الأمن

مركز الأمن

الضوابط الأمنية المطبّقة فعلياً على منصة LiveGRC — دون كشف التفاصيل الحساسة.

المصادقة

  • تسجيل دخول بالبريد الإلكتروني و Google OAuth.
  • جلسات مُدارة عبر مزوّد المصادقة (Supabase Auth).
  • حماية كلمات المرور المسرّبة (Have I Been Pwned).
  • إعادة توجيه OAuth تُقيّد إلى نفس المصدر (origin).

التخويل

  • أدوار: owner, admin, compliance_manager, analyst, viewer, platform_admin.
  • تحقّق الأدوار عبر جدول user_roles ودالة has_role.
  • منع رفع الامتيازات: تعديل الأدوار يعبر trigger مخصّص.
  • منع الدعوة كمالك من قِبَل غير المالكين.

عزل متعدد المستأجرين

  • كل جدول للأعمال مربوط بـ organization_id.
  • سياسات RLS تُطبّق على كل الجداول الحساسة.
  • سياسة RESTRICTIVE مبنية على org_has_access تربط الوصول باشتراك ساري.
  • لا يوجد مسار يتخطى RLS في مسار العميل — فقط مهام معتمدة داخل الخادم.

التشفير

أثناء النقل

TLS 1.2+ لكل الاتصالات مع المنصة وواجهات API.

عند التخزين

تشفير قاعدة البيانات ومستودع الأدلة على مستوى مزوّد البنية.

تسجيل المراجعة الداخلية

  • audit_logs يلتقط قبل/بعد التغييرات على الجداول الحساسة.
  • موافقات سير العمل (wf_approvals) لا تُعدَّل بعد الإصدار.
  • أحداث SLA وتصعيدها تُسجَّل تلقائياً.

ممارسات التطوير الآمن

  • تجميد المعمارية وقاعدة الأمن — لا تعديل على المكوّنات المعتمدة إلا عند الضرورة القصوى.
  • مراجعة أمنية لكل إصدار (v1.1، v1.2، v1.3، v1.3.1).
  • دوال SECURITY DEFINER مع search_path=public وسحب صلاحية anon.
  • فحص تبعيات دوري و مراجعة يدوية لسياسات RLS.

التعامل مع الثغرات

الإبلاغات تُعالج داخلياً وفق أولوية الأثر. راجع صفحة الإبلاغ المسؤول.

بدون ادعاء اعتماد
لم نُصدر بعد شهادات مستقلة (ISO 27001 / SOC 2). لا نصرّح باعتماد لم نحصل عليه فعلياً.