الأمن

الأمن افتراضياً والإبلاغ المسؤول

يقلل Kerkenniens عمداً من سطحه التقني: لا نظام إدارة محتوى عام ولا CDN ولا مكتبات JavaScript بعيدة، مع فصل GPTO عن التصفح العام.

01

تدابير ظاهرة

سياسة CSP مقيدة مع default-src none، ورؤوس HTTP مشددة، والتحقق على الخادم، وحماية CSRF، وتحديد المعدل، وجلسات GPTO مشددة، وno-store للمناطق الحساسة.

02

أقل قدر من البيانات

لا يضيف النموذج العام عنوان IP أو بصمة المتصفح إلى رسالة التطبيق، وتبقى أسرار الإعداد خارج الشفرة العامة.

03

الإبلاغ عن ثغرة

استخدم القناة الواردة في security.txt للإبلاغ الأمني، ولا تنشر تفاصيل قابلة للاستغلال قبل إتاحة الوقت لمراجعة المشكلة.

security.txt →
04

النطاق

تصف هذه الصفحة تدابير تصميمية ولا تمثل شهادة أو ضماناً لغياب الثغرات. ولا تُعلن نتائج تدقيق خارجي إلا بعد قياسها فعلياً.

05

الشكر

يمكن شكر أصحاب البلاغات المسؤولة التي تحسن أمن المشروع فعلياً بعد موافقتهم الصريحة. ولا ينشر أي اسم دون موافقة.