الأمان والإبلاغ عن الثغرات
كيف نحمي المنصة وكيف تُبلّغ عن ثغرة بأمان.
الإصدار 2026.1 آخر تحديث 12 September 2026 تُشغّلها MUZN LLC
سياسة الأمان والإفصاح عن الثغرات
MUZN LLC تعمل باسم متجر جو · الإصدار 2026.1 · سارية اعتباراً من 12 September 2026
بعبارة بسيطة: إن وجدت ثغرة أمنية فأخبرنا ولن نلاحقك — ما دمت التزمت بالقواعد أدناه. هذه السياسة موجودة ليجد الباحث المتعاون طريقاً آمناً، وليتعذّر على من يخالف القواعد أن يدّعي أنه «كان يختبر فقط».
١. الإبلاغ
راسلنا على security@matjarjo.com مبيّناً: ما وجدته، وأين، وكيفية إعادة إنتاجه، وما يمكن للمهاجم فعله به، وأي شيء يساعدنا على تأكيده. ونرحّب بالتقارير المشفّرة.
نهدف للإقرار بالاستلام خلال 3 أيام عمل، وتقديم تقييم أوّلي خلال 10 أيام عمل، وإبقائك على اطلاع حتى الإغلاق.
٢. الحماية القانونية للباحث
إذا التزمت بهذه السياسة بحسن نيّة، فلن نلاحقك قانونياً ولن ندعم أي ملاحقة ضدّك بسبب بحثك، وسنصرّح بذلك لمن يسأل. وتشمل هذه الحماية الدعاوى المتعلّقة بإساءة استخدام الحاسوب والجرائم الإلكترونية والعقود بالقدر الذي نملك التنازل عنه.
ولا تشمل — ولا تستطيع أن تشمل — حقوق طرف ثالث، بمن فيهم تجّارنا وعملاؤهم. ولا تسري إذا خالفت القواعد في القسم ٣.
٣. قواعد الاختبار
يجوز لك: - الاختبار على حسابك أنت ومتجرك التجريبي أنت. - استخدام أساليب غير مدمّرة. - التوقّف فور تأكيد وجود الثغرة.
ولا يجوز لك: - الوصول إلى أي بيانات تعود لتاجر آخر أو لأي متسوّق أو تعديلها أو تنزيلها أو الاحتفاظ بها أو الإفصاح عنها. وإن صادفتها عرضاً فتوقّف ولا تحفظها وأبلغنا فوراً. - تنفيذ اختبارات حرمان من الخدمة أو حِملية أو تخمين كلمات المرور بالقوّة. - استخدام الهندسة الاجتماعية أو التصيّد أو الاقتحام المادي ضدّنا أو ضد تجّارنا أو مزوّدينا أو موظفينا. - تثبيت أدوات بقاء أو أبواب خلفية أو ترك آثار اختبار. - إضعاف خدمة متجر قائم أو التدخّل في معاملة حقيقية. - اختبار خدمات خارجية نستخدمها — أبلغ أصحابها. - المطالبة بمقابل مالي لقاء الإفصاح، أو فرض مهلة كورقة ضغط. فذلك ابتزاز لا بحث، ولن تحميه هذه السياسة. - نشر التفاصيل قبل إصلاح الثغرة والاتفاق معك على التوقيت.
٤. الإفصاح المنسّق
نطلب 90 يوماً من تاريخ الإقرار قبل الإفصاح العلني، أو حتى نشر الإصلاح أيّهما أقرب. وسنتفق معك على التوقيت وننسب لك الفضل إن رغبت.
ولا نُشغّل حالياً أي برنامج مكافآت مدفوع، ونقول ذلك صراحةً بدل ترك الأمر للافتراض. والاكتشافات الحقيقية المُفصح عنها بمسؤولية تنال تقديراً علنياً وشكرنا.
٥. خارج النطاق
التقارير التي لا تُثبت أثراً أمنياً، ومنها: غياب رؤوس الممارسات الفضلى بذاته؛ والمسائل النظرية دون مسار استغلال واقعي؛ ومخرجات الماسحات الآلية دون تحقّق؛ وحدود المعدّل على النقاط غير الحسّاسة؛ وكشف إصدارات البرمجيات؛ وهجمات XSS الذاتية؛ وclickjacking على صفحات بلا إجراء حسّاس؛ وملاحظات إعداد SPF أو DKIM أو DMARC؛ وقابلية موظفينا للهندسة الاجتماعية.
٦. التزاماتنا نحن
نُصلح وفق جدول قائم على المخاطر، ونراقب الاعتماديات بحثاً عن ثغرات معروفة، ونعزل بيانات كل متجر على مستوى التطبيق، ونُبقي بيانات البطاقات خارج أنظمتنا كلياً، ونشفّر البيانات أثناء النقل والنسخ الاحتياطية، ونقيّد الوصول الإداري ونسجّل إجراءاته.
الإخطار بالخروقات. إذا مسّ خرقٌ بيانات شخصية لتاجر أو متسوّق، نُخطر التجّار المتأثّرين خلال 48 ساعة من علمنا به، ونُخطر الجهات الرقابية وأصحاب البيانات حيث يفرض القانون. ولن نؤخّر الإخطار لإدارة السمعة.
٧. مسؤوليات التاجر
أمان متجرك يعتمد عليك أيضاً: استخدم كلمة مرور قوية وفريدة، وتحكّم بمن تمنحه صلاحيات، واحذف من يغادر فريقك، وانتبه لما تلصقه في مساحات الشيفرة المخصّصة، وحافظ على نظافة أجهزتك، وأبلغ عن أي اشتباه باختراق حسابك على security@matjarjo.com فوراً.
تنشر هذه الوثيقة شركة MUZN LLC. وإن كان أي جزء منها غير واضح، فاسألنا قبل أن تبني عليه. تواصل معنا