحدة، لا مفاوضة.
- **توثيق مكتوب لمن يخلفنا:** ملاحظات المعمارية وأدلة التشغيل والقرارات مكتوبة بحيث يستطيع فريق كفء آخر تسلّم النظام دون الحاجة إلى محادثتنا أولًا.
- **لا تقييد بالتصميم:** نستخدم تقنيات واسعة الانتشار وجيدة التوثيق، ونتجنب القرارات التي أثرها الأساسي جعلنا صعبي الاستبدال. البقاء معنا ينبغي أن يكون حكمًا على جودة العمل.
- **الصيانة اختيارية:** الدعم المستمر مُقدَّم لأن الأنظمة تحتاجه، لا لأن موقعكم يتوقف بدوننا. بعض العملاء يتولون التشغيل داخليًا، ونسلّم التوثيق لهذا الغرض تحديدًا.

## كيف يُنتَج العمل فعليًا.

- **إدارة الإصدارات والمراجعة:** كل عمل يُتتبَّع في Git ويصل عبر طلبات دمج. تُراجَع التغييرات قبل وصولها إلى فرع الإنتاج، ويشرح السجل سبب التغيير لا وقوعه فحسب.
- **التكامل المستمر:** يعمل فحص الأنواع والتدقيق البرمجي ومجموعة الاختبارات مع كل تغيير. والفرع الذي لا يجتاز لا يُدمج، فتُكتشف الحالة المعطوبة خلال دقائق لا بعد النشر.
- **اختبارات آلية حيث تستحق:** تتركّز الاختبارات على المنطق الذي يكلّف الخطأ فيه كثيرًا: المصادقة والتفويض والمدفوعات وسلامة البيانات. ولا نلاحق نسبة تغطية لذاتها.
- **مراجعة الاعتماديات والإعدادات:** تُدقَّق الحزم الخارجية وتُحدَّث ضمن الصيانة الاعتيادية. فالمكوّنات المعروفة بثغراتها هي أكثر نقاط الضعف استغلالًا على الويب، تحديدًا لأن استغلالها مؤتمت.
- **الأسرار خارج الشفرة:** بيانات الاعتماد تعيش في إعدادات البيئة لا في المستودع. وتُحدَّد صلاحية كل مفتاح لغرض واحد حتى لا يتحول تسريب واحد إلى وصول كامل.
- **أداء محكوم بميزانية:** تُلتزم مؤشرات Core Web Vitals وميزانيات حجم الصفحة أثناء البناء لا بعده، ونعرض عليكم قياسات موقعكم أنتم لا أرقامًا عامة.
- **إمكانية وصول مُتحقَّق منها لا مفترضة:** تُتحقق الدلالات وتشغيل لوحة المفاتيح وترتيب التركيز والتباين أثناء التطوير، بفحوص آلية تسندها مراجعات يدوية على المسارات المهمة.
- **نشر قابل للتراجع:** تُنشر الإصدارات دفعةً واحدة ويمكن الرجوع إلى آخر إصدار سليم معروف. والقدرة على التراجع السريع أثمن من الثقة بأنكم لن تحتاجوها.
- **نسخ احتياطية جرت استعادتها:** الاستعادة مُختبَرة لا مفترضة. فالنسخة التي لم يستعدها أحد قط هي مجرد افتراض، ولحظة الحاجة إليها هي أسوأ وقت لاكتشاف ذلك.

## كيف نتعامل مع أنظمتنا، وأنظمتكم.

- ترويسات أمنية وHTTPS وتحصين النقل مطبَّقة على مستوى إطار العمل فتشمل كل المسارات
- أقل صلاحية ممكنة للحسابات والرموز وبيانات اعتماد الخدمات، ودون ترك واجهات الإدارة متاحة علنًا بلا سبب
- نمذجة التهديدات أثناء التصميم، بينما لا يزال تغيير المعمارية زهيد التكلفة
- لا اختبار إلا بتفويض خطي من الجهة صاحبة الحق في منحه، بما في ذلك العملاء المحتملون
- تصنيف النتائج بحسب الأثر التجاري الفعلي لا بحسب شدة الماسح الخام، مع دعم المعالجة وإعادة الاختبار
- سياسة إفصاح مسؤول منشورة وملف security.txt قابل للقراءة آليًا في المسار الذي تحدده RFC 9116

### المنهجيات التي نعمل بها

نعمل وفق هذه المنهجيات المنشورة. وللدقة: هذه معايير تتبعها اختباراتنا ومراجعاتنا، لا شهادات تحملها الشركة. ولا ندّعي اعتمادًا رسميًا لم يُمنح لنا.

