باختصار
- لا مزوّد ذكاء اصطناعي خارجي. النموذج والصوت وقراءة المستندات كلها على أجهزتنا داخل المملكة — فلا شيء يحتاج تبريراً عند الحدود.
- تشفير موثّق أثناء التخزين، وTLS 1.3 أثناء النقل، وتشفير كامل للقرص أثناء التخزين.
- سقف صارم مدته ٢٤ ساعة لمحتوى الرسائل، تفرضه كل ساعة مهمة احتياطية تعمل حتى لو أخفق كل ما عداها.
- نسخ احتياطي ليلي مشفّر ومُتحقَّق منه، ومنسوخ إلى خادم ثانٍ في الرياض — ولا يخرج من المملكة أبداً.
- الموافقة يفرضها الخادم، لا مجرد شاشة في المتصفح.
- وننشر ما لا نملكه — لا أيزو ٢٧٠٠١، ولا SOC 2، ولا اختبار اختراق مستقل بعد. القسم ١٠.
١. أين توجد بياناتك فعلياً
إلبي ليس غلافاً حول واجهة برمجية لطرف آخر. فالنموذج اللغوي وتحويل الكلام إلى نص وتحويل النص إلى كلام وقراءة المستندات جميعها ذاتية الاستضافة على أجهزة نتحكم بها داخل المملكة. وتُجاب رسالة العميل دون أن يغادر أي جزء منها تلك البيئة.
| المكوّن | أين يعمل | طرف ثالث |
|---|---|---|
| النموذج اللغوي (الإجابات) | معالجنا الرسومي داخل المملكة | لا يوجد |
| تحويل الكلام إلى نص | معالجنا الرسومي داخل المملكة | لا يوجد |
| تحويل النص إلى كلام | معالجنا الرسومي داخل المملكة | لا يوجد |
| قراءة المستندات | معالجنا الرسومي داخل المملكة | لا يوجد |
| فهرس الاسترجاع وقاعدة البيانات | خادمنا داخل المملكة | لا يوجد |
| نقطة الدخول وطبقة TLS | شبكة الحافة | أثناء النقل فقط — اتفاقية معالجة محفوظة |
وهذا هو الفارق الذي يهمّ في مراجعة نظام حماية البيانات: لا يوجد في المنظومة مفتاح لـ OpenAI أو Anthropic أو Google أو Azure، فلا معالجة ذكاء اصطناعي عابرة للحدود تحتاج إلى تبرير، ولا مورّد تتقدّم سياسة احتفاظه على سياستنا.
٢. التشفير
| الطبقة | ما نستخدمه | تم التحقق |
|---|---|---|
| أثناء النقل | TLS 1.3 وخوارزمية TLS_AES_256_GCM_SHA384، مع HSTS لمدة سنة | قياس مباشر |
| محتوى الرسائل أثناء التخزين | تشفير موثّق، يُشفَّر في التطبيق قبل وصوله إلى قاعدة البيانات، والمفتاح محفوظ خارجها | اختبار ذاتي للتشفير يُسجَّل مع كل مهمة مجدولة |
| القرص | تشفير كامل للقرص على وحدة البيانات | يُتحقَّق منه عند التجهيز |
| النسخ الاحتياطي | مشفّر بمفتاح منفصل، ويُفكّ تشفيره ويُقارن قبل قبول النسخة | يُسجَّل مع كل تشغيل |
ولا يغادر الخادم سوى ملفات مشفّرة. وتتوقف مهمة النسخ الاحتياطي قبل النسخ الخارجي إذا أخفق التشفير، فلا يمكن إرسال نص غير مشفّر بالخطأ.
٣. دورة حياة البيانات
مدة الاحتفاظ رقم ثابت هنا لا اجتهاد. الجدول الكامل في سياسة الخصوصية، أما الآلية فهي:
- مهمة ساعية تُتلف المحتوى الخام للمحادثات المغلقة التي جرى تحليلها.
- مهمة احتياطية ضمنها تُتلف كل ما تجاوز ٢٤ ساعة سواء عمل المسار المعتاد أم لا. وهذا هو الضابط المهم: فنسخة سابقة من هذا النظام وعدت بـ٢٤ ساعة ثم احتفظت برسائل عشرة أيام حين أخفقت مهمة تحليل بصمت. والمهمة الاحتياطية موجودة كي لا يُطيل أي إخفاق آخر مدة الاحتفاظ.
- مهمة ساعية ثانية تفعل الشيء نفسه لمحادثات الموظف البشري، التي تُغلق وفق منطقها الخاص.
- التسجيل الصوتي لا يُخزَّن إطلاقاً — يُحذف الملف المؤقت في كتلة
finally، نجح التحويل أم أخفق. - الملفات المرفوعة لا تُكتب على القرص أبداً — تُحلَّل في الذاكرة وتُتلف عند انتهاء الطلب.
- ومعنى الإتلاف أن القيمة تُستبدَل في قاعدة البيانات، لا أن تُعلَّم بأنها مخفية.
