الأمان والتعامل مع البيانات
يجب أن تكون أداة الأمان واضحة بشأن بياناتها. إليك ما يجمعه Scanverra، وما لا يراه أبدًا، وأين تذهب بياناتك.
فحص المواقع
- نحمّل فقط الرابط العام الذي تدخله، كما يفعل متصفح الزائر. ولا نسجّل الدخول إلى موقعك أبدًا.
- تُحفظ النتائج (الدرجات والمشكلات والمقاييس والتقنيات المكتشفة) في حسابك. وتأتي بيانات الأداء أيضًا من Google PageSpeed Insights الذي يتلقى الرابط.
- يمكن لأي شخص لديه رابط التقرير مشاهدة عمليات التدقيق التي تتم بدون حساب، وتُحذف بعد 7 يومًا ما لم تحفظها في حساب.
CLI وإضافة VS Code
- يُفحص الكود على جهازك أو على مشغّل CI الخاص بك. ولا يُرفع محتوى الملفات أبدًا.
- ترفع CLI النتائج فقط: مسار الملف والسطر والقاعدة والخطورة واقتراح الإصلاح. لا تُضمَّن قيم الأسرار أبدًا، ولا يُرسل السطر المطابق إلا إذا استخدمت --include-code.
- قواعد الفاحص موقّعة بخوارزمية Ed25519. تتحقق CLI من التوقيع وترفض تشغيل أي شيء لم يوقّعه Scanverra.
- --no-upload يفحص دون إرسال أي شيء، و--offline لا يجري أي اتصال بالشبكة. ولا ترفع إضافة VS Code أي نتائج.
Repo Scanner على الويب
- تربط GitHub أو Bitbucket عبر OAuth، ونقرأ المستودع لفحصه على خوادمنا.
- نطاق OAuth في GitHub للمستودعات الخاصة (repo) يسمح بالقراءة والكتابة. يقرأ Scanverra الكود فقط، ولا يكتب إلا عندما تفتح طلب دمج للإصلاح.
- نحفظ النتائج مع مقتطف كود قصير لكل منها، ولا نحتفظ بنسخة من المستودع.
التحليل بالذكاء الاصطناعي
- تكتب الشروح والإصلاحات نماذج ذكاء اصطناعي من جهات خارجية (Anthropic أو OpenAI أو Google Gemini حسب المهمة) عبر واجهاتها البرمجية.
- لا يتلقى الذكاء الاصطناعي سوى نتائج الفحص: للمواقع، المشكلات والمقاييس والتقنيات المكتشفة لصفحة عامة؛ وللكود، النتائج مع المقتطفات المشار إليها من Repo Scanner على الويب.
- عند فتح طلب دمج للإصلاح، يُرسل الملف الذي سيتغير لتطبيق الإصلاح. ولا تحتوي نتائج CLI المرفوعة على أي كود ما لم تستخدم --include-code.
الحسابات ومفاتيح API
- تُخزَّن كلمات المرور كتجزئات bcrypt. ويمكنك أيضًا تسجيل الدخول عبر Google أو GitHub، ويمكن لفرق Enterprise استخدام SAML SSO.
- تُعرض مفاتيح API مرة واحدة وتُخزَّن كتجزئات SHA-256 فقط. ويمكنك إلغاء أي مفتاح في أي وقت من صفحة مفاتيح API.
- يُقدَّم الموقع عبر HTTPS فقط، مع HSTS وترويسات أمان صارمة.
المدفوعات
- تتولى Razorpay مدفوعات البطاقات. ولا يرى Scanverra رقم بطاقتك ولا يخزّنه أبدًا.
- يمكنك الإلغاء في أي وقت من صفحة الفوترة، وتخضع المبالغ المستردة لسياسة الاسترداد لدينا.
من يعالج البيانات نيابةً عنا
تعالج هذه الجهات البيانات نيابةً عن Scanverra. ولا تعمل أدوات التحليل إلا بموافقتك، باستثناء Vercel Analytics الذي لا يستخدم ملفات تعريف الارتباط.
| الجهة | الغرض |
|---|---|
| Vercel | الاستضافة والحوسبة بدون خوادم |
| Neon | قاعدة البيانات (الحسابات والتقارير والنتائج) |
| Google (PageSpeed Insights, Gemini) | بيانات الأداء للروابط المفحوصة، والتحليل بالذكاء الاصطناعي لبعض المهام |
| Anthropic | الشروح والإصلاحات بالذكاء الاصطناعي |
| OpenAI | الشروح والإصلاحات بالذكاء الاصطناعي |
| Razorpay | فوترة الاشتراكات والمدفوعات |
| Cloudinary | صور المقالات والأدلة |
| Vercel Analytics, Google Analytics, Microsoft Clarity | تحليلات استخدام الموقع (Google وMicrosoft بموافقتك فقط) |
الإبلاغ عن ثغرة
هل وجدت مشكلة أمنية في Scanverra؟ راسلنا مع خطوات إعادة إنتاجها. يُرجى منحنا وقتًا معقولًا لإصلاحها قبل الإفصاح عنها علنًا، وعدم الوصول إلى بيانات مستخدمين آخرين أثناء الاختبار.
support@scanverra.com