بوابة ثقة تشغيلية حيّة

مركز الثقة المؤسسي

مصدر واحد للحقيقة حول جاهزية منصة LiveGRC وأمنها وشفافيتها. كل رقم هنا مأخوذ من تقرير تحقق منفَّذ أو مجس حي، وكل بند موسوم بحالة تحقق صريحة.

مُتحقَّق منهمتحقق جزئياًغير مُتحقَّق منهمخاطرة مقبولةخارطة طريق

01الملخص التنفيذي

إصدار المنصة
v1.6.1
build 1.6.1+unknown · unknown
البيئة
2026-08-25 06:03
جاهزية المؤسسة
90.7 / 100
docs/ENTERPRISE_ASSURANCE_V5.1.md
النتيجة الأمنية
93 / 100
docs/SECURITY_CERTIFICATION_V4_2026-08-03.md
الحالة التشغيلية
متدهورة
مجسّات حيّة: /health و /ready
آخر تحقق
2026-08-03
دورة التأكيد المؤسسي v5.1
حالة الإصدار
تجميد إصدار (RC1)
توصية الإصدار
المضي قدماً (GO)
لا توجد ملاحظات أمنية حرجة أو عالية مفتوحة — شهادة الأمن v4.0.
صحة المنصة العامة
جاهزة للمؤسسات مع فجوتين موثّقتين

02جاهزية المؤسسة

المعمارية
95
مُتحقَّق منه2026-08-03

حدود معمارية مُنفَّذة: المكوّنات لا تستورد `*.server.ts`، وملفات `*.functions.ts` أغلفة رفيعة.

الأمن
94
مُتحقَّق منه2026-08-03

لا نتائج في الفحص الأمني، 0 ثغرات عالية/حرجة في الاعتماديات، RLS مفعّل على 207/207 جدول.

الأداء
90
متحقق جزئياً2026-08-03

كل الاستعلامات الساخنة دون عتبة 100 مللي ثانية. القياسات على بيئة التطوير — أرقام الإنتاج غير مقيسة.

الموثوقية
85
متحقق جزئياً2026-08-03

مجسّا /health و/ready مُتحقَّق منهما. مجس التشغيل الخارجي وإشارة النسخ الاحتياطي غير مُتحقَّق منهما.

العمليات
85
متحقق جزئياً2026-08-03

تسجيل منظّم، مراقبة الاستعلامات البطيئة، وإثبات سلامة سجل المراجعة الداخلية عبر verify_audit_chain().

الاختبار
90
متحقق جزئياً2026-08-03

10 ملفات / 75 اختباراً آلياً ناجحاً. لا يوجد اختبار متصفح شامل للمناطق المُصادَق عليها.

التوثيق
96
مُتحقَّق منه2026-08-03

بوابة التوثيق (scripts/docs-gate.ts) اجتازت بصفر أخطاء: اكتمال ثنائي اللغة، فهرسة بحث، روابط معرفية.

التعافي
88
متحقق جزئياً2026-08-03

استرجاع السجلات من مسار المراجعة الداخلية مُتحقَّق منه على بيانات حقيقية. تجربة الاسترجاع الزمني الكامل (PITR) لم تُنفَّذ.

إمكانية الوصول
92
متحقق جزئياً2026-08-03

صفر مخالفة axe-core عبر 10 مسارات عامة (WCAG 2.2 AA). اختبار قارئ الشاشة اليدوي لم يُنفَّذ.

03مركز الأمن

شهادة الأمن
v4.0 — النتيجة 93/100، التوصية: GO
مُتحقَّق منه
الملاحظات المفتوحة
0 حرجة، 0 عالية
مُتحقَّق منه
المخاطر المقبولة
F-01 — امتداد pg_net في مخطط public (مُدار من مشغّل قاعدة البيانات)
مخاطرة مقبولة
صحة الاعتماديات
0 عالية / 0 حرجة (npm audit)
مُتحقَّق منه
تغطية OWASP
مراجعة يدوية ضمن شهادة الأمن v4.0 — لا اختبار اختراق مستقل
متحقق جزئياً
أمن الصفوف RLS
207/207 جدول عام مع سياسات فعّالة
مُتحقَّق منه
التحكم بالصلاحيات RBAC
أدوار منفصلة في user_roles + has_role()، مع مانع تصعيد صلاحيات
مُتحقَّق منه
سلامة سجل المراجعة الداخلية
سلسلة تجزئة بترتيب seq؛ مراجعة داخلية ما بعد الإصلاح: 0 روابط مكسورة. المقطع القديم (seq ≤ 2941) يحتفظ بسلامة السجل دون إثبات ترتيب خطي.
متحقق جزئياً
أمن التخزين
مستودع أدلة خاص، حد 50 ميجابايت، قائمة سماح لأنواع الملفات، رفض الملفات التنفيذية
مُتحقَّق منه
أمن البريد
SPF/DKIM/DMARC مُدارة من المزوّد وموثّقة — لم تُختبر بشكل مستقل
غير مُتحقَّق منه
أمن واجهات API
توقيع HMAC، تحقق Zod من المدخلات، تحديد معدل، أسرار Webhook تُعرض مرة واحدة فقط
مُتحقَّق منه
آخر فحص
2026-08-03 — لا مشاكل
مُتحقَّق منه