٤. ضبط الوصول
| الضابط | التفصيل |
|---|---|
| المصادقة | تجزئة كلمات المرور بـ bcrypt، ورمز لمرة واحدة عبر البريد، وعامل ثانٍ اختياري بـ TOTP |
| الأدوار | مالك، ومدير، ومطوّر، وموظف دعم — أقل صلاحية ممكنة، مع قاعدة المالك الواحد |
| الجلسات | ملفات ارتباط آمنة من نوع HttpOnly، وسجلات جلسات على الخادم، وانتهاء صلاحية وخروج صريح |
| محاولات التخمين | قفل الحساب بعد محاولات متكررة، إضافة إلى تحديد المعدّل على مستوى الشبكة |
| سجل التدقيق | تُسجَّل الإجراءات ذات الصلاحية مع المنفّذ والإجراء والوقت |
| نطاق لوحة التحليلات | تقرأ اللوحة الأعداد ودرجات الجودة. ولا تستطيع قراءة محتوى الرسائل. |
| نطاق الموظف | لا يرى الموظف المحادثة إلا بعد أن يطلب الزائر التحدث إلى إنسان، وطوال بقائها مفتوحة فقط |
٥. أمن التطبيق
- بوابة موافقة يفرضها الخادم. تُرفض الرسائل واختيارات القوائم ورفع الملفات ما لم يوجد سجل موافقة. والبوابة في الواجهة البرمجية لا في المتصفح وحده.
- حجب المعرّفات يعمل قبل التخزين وقبل أن يرى النموذج النص — تُحجب أرقام البطاقات والهويات والبريد والهواتف عند الالتقاط.
- مقاومة حقن التعليمات ضابط مخرجات حتمي، لا تعليمة داخل النص التوجيهي. فالنص الذي يطلب من المساعد تجاهل قواعده يُوصَف ولا يُنفَّذ، ولا يُفصح عن التعليمات. وقد تعلّمنا ذلك بالتجربة: قاعدة مهذّبة داخل النص التوجيهي تخسر أمام القواعد الموجودة أصلاً.
- ضابط الادعاءات الملفّقة. أي رد يزعم التزاماً باسم إلبترون غير وارد في قاعدة المعرفة المعتمدة يُحجب ويُسجَّل، ويقارن الضابط بقاعدة المعرفة وحدها — فلا يستطيع مستند مرفوع أن يمرّر ادعاءً كاذباً إلى الإجابة.
- سلامة الرفع. قائمة امتدادات مسموحة، وحدّ للحجم، وتعقيم مسارات، وحدّ لعدد الصفحات في قراءة المستندات، وفحص للبرمجيات الخبيثة.
- تحديد المعدّل وحجب الإساءة عند الحافة، مع حظر تلقائي للمتكررين.
- الإجابات مقيَّدة بالمحتوى الذي تعتمده، ويعمل فحص للصلة قبل التوليد فتُرفض الأسئلة خارج النطاق بدل التخمين.
٦. البنية التحتية والشبكة
| الضابط | الحالة | تم التحقق |
|---|---|---|
| جدار حماية المضيف | نشط، الرفض الافتراضي للوارد | Current |
| حظر التسلل | نشط | Current |
| فحص البرمجيات الخبيثة | نشط | Current |
| الوكيل العكسي | قائمة مسارات مسموحة — أي نقطة نهاية غير منشورة صراحة لا يمكن الوصول إليها من الإنترنت | مباشر |
| قاعدة البيانات | PostgreSQL، غير معرّضة للإنترنت | مباشر |
Strict-Transport-Security | سنة كاملة | ترويسة مباشرة |
Content-Security-Policy | frame-ancestors مقصورة على مضيفين معتمدين | ترويسة مباشرة |
Permissions-Policy | microphone=(self), camera=(), geolocation=() | ترويسة مباشرة |
X-Content-Type-Options | nosniff | ترويسة مباشرة |
Referrer-Policy | strict-origin-when-cross-origin | ترويسة مباشرة |
٧. النسخ الاحتياطي والاستعادة
كل ليلة في الساعة ليلاً: نسخة من قاعدة البيانات ولقطة من ذاكرة التخزين المؤقّت ومجلد الملفات المرفوعة، مشفّرة بمفتاح مخصّص، ثم يُفكّ تشفيرها وتُقارن قبل قبول التشغيل — فالنسخة التي لا يمكن التحقق منها تُعامل كنسخة فاشلة.
| النسخ الخارجي | نعم — إلى خادم ثانٍ في سحابة داخل المملكة منطقة داخل السعودية. ولا تُنقل سوى ملفات مشفّرة. |
| مدة الاحتفاظ | ٧ أيام محلياً، و٣٠ يوماً خارجياً |
| آخر تشغيل موثّق | موثّق، وتم تأكيد النسخ |
| التعامل مع الإخفاق | تخرج المهمة بقيمة غير صفرية وتُبلّغ. وقد كانت نسخة سابقة تطبع علامة نجاح وتخرج بصفر بينما تُخفق في كل خطوة، ولذلك استُبدلت. |
٨. الحوكمة والوثائق
الوثائق التي ستطلبها أي جهة مشتريات سعودية أو مراجعة من سدايا موجودة ومحدَّثة، لا تُكتب عند الطلب:
- سجل أنشطة المعالجة (RoPA) — المادة ٣١، سبعة أنشطة موثّقة بالغرض والأساس النظامي والمستقبِلين والنقل ومدة الاحتفاظ والتدابير الأمنية.