- OWASP Top 10 ومعيار التحقق من أمن التطبيقات OWASP ASVS
- OWASP API Security Top 10 للواجهات البرمجية لا للصفحات
- معيار تنفيذ اختبار الاختراق (PTES) لهيكلة الارتباطات
- إرشادات NIST بشأن التطوير الآمن والتعامل مع الحوادث
- معايير CIS Benchmarks لإعداد المنصات والخوادم

## المعالجون الفرعيون

الأطراف الخارجية التي تعالج البيانات نيابةً عنا لهذا الموقع، مع بيان الغرض وما يمكن لكل منها الاطلاع عليه.

- **Vercel:** استضافة التطبيق وشبكة الحافة وعمليات النشر. بيانات وصفية عن الطلب، منها عنوان IP ووكيل المتصفح.
- **Neon:** قاعدة بيانات Postgres مُدارة ونسخ احتياطية. محتوى الموقع وسجلات الاستفسارات المُرسَلة.
- **Resend:** تسليم بريد المعاملات الخاص بالاستفسارات. محتوى الاستفسار الذي ترسلونه وعنوان بريدكم الإلكتروني.

هذا وصف لموقع regenbyte.com. أما مشاريع العملاء فتعمل في حسابات العميل حيثما كان ذلك عمليًا، ولكل ارتباط مزوّدوه وقائمته الخاصة، مسجَّلة في توثيق ذلك المشروع لا هنا.

## ما يجمعه هذا الموقع، وإلى متى.

- **ما يُجمَع:** فقط ما تُدخلونه في نموذج التواصل: اسمكم وشركتكم وبريدكم، ورقم هاتف وبلد اختياريين، وما تكتبونه عن المشروع. ولا توجد أي أدوات تتبّع إعلاني على هذا الموقع.
- **لماذا يُحفَظ:** للرد عليكم وحفظ سجل للمحادثة. وتُخزَّن الاستفسارات قبل محاولة الإرسال، فلا يمكن لانقطاع مزوّد البريد أن يفقد أيًّا منها.
- **من يطّلع عليه:** موظفو ريجن بايت الذين يحتاجونه للرد، إضافةً إلى المعالجين الفرعيين المذكورين أعلاه في سياق الاستضافة والتخزين وتسليم الرسالة.
- **كيف تطلبون حذفه:** راسلونا وسنحذف استفساركم ونؤكد لكم إتمام ذلك. لا يلزمكم إبداء سبب ولا يترتب على ذلك أي أثر آخر.
- **بيانات مشاريع العملاء:** أثناء الارتباط نعمل داخل أنظمتكم وتحت ضوابط وصولكم. ولا ننسخ بيانات الإنتاج إلى أجهزتنا حين تفي عينة منقّحة أو اصطناعية بالغرض نفسه.
- **النتائج والتقارير:** نتائج الأمن المتعلقة بأنظمتكم سرية لكم. ولا تُنشر ولا تُعاد لأغراض تسويقية ولا تُشارك مع أحد دون إذنكم الخطي.

## الاستجابة للحوادث والاستمرارية.

- **الاحتواء:** إيقاف النزيف أولًا: إبطال بيانات الاعتماد، والرجوع عن الإصدار، وسحب المسار المتأثر من الخدمة. ويأتي التشخيص بعد تقليص الانكشاف.
- **إبلاغكم:** تسمعونها منا مبكرًا وبلغة واضحة، بما في ذلك ما لا نعرفه بعد. ونفضّل إرسال تحديث ناقص على تحديث كامل متأخر.
- **الاستعادة:** العودة إلى حالة سليمة معروفة من نسخة احتياطية مُختبَرة أو نشر سابق، مع التحقق من نجاح الاستعادة لا افتراضه.
- **تحديد ما حدث:** تُحفَظ السجلات والتسلسلات الزمنية ليُعاد بناء رواية الحادث من الأدلة لا من الذاكرة.
- **معالجة السبب:** يُعالَج العطل المباشر والسبب الذي جعله ممكنًا معًا. فالتصحيح الذي يترك الضعف الكامن قائمًا نصف تصحيح.
- **توثيقه كتابةً:** تحصلون على تقرير مكتوب: ما وقع، وما تأثر، وما فُعل، وما تغيّر ليقل احتمال تكراره. بلا إلقاء لوم وبلا غموض.

### الاستمرارية

- أنظمة العملاء تعمل في حسابات يملكونها، فلا تكون استمراريتنا نقطة فشل وحيدة لأعمالكم
- الشفرة تعيش في مستودعكم، فإعادة بناء أي بيئة بالكامل ممكنة مما تملكونه أصلًا
- توثيق التسليم يبقى محدّثًا أثناء الارتباط لا يُكتب في نهايته
- النسخ الاحتياطية لدى منصة قاعدة البيانات المُدارة، والاستعادة مُختبَرة لا مفترضة