04مركز المعمارية

نظرة عامة

تطبيق TanStack Start أحادي النشر يعمل على حافة الشبكة، بقاعدة بيانات Postgres مُدارة وعزل صارم بين المؤسسات.

طبقات التطبيق

طبقة عرض (مسارات ومكوّنات) → دوال خادم رفيعة (*.functions.ts) → منطق خادم (*.server.ts) → قاعدة البيانات. المكوّنات لا تستورد كود الخادم مطلقاً.

قاعدة البيانات

Postgres مُدار، 207 جدول عام، جميعها بسياسات RLS وفهارس B-tree على organization_id.

الخدمات

محرّكات مستقلة: التقييم، سير العمل، اتفاقيات مستوى الخدمة، الإشعارات، التقارير، الذكاء التنفيذي — محرّك واحد لكل اختصاص.

المصادقة

بريد + Google OAuth، جلسات يديرها مزوّد المصادقة، حماية كلمات المرور المسرّبة (HIBP).

التخويل

أدوار مخزّنة في جدول user_roles منفصل وتُفحص عبر has_role()؛ سياسة RESTRICTIVE تربط الوصول باشتراك فعّال.

الذكاء الاصطناعي

كل استدعاء يمرّ عبر ai_rate_check (فشل مغلق) قبل بوابة النموذج؛ الاستخدام يُسجَّل في ai_usage_events غير المقروء للعملاء.

التخزين

مستودع أدلة خاص، مسارات مقيّدة بمجلد المؤسسة المالكة، تحقق مزدوج (سياسة تخزين + مُشغِّل قاعدة بيانات).

التكاملات

واجهة API عامة موقّعة بـ HMAC، نقاط Webhook بأسرار تُولَّد في قاعدة البيانات، وبوابة دفع Merchant of Record.

التصميم متعدد المستأجرين

كل جدول أعمال يحمل organization_id مع سياسات RLS؛ لا تجميع عابر للمؤسسات في كود العميل.

05الالتزام والمعايير

ISO 31000 — إدارة المخاطر
مُتحقَّق منه
مستوى الدعممدعوم — منهجية
الوحدات المنفَّذةالمخاطر، المعالجات، مؤشرات المخاطر KRI، اللقطات الزمنية
ملاحظات التغطيةدورة تقييم/معالجة/مراقبة مطبّقة داخل وحدة إدارة المخاطر المؤسسية.
COSO ERM
مُتحقَّق منه
مستوى الدعممدعوم — منهجية
الوحدات المنفَّذةشهية المخاطر، الحوكمة RACI، لوحات مجلس الإدارة
ملاحظات التغطيةمواءمة منهجية مع مكوّنات COSO؛ ليست شهادة اعتماد.
ISO/IEC 27001
مُتحقَّق منه
مستوى الدعممدعوم كإطار محتوى
الوحدات المنفَّذةالضوابط، السياسات، الأدلة، المراجعة الداخلية
ملاحظات التغطيةالمنصة تدير التزام العميل بالإطار. LiveGRC نفسها غير حاصلة على شهادة ISO 27001.
الضوابط الأساسية للأمن السيبراني NCA ECC
مُتحقَّق منه
مستوى الدعممدعوم — مكتبة ضوابط
الوحدات المنفَّذةالأطر، الضوابط، تحليل الفجوات، الأدلة
ملاحظات التغطيةمكتبة ضوابط ومسارات امتثال داخل المنصة؛ لا تمثّل اعتماداً من الهيئة الوطنية للأمن السيبراني.
نظام حماية البيانات الشخصية PDPL
مُتحقَّق منه
مستوى الدعممدعوم — قدرات تشغيلية
الوحدات المنفَّذةسجل أنشطة المعالجة ROPA، حقوق أصحاب البيانات، الاحتفاظ، الإشعار خلال 72 ساعة
ملاحظات التغطيةLiveGRC تعمل كمعالج للبيانات نيابة عن العميل (المتحكم).
استمرارية الأعمال
متحقق جزئياً
مستوى الدعممدعوم — موثّق
الوحدات المنفَّذةخطط الاستمرارية، تصنيفات التعافي DR-1..DR-4، الاستجابة للحوادث
ملاحظات التغطيةالتوثيق مُتحقَّق منه؛ تمرين طاولة الاستمرارية لم يُنفَّذ بعد.
المراجعة الداخلية
مُتحقَّق منه
مستوى الدعممدعوم — دورة كاملة
الوحدات المنفَّذةخطط المراجعة، الملاحظات، الأسباب الجذرية، خطط المعالجة
ملاحظات التغطيةمواءمة مع ممارسات المراجعة الداخلية المعترف بها دولياً.
SAMA CSF
مُتحقَّق منه
مستوى الدعممدعوم — مكتبة ضوابط
الوحدات المنفَّذةالأطر، الضوابط، التقارير التنظيمية
ملاحظات التغطيةمكتبة ضوابط داخل المنصة؛ لا يمثّل موافقة من البنك المركزي السعودي.