- تقييم أثر حماية البيانات (DPIA) — المخاطر وإجراءات الحدّ منها، بما فيها المتبقية التي لم نحلّها بعد.
- دليل الإبلاغ عن الاختراق — من يفعل ماذا، بأي ترتيب، وضمن أي مهلة.
- مذكرة قرار مسؤول حماية البيانات — تقييم المادة ٣٠ ونتيجته وأسبابه.
- دليل النسخ والاستعادة وحفظ المفاتيح.
- اتفاقيات المعالِجين محفوظة — شبكة الحافة ومرحّل البريد.
وهذه سجلات داخلية، نشاركها باتفاقية عدم إفصاح أثناء إجراءات الشراء.
٩. الاختبار والتحقق
يُختبر الأمن والسلوك على النظام العامل بشكل قابل للتكرار، لا يُدَّعى:
- كتالوج سلوكي من ٦٤٣ حالة يغطي حقن التعليمات وكشف النص التوجيهي وتجاوز الموافقة وتصعيد الصلاحيات وإساءة الرفع وحقوق النظام.
- مجموعة اختبار للهلوسة والتقيّد بالمصادر تُقيَّم بمرحلة حكم مستقلة.
- معيار استرجاع من ٨٢٨ حالة بصياغات حقيقية في اللغتين، إضافة إلى تشغيل بعشرة آلاف حالة إدخال بأخطاء إملائية.
- اختبارات تزامن وسعة لتحديد نقطة التدهور والتأكد من أنه تدهور نظيف.
- مراقبة آلية تشمل فحص وصول شامل كل ١٥ دقيقة يتأكد أن الزائر الحقيقي يصل فعلاً إلى المساعد، لا أن الخادم يعمل فحسب.
١٠. ما لا ندّعيه
كل صفحة مورّد تسرد ما لديه. وهذا هو الجزء الغائب عادةً، وهو أول ما ينبغي لمراجع الأمن أن يقرأه.
| الادعاء | الحالة | التفصيل الصادق |
|---|---|---|
| شهادة أيزو ٢٧٠٠١ | غير حاصلين عليها | الضوابط مطبّقة ولم تصدر أي شهادة. ولن نوحي بغير ذلك. |
| تقرير SOC 2 | غير موجود | لم يُجرَ أي تدقيق. |
| اختبار اختراق مستقل | ليس بعد | الاختبارات حتى الآن من إعدادنا وموثّقة. والاختبار المستقل هو الخطوة التالية البديهية. |
| تعيين مسؤول حماية بيانات | لم يُعيَّن | قُيّم وفق المادة ٣٠ وتبيّن أنه غير إلزامي في نطاقنا. وتتولى جهة اتصال محدّدة كل شؤون البيانات. |
| بوابة موافقة على كل نقطة نهاية | جزئية | مفروضة على المحادثة واختيار القوائم ورفع الملفات. أما نقطتا الصوت فلا تفحصانها — وهما لا تخزّنان شيئاً، والواجهة تمنع الوصول قبل الموافقة، لكن الفحص على الخادم غير موجود بعد. |
| عملاء مرجعيون معلنون | ليس بعد | لن ننشر اسم عميل أو شعاره دون إذن مكتوب. |
| اتفاقية مستوى خدمة معلنة | غير منشورة | نراقب التوافرية لكننا لم نقِسها على مدة كافية للالتزام برقم. |
وإن تغيّر أي مما سبق، تتغيّر هذه الصفحة معه ويتقدّم التاريخ في أعلاها.
١١. الإبلاغ عن ثغرة
إن كنت ترى أنك وجدت مشكلة أمنية في إلبي، فأخبرنا قبل أن تخبر أحداً غيرنا وسنعمل معك.
| البريد | global.business@elbetron.com — بعنوان SECURITY |
| ما نحتاجه | ما وجدته، وكيف يُعاد إنتاجه، وما تراه من أثر |
| التزامنا | إشعار خلال يومي عمل، وتقييم خلال عشرة |
| نرجو تجنّب | تشغيل أدوات فحص آلية على بيئة الإنتاج، أو الوصول إلى بيانات ليست لك، أو الإضرار بالخدمة للآخرين |
ولا نُشغّل حالياً برنامج مكافآت مدفوعاً. وسنذكر اسمك إن رغبت.