الأمان والحوكمة من الأساس
تم تصميم TjaraPay وفق مبدأ Security by Design، مع فصل الصلاحيات وحماية الأسرار وسجل تدقيق كامل.
ضوابط أمان التطبيق
- تحكم في الوصول قائم على الأدوار (RBAC)
- أمان على مستوى الصف (RLS)
- عزل صارم بين المستأجرين
- تكاملات مالية من جهة الخادم فقط
- عدم كشف أي أسرار للمتصفح
- تشفير أثناء النقل
- تشفير عند التخزين حيثما كان مدعوماً
- إدارة آمنة للأسرار
- جاهزية المصادقة متعددة العوامل والمفاتيح
- إدارة جلسات الأجهزة
- حدود معدل الطلبات
- سجلات تدقيق
- التحقق من توقيع الـ Webhooks
- Idempotency للطلبات المالية
- مراقبة الاحتيال
- تخزين آمن لمستندات التحقق
- فصل البيئات: تطوير / اختبار / إنتاج
- مبدأ الصلاحيات الدنيا
- موافقة بشرية للإجراءات المالية الحساسة
البنية الأمنية للمدفوعات
Merchant PWA
|
v
TjaraPay API Gateway
|
v
Authentication & Authorization
|
+--------+--------+-----------+
| | | |
Risk Engine | Idempotency Policy Engine
Audit Log
|
v
Provider Adapter Layer
|
+----------+----------+
v v v
Bank PayMaster Moamalatلا تُكشف أسرار المزودين لأي تطبيق عميل. تُنفذ كل الاستدعاءات المالية من جهة الخادم.
مبادئ الثقة الصفرية
لا نمنح الثقة بناءً على موقع الشبكة وحده. يتم التحقق في كل طلب من:
- المستخدم
- الدور
- الجهاز
- الجلسة
- المؤسسة
- الإجراء المطلوب
- حدود العملية
العمليات الحساسة تتطلب تأكيداً إضافياً.
حوكمة البيانات
- تقليل البيانات
- تصنيف البيانات
- عزل المستأجرين
- وصول مقيد لمستندات الهوية
- سياسات الاحتفاظ
- سياسات الحذف
- تسجيل الوصول
- سجلات الموافقة
- إخفاء الحقول الحساسة
- تصدير آمن
- فصل البيئات
الجاهزية والمرونة التشغيلية
- معالجة انقطاع المزود
- سياسات إعادة المحاولة
- Idempotency
- قواطع الدائرة
- معالجة عبر الطوابير
- إعادة إرسال الـ Webhooks
- طوابير الرسائل الفاشلة
- مراقبة صحة المزودين
- جاهزية التعافي من الكوارث
- استراتيجية النسخ الاحتياطي
- استمرارية الأعمال
الدفتر التشغيلي
دفتر تشغيلي لتتبع المدفوعات والمطابقة والتقارير والرسوم والاسترجاعات ووضوح التسوية — لا لحفظ أموال منظمة.
- Transaction ID
- Provider
- Provider Reference
- Merchant
- Account
- Debit / Credit
- Amount
- Currency
- Status
- Timestamp
- Audit Trail
يبقى المزود المالي المرخص المصدر الرسمي للأرصدة المالية المنظمة.
منصة التطوير وأمان التطبيق طبقتان منفصلتان
يجري تطوير نموذج TjaraPay باستخدام Lovable، وهي منصة تطوير تطبيقات مؤسسية تمتلك قدرات أمان وحوكمة معتمدة. هذه الشهادات تخص منصة Lovable وليست شهادات لـ TjaraPay.
اعتمادات منصة التطوير
- SOC 2 Type II
- ISO 27001
- GDPR support
- SSO / SAML
- SCIM provisioning
- Role-based access controls
- Audit logs
- Security scanning
- Secure secrets management
قدرات أمان المنصة
- أسرار مشفرة عند التخزين
- وصول للأسرار محكوم بالأدوار
- حماية جدار تطبيقات الويب
- عزل الشبكة
- تخزين بيانات مشفر
- حدود معدل تكيفية
- فحص أمني آلي
- فحوصات أمنية عميقة
- فحص التبعيات
- إيقاف النشر عند وجود نتائج حرجة
لا يجوز القول إن TjaraPay حاصلة على SOC 2؛ الصيغة الدقيقة هي: مبنية باستخدام منصة تطوير مