الأمان مُدمَج في طريقة تعامل okdoc مع المستندات والتواقيع. تصف هذه الصفحة الإجراءات الملموسة المطبَّقة لدينا اليوم. ولا تدّعي أي اعتماد خارجي؛ وكل ما نذكره يعكس ما يفعله النظام فعليًا.
تُقدَّم كل حركة البيانات إلى okdoc عبر HTTPS مع TLS، ويرسل النظام سياسة HSTS بحيث تتّصل المتصفّحات عبر قناة مشفّرة فقط.
تُعزَل بيانات كل مؤسسة على مستوى قاعدة البيانات باستخدام الأمان على مستوى الصف (RLS) في PostgreSQL. وتُقيَّد الاستعلامات بالمؤسسة الفاعلة، بحيث لا يستطيع مستأجر قراءة بيانات مستأجر آخر أو تعديلها.
تُخزَّن مفاتيح API كقيم مجزّأة (hash) لا كنص صريح. ويُعرَض المفتاح الكامل مرّة واحدة عند الإنشاء؛ وبعد ذلك يُحفَظ تجزئته فقط، بحيث لا تكشف قراءة قاعدة البيانات مفتاحًا قابلًا للاستخدام.
عند ربط مؤسستك بمزوّد دفع، تُشفَّر بيانات اعتماد المزوّد أثناء التخزين باستخدام AES-256-GCM قبل حفظها.
تُوقَّع خطافات الويب الصادرة تشفيريًا حتى تتمكّن أنظمتك من التحقّق من أن الحمولة جاءت فعلًا من okdoc ولم تُعدَّل أثناء النقل.
تُحمى نقاط النهاية الحسّاسة بتحديد معدّل ثابت للحدّ من أثر إساءة الاستخدام الآلية ومحاولات تخمين بيانات الاعتماد.
يُختَم كل مستند مكتمل في ملف PDF يكشف أي تلاعب، مع شهادة إتمام وبصمة SHA-256، مدعومًا بسجلّ تدقيق يضمّ الطوابع الزمنية وعناوين IP وتفاصيل الموقّعين، بحيث يمكن كشف أي تغيير لاحق في الملف.
يعمل okdoc على مزوّدي بنية تحتية راسخين، Supabase لقاعدة البيانات والتخزين والمصادقة وVercel للاستضافة، مع استضافة البيانات في الاتحاد الأوروبي.
نرحّب بالإفصاح المسؤول. إذا كنت تعتقد أنك اكتشفت مشكلة أمنية، فيرجى مراسلتنا على security@okdocai.com بالتفاصيل وسنردّ بأسرع ما يمكن. ويرجى منحنا وقتًا معقولًا لمعالجة المشكلة قبل الإفصاح عنها علنًا.
لا تحمل okdoc حاليًا اعتماد SOC 2 أو ISO 27001 أو HIPAA أو PCI، ولا تدّعي هذه الصفحة ذلك. وتصف الإجراءات أعلاه ممارستنا الحالية وقد تتحسّن مع الوقت.