الأمن
مركز الأمن
الضوابط الأمنية المطبّقة فعلياً على منصة LiveGRC — دون كشف التفاصيل الحساسة.
المصادقة
- •تسجيل دخول بالبريد الإلكتروني و Google OAuth.
- •جلسات مُدارة عبر مزوّد المصادقة (Supabase Auth).
- •حماية كلمات المرور المسرّبة (Have I Been Pwned).
- •إعادة توجيه OAuth تُقيّد إلى نفس المصدر (origin).
التخويل
- •أدوار: owner, admin, compliance_manager, analyst, viewer, platform_admin.
- •تحقّق الأدوار عبر جدول user_roles ودالة has_role.
- •منع رفع الامتيازات: تعديل الأدوار يعبر trigger مخصّص.
- •منع الدعوة كمالك من قِبَل غير المالكين.
عزل متعدد المستأجرين
- •كل جدول للأعمال مربوط بـ organization_id.
- •سياسات RLS تُطبّق على كل الجداول الحساسة.
- •سياسة RESTRICTIVE مبنية على org_has_access تربط الوصول باشتراك ساري.
- •لا يوجد مسار يتخطى RLS في مسار العميل — فقط مهام معتمدة داخل الخادم.
التشفير
أثناء النقل
TLS 1.2+ لكل الاتصالات مع المنصة وواجهات API.
عند التخزين
تشفير قاعدة البيانات ومستودع الأدلة على مستوى مزوّد البنية.
تسجيل المراجعة الداخلية
- •audit_logs يلتقط قبل/بعد التغييرات على الجداول الحساسة.
- •موافقات سير العمل (wf_approvals) لا تُعدَّل بعد الإصدار.
- •أحداث SLA وتصعيدها تُسجَّل تلقائياً.
ممارسات التطوير الآمن
- •تجميد المعمارية وقاعدة الأمن — لا تعديل على المكوّنات المعتمدة إلا عند الضرورة القصوى.
- •مراجعة أمنية لكل إصدار (v1.1، v1.2، v1.3، v1.3.1).
- •دوال SECURITY DEFINER مع search_path=public وسحب صلاحية anon.
- •فحص تبعيات دوري و مراجعة يدوية لسياسات RLS.
التعامل مع الثغرات
الإبلاغات تُعالج داخلياً وفق أولوية الأثر. راجع صفحة الإبلاغ المسؤول.
بدون ادعاء اعتماد
لم نُصدر بعد شهادات مستقلة (ISO 27001 / SOC 2). لا نصرّح باعتماد لم نحصل عليه فعلياً.