06مركز التحقق

اختبارات الانحدار
10 ملفات / 75 اختباراً / 0 إخفاق (bun run test)
2026-08-03
مُتحقَّق منهالدليل
الفحص الأمني
لا مشاكل؛ npm audit: 0 عالية / 0 حرجة
2026-08-03
مُتحقَّق منهالدليلعند الطلب
بوابة التوثيق
اجتازت — 0 أخطاء (scripts/docs-gate.ts)
2026-08-03
مُتحقَّق منهالدليل
فحص الأنواع
نظيف (tsgo --noEmit)
2026-08-03
مُتحقَّق منهالدليل
التحقق من ترحيلات قاعدة البيانات
مراجع داخلي قاعدة البيانات: تحذير واحد (pg_net) مقبول رسمياً كـ F-01
2026-08-03
مُتحقَّق منهالدليلعند الطلب
التحقق من الأداء
لا استعلام يتجاوز 100 مللي ثانية كمتوسط؛ القياسات على بيئة التطوير فقط
2026-08-03
متحقق جزئياًالدليل
التحقق من إمكانية الوصول
axe-core 4.10.2 — 0 مخالفة على 10 مسارات عامة؛ المسارات المُصادَق عليها لم تُفحص
2026-08-03
متحقق جزئياًالدليل
التعافي من الكوارث
أدلة التشغيل موثّقة ومحدّثة؛ تمرين الاسترجاع الكامل لم يُنفَّذ
2026-08-03
غير مُتحقَّق منهالدليلعند الطلب

07مركز الإصدارات

v1.6.0الحالي
مرشّح الإصدار RC1 وتجميد النطاق التجاري
v1.5.0
مركز الذكاء التنفيذي وتحسينات التقارير
v1.3.1
إصلاحات استقرار وتشديد أمني
v1.3.0
محرك سير العمل واتفاقيات مستوى الخدمة
v1.2.0
الاشتراكات ولوحات مسؤول المنصة
v1.1.0
تعدد المؤسسات ومسار المراجعة الداخلية
v1.0.0
الإصدار الأول للمنصة
تغييرات قاعدة البيانات (الدورة الحالية)
  • audit_logs: إضافة عمود seq (ترتيب تصاعدي صارم) وفهرس فريد.
  • audit_logs_chain(): قفل استشاري لكل مؤسسة + clock_timestamp() لمنع تفرّع السلسلة.
  • verify_audit_chain(): دالة إثبات سلامة جديدة مقيّدة بمسؤول المنصة.
  • 37 فهرس B-tree على organization_id لتسريع تقييم RLS.
تحسينات أمنية
  • تحويل risk_soft_delete إلى SECURITY INVOKER.
  • سحب صلاحية التنفيذ عن anon للدوال الحساسة.
  • مانع تصعيد الصلاحيات guard_platform_admin_grant.
إصلاح أخطاء
  • ACC-01: شريط الدعوة الثابت أصبح inert عند إخفائه.
  • ACC-02: تصحيح بنية ARIA لتقويم /book-demo.
  • روابط الإشعارات العميقة عبر entity_link() بدل صفحات 404.

