01الملخص التنفيذي
02جاهزية المؤسسة
حدود معمارية مُنفَّذة: المكوّنات لا تستورد `*.server.ts`، وملفات `*.functions.ts` أغلفة رفيعة.
لا نتائج في الفحص الأمني، 0 ثغرات عالية/حرجة في الاعتماديات، RLS مفعّل على 207/207 جدول.
كل الاستعلامات الساخنة دون عتبة 100 مللي ثانية. القياسات على بيئة التطوير — أرقام الإنتاج غير مقيسة.
مجسّا /health و/ready مُتحقَّق منهما. مجس التشغيل الخارجي وإشارة النسخ الاحتياطي غير مُتحقَّق منهما.
تسجيل منظّم، مراقبة الاستعلامات البطيئة، وإثبات سلامة سجل المراجعة الداخلية عبر verify_audit_chain().
10 ملفات / 75 اختباراً آلياً ناجحاً. لا يوجد اختبار متصفح شامل للمناطق المُصادَق عليها.
بوابة التوثيق (scripts/docs-gate.ts) اجتازت بصفر أخطاء: اكتمال ثنائي اللغة، فهرسة بحث، روابط معرفية.
استرجاع السجلات من مسار المراجعة الداخلية مُتحقَّق منه على بيانات حقيقية. تجربة الاسترجاع الزمني الكامل (PITR) لم تُنفَّذ.
صفر مخالفة axe-core عبر 10 مسارات عامة (WCAG 2.2 AA). اختبار قارئ الشاشة اليدوي لم يُنفَّذ.
03مركز الأمن
04مركز المعمارية
تطبيق TanStack Start أحادي النشر يعمل على حافة الشبكة، بقاعدة بيانات Postgres مُدارة وعزل صارم بين المؤسسات.
طبقة عرض (مسارات ومكوّنات) → دوال خادم رفيعة (*.functions.ts) → منطق خادم (*.server.ts) → قاعدة البيانات. المكوّنات لا تستورد كود الخادم مطلقاً.
Postgres مُدار، 207 جدول عام، جميعها بسياسات RLS وفهارس B-tree على organization_id.
محرّكات مستقلة: التقييم، سير العمل، اتفاقيات مستوى الخدمة، الإشعارات، التقارير، الذكاء التنفيذي — محرّك واحد لكل اختصاص.
بريد + Google OAuth، جلسات يديرها مزوّد المصادقة، حماية كلمات المرور المسرّبة (HIBP).
أدوار مخزّنة في جدول user_roles منفصل وتُفحص عبر has_role()؛ سياسة RESTRICTIVE تربط الوصول باشتراك فعّال.
كل استدعاء يمرّ عبر ai_rate_check (فشل مغلق) قبل بوابة النموذج؛ الاستخدام يُسجَّل في ai_usage_events غير المقروء للعملاء.
مستودع أدلة خاص، مسارات مقيّدة بمجلد المؤسسة المالكة، تحقق مزدوج (سياسة تخزين + مُشغِّل قاعدة بيانات).
واجهة API عامة موقّعة بـ HMAC، نقاط Webhook بأسرار تُولَّد في قاعدة البيانات، وبوابة دفع Merchant of Record.
كل جدول أعمال يحمل organization_id مع سياسات RLS؛ لا تجميع عابر للمؤسسات في كود العميل.
05الالتزام والمعايير
06مركز التحقق
07مركز الإصدارات
- •audit_logs: إضافة عمود seq (ترتيب تصاعدي صارم) وفهرس فريد.
- •audit_logs_chain(): قفل استشاري لكل مؤسسة + clock_timestamp() لمنع تفرّع السلسلة.
- •verify_audit_chain(): دالة إثبات سلامة جديدة مقيّدة بمسؤول المنصة.
- •37 فهرس B-tree على organization_id لتسريع تقييم RLS.
- •تحويل risk_soft_delete إلى SECURITY INVOKER.
- •سحب صلاحية التنفيذ عن anon للدوال الحساسة.
- •مانع تصعيد الصلاحيات guard_platform_admin_grant.
- •ACC-01: شريط الدعوة الثابت أصبح inert عند إخفائه.
- •ACC-02: تصحيح بنية ARIA لتقويم /book-demo.
- •روابط الإشعارات العميقة عبر entity_link() بدل صفحات 404.
08الحالة التشغيلية
09الخصوصية والأمن
المعالجة، الأساس النظامي، الحقوق
المصادقة، العزل، التشفير، المراجعة الداخلية
TLS 1.2+ أثناء النقل، تشفير عند التخزين
طوال فترة الاشتراك، وحتى 7 سنوات للسجلات النظامية
إشعار خلال 72 ساعة وفق PDPL
كيفية الإبلاغ عن ثغرة
10التعافي من الكوارث
11مركز التوثيق
دليل كامل للمستخدم النهائي
الإدارة والتشغيل والتعافي
المعمارية وحدود الكود
نقاط النهاية والتوقيع والحدود
مسارات تعلّم وشهادات داخلية
المعايير والجهات التنظيمية والأدلة
سجل الإصدارات الكامل
المعمارية المؤسسية
نموذج الأمن المؤسسي
12القيود المعروفة
هذه القائمة كاملة ولا تُخفي شيئاً. كل بند مأخوذ من تقرير تحقق منفَّذ.
13المراجعة الداخلية والأدلة
15الصلاحيات
وصول كامل لكل الأقسام وأدلة التحقق والحالة التشغيلية عبر جميع المؤسسات.
معلومات الثقة العامة إضافة إلى الحالة التشغيلية الخاصة بمؤسسته فقط.
قراءة فقط للتوثيق العام وأدلة التحقق المنشورة.
أنت تتصفح كزائر: تُعرض المعلومات العامة المنشورة فقط. سجّل الدخول لرؤية الحالة التشغيلية الخاصة بمؤسستك.
هذه الصفحة يديرها فريق LiveGRC وليست شهادة اعتماد مستقلة. لا نصرّح إلا بالضوابط والنتائج المطبّقة والمُتحقَّق منها فعلياً، ونعرض القيود غير المُتحقَّق منها صراحةً في القسم 12.
