الأمان والخصوصية
كيف نحمي ملفات اختباراتك ونتائجها
هذه الصفحة يحرّرها فريق المنصة لتوضيح الضوابط المطبَّقة فعلياً داخل «تقويم». هي بيان ممارسات وليست شهادة اعتماد أو تدقيق مستقل. نتبع إرشادات OWASP Top 10 كمرجع في التطوير، ونراجع الصلاحيات دورياً.
حماية نقل البيانات
- جميع الاتصالات تتم عبر HTTPS مع بروتوكول TLS حديث؛ لا يُقبل أي اتصال غير مشفّر.
- جلسات المستخدمين محمية برموز وصول قصيرة الأجل تُجدَّد تلقائياً.
- لا تُمرَّر كلمات المرور أو الرموز في روابط الصفحات.
التعامل مع ملفات الاختبارات
- الملف يُفحص محلياً في متصفحك قبل الإرسال: التوقيع، الحجم (حد أقصى 10 ميغابايت)، والعناصر التنفيذية المشبوهة.
- تُحسب بصمة SHA-256 للملف وتُعرض لك للتحقق من عدم تعديل المحتوى.
- في وضع التجربة بدون حساب لا يُخزَّن الملف إطلاقاً؛ يُعالَج النص ثم تُحذف البيانات المؤقتة.
- لا يُنفَّذ أي محتوى داخل الملف — يُستخرج النص فقط.
قاعدة البيانات وصلاحيات الوصول
- كل جدول محمي بسياسات وصول على مستوى الصف: لا يرى المستخدم إلا بياناته.
- الأدوار (معلم / مشرف / مسؤول نظام) مخزَّنة في جدول صلاحيات منفصل، ولا يمكن للمستخدم ترقية نفسه.
- المشرف يرى المعلمين المرتبطين به فقط، وعناوين أعمالهم دون محتواها.
- التخزين والنسخ الاحتياطي مشفّران ومُدارَان تلقائياً في البنية السحابية للمنصة.
الحسابات وكلمات المرور
- حد أدنى 8 أحرف لكلمة المرور مع فحص تلقائي لكلمات المرور المسرّبة (HIBP).
- تفعيل البريد الإلكتروني مطلوب قبل استخدام مزايا الحساب.
- استعادة كلمة المرور تتم عبر رابط مؤقت يُرسل إلى بريدك فقط.
حماية تطبيق الويب
- التحقق من جميع المدخلات على العميل والخادم مع سقوف طول صارمة.
- الاستعلامات مُعلَّمة (parameterized) ولا تُبنى نصياً — ما يمنع حقن قواعد البيانات.
- المحتوى يُعرض كنص وليس HTML خام — ما يمنع هجمات XSS.
- الطلبات الحساسة تتم عبر رموز حاملة في الترويسة لا عبر الكوكيز — ما يقلل مخاطر CSRF.
- حد يومي وضوابط على معدل الطلبات تحد من المحاولات الآلية المتكررة.
التتبع والتدقيق
- تُسجَّل الأحداث المهمة: الدخول، المحاولات الفاشلة، رفع الملفات، تنفيذ التحليل، نسخ النتائج، والعمليات الإدارية.
- السجلات تُقرأ من مسؤول النظام فقط ولا يمكن لأي مستخدم تعديلها أو حذفها.
- تنبيهات تلقائية عند الأنماط غير الطبيعية مثل تكرار محاولات الدخول الفاشلة.
مسؤولية مشتركة
- تجنّب رفع بيانات شخصية للطلاب داخل ملفات الاختبار — المنصة تحلل بنية الأسئلة ولا تحتاج أسماء.
- استخدم كلمة مرور قوية وفريدة، ولا تشارك حسابك مع زملائك.
الإبلاغ عن ثغرة أمنية
إن اكتشفت ثغرة أو سلوكاً مريباً، أبلغنا فوراً عبر صفحة التواصل مع وصف الخطوات. نتعامل مع البلاغات الأمنية بأولوية قصوى، ولا نتخذ أي إجراء ضد المبلّغين بحسن نية.
للاطلاع على تفاصيل جمع البيانات: سياسة الخصوصية.