08الحالة التشغيلية

قاعدة البيانات
Postgres مُدار؛ مراقبة الاستعلامات البطيئة منفّذة، لا استعلام فوق العتبة
مُتحقَّق منه
واجهة API
نقاط API v1 موقّعة بـ HMAC ومحمية بتحديد المعدل
مُتحقَّق منه
البريد
قوالب المعاملات فعّالة؛ سجل الإرسال متاح لمسؤول المنصة
متحقق جزئياً
المهام المجدولة
مسح الاستحقاقات والتصعيد grc_due_scan() يعمل حسب الجدول
مُتحقَّق منه
الطابور
صندوق صادر للإشعارات مع إعادة محاولة
مُتحقَّق منه
التخزين
مستودع أدلة خاص مع سياسات وصول لكل مؤسسة
مُتحقَّق منه
الذكاء الاصطناعي
بوابة نماذج مع فحص معدل فاشل-مغلق وتسجيل استهلاك
مُتحقَّق منه
التقارير
مركز عمليات التقارير مع سجل تسليم
مُتحقَّق منه
المهام الخلفية
تعمل ضمن قاعدة البيانات؛ مجس تشغيل خارجي غير مُهيّأ
متحقق جزئياً

09الخصوصية والأمن

المعالجة، الأساس النظامي، الحقوق

المصادقة، العزل، التشفير، المراجعة الداخلية

TLS 1.2+ أثناء النقل، تشفير عند التخزين

طوال فترة الاشتراك، وحتى 7 سنوات للسجلات النظامية

إشعار خلال 72 ساعة وفق PDPL

كيفية الإبلاغ عن ثغرة

10التعافي من الكوارث

حالة النسخ الاحتياطي
نسخ يومية واسترجاع زمني مُدار من المزوّد
غير مُتحقَّق منه
آخر نسخة احتياطية
إشارة النجاح من جهة المزوّد ولم تُعرض داخل المنصة
غير مُتحقَّق منه
التحقق من الاسترجاع
استرجاع صف/مستأجر من مسار المراجعة الداخلية مُتحقَّق منه على بيانات حقيقية؛ الاسترجاع الكامل لم يُجرَّب
متحقق جزئياً
أهداف التعافي
تصنيفات DR-1 إلى DR-4 موثّقة مع أدوار ومسار تصعيد
مُتحقَّق منه
توثيق التعافي
docs/DISASTER_RECOVERY.md و docs/BACKUP_AND_RECOVERY.md محدّثان
مُتحقَّق منه
أدلة التشغيل
docs/PRODUCTION_RUNBOOK.md ودليل المسؤول — الفصل 13
مُتحقَّق منه

11مركز التوثيق

دليل كامل للمستخدم النهائي

الإدارة والتشغيل والتعافي

المعمارية وحدود الكود

نقاط النهاية والتوقيع والحدود

مسارات تعلّم وشهادات داخلية

المعايير والجهات التنظيمية والأدلة

سجل الإصدارات الكامل

المعمارية المؤسسية

نموذج الأمن المؤسسي

12القيود المعروفة

هذه القائمة كاملة ولا تُخفي شيئاً. كل بند مأخوذ من تقرير تحقق منفَّذ.

L-01تجربة استرجاع كامل لقاعدة البيانات (PITR) لم تُنفَّذ.
غير مُتحقَّق منه
السببتتطلب طلب استرجاع من مشغّل قاعدة البيانات ومشروعاً هدفاً منفصلاً.
الأثرزمن التعافي الفعلي لقاعدة البيانات كاملة غير مُثبت بالقياس.
التخفيفاسترجاع الصفوف من مسار المراجعة الداخلية مُتحقَّق منه؛ النسخ الاحتياطي اليومي وPITR مفعّلان من المزوّد.
الإصدار المستهدفv1.7.0
L-02اختبار متصفح شامل للمسارات المُصادَق عليها + تمرير يدوي بقارئ الشاشة.
غير مُتحقَّق منه
السببالتغطية الحالية على مستوى المنطق (75 اختباراً) والمسح الآلي للمسارات العامة فقط.
الأثرأعطال واجهة داخل المنطقة المُصادَق عليها قد لا تُلتقط آلياً.
التخفيفحزمة انحدار خضراء + مراجعة يدوية قبل كل إصدار.
الإصدار المستهدفv1.7.0
L-03المقطع القديم من سجل المراجعة الداخلية (seq ≤ 2941) لا يملك إثبات ترتيب خطي.
مخاطرة مقبولة
السببالجدول للإلحاق فقط؛ إصلاح الروابط يتطلب إعادة كتابة سجلات غير قابلة للتغيير — وهو ما يمنعه الضابط نفسه.
الأثرإثبات الترتيب متاح من seq > 2941 فقط.
التخفيفسلامة التجزئة لكل سجل مُتحقَّق منها (0 عدم تطابق من 2,941).
الإصدار المستهدف
L-04امتداد pg_net مثبّت في مخطط public (الملاحظة F-01).
مخاطرة مقبولة
السببيديره مشغّل قاعدة البيانات المُدارة ولا يمكن نقله من داخل التطبيق.
الأثرتحذير واحد في مراجع داخلي قاعدة البيانات، بلا مسار وصول مُثبت من أدوار العملاء.
التخفيفسحب صلاحية التنفيذ عن anon، ومراجعة دورية ضمن كل دورة أمنية.
الإصدار المستهدف
L-05مجس تشغيل خارجي وتوجيه تنبيهات لم يُهيّأ.
غير مُتحقَّق منه
السببيتطلب اشتراك مراقبة من طرف ثالث.
الأثرلا يوجد تنبيه مستقل عند انقطاع الخدمة.
التخفيفنقاط /health و/ready جاهزة للربط الفوري بأي مزوّد مراقبة.
الإصدار المستهدفv1.7.0
L-06أرقام الأداء مقاسة على بيئة التطوير.
متحقق جزئياً
السببقياسات الإنتاج تحتاج نافذة قياس على حركة حقيقية.
الأثرالأرقام المنشورة حدود عليا وليست أرقام إنتاج.
التخفيفحزم الإنتاج أصغر ومخزّنة على الحافة، لذا الأداء الفعلي أفضل من المنشور.
الإصدار المستهدفv1.7.0
L-07لا يوجد اختبار اختراق مستقل من طرف ثالث.
غير مُتحقَّق منه
السببالمراجعة الحالية داخلية (شهادة الأمن v4.0).
الأثرلا يمكن تقديم تأكيد مستقل لمشتري المؤسسة.
التخفيففحوص آلية دورية، مراجعة RLS يدوية، وفحص اعتماديات مستمر.
الإصدار المستهدفv2.0
L-08لا تحمل LiveGRC أي شهادة اعتماد صادرة (ISO 27001، SOC 2، اعتماد الهيئة الوطنية للأمن السيبراني، سدايا).
خارطة طريق
السببلم تُستكمل عملية اعتماد خارجية.
الأثرالمنصة تدير امتثال العميل لهذه الأطر دون أن تكون معتمدة بها.
التخفيفتوثيق شفاف للضوابط المطبّقة فعلياً داخل مركز الثقة هذا.
الإصدار المستهدف

13المراجعة الداخلية والأدلة

برنامج التأكيد المؤسسي v5.1
تقرير تحقق
2026-08-03
تحميل
جاهزية المؤسسة v5.0
تقرير جاهزية
2026-08-03
تحميل
شهادة الأمن v4.0
تقرير أمني
2026-08-03
تحميل
معالجة الأمن
تقرير أمني
2026-08-03
تحميل
التحقق من الملاحظات المتجاهلة
تقرير أمني
2026-08-03
تحميل
حزمة اختبارات الانحدار
دليل اختبار
2026-08-03
تحميل
تقرير الأداء
تقرير أداء
2026-08-03
تحميل
النسخ الاحتياطي والاسترجاع
تقرير تعافي
2026-08-03
تحميل
التعافي من الكوارث
دليل تشغيل
2026-08-03
تحميل
مراجعة جاهزية الإنتاج
تقرير جاهزية
2026-08-02
تحميل
شهادة الإنتاج
تقرير مراجعة داخلية
2026-07-30
تحميل
مرشّح الإصدار RC1
وثيقة إصدار
2026-08-01
تحميل

15الصلاحيات

مسؤول المنصة

وصول كامل لكل الأقسام وأدلة التحقق والحالة التشغيلية عبر جميع المؤسسات.

مسؤول المؤسسة

معلومات الثقة العامة إضافة إلى الحالة التشغيلية الخاصة بمؤسسته فقط.

المستخدم العادي
أنت

قراءة فقط للتوثيق العام وأدلة التحقق المنشورة.

أنت تتصفح كزائر: تُعرض المعلومات العامة المنشورة فقط. سجّل الدخول لرؤية الحالة التشغيلية الخاصة بمؤسستك.

طلب حزمة أدلة أو استفسار للمراجعة الداخلية

هذه الصفحة يديرها فريق LiveGRC وليست شهادة اعتماد مستقلة. لا نصرّح إلا بالضوابط والنتائج المطبّقة والمُتحقَّق منها فعلياً، ونعرض القيود غير المُتحقَّق منها صراحةً في القسم 12.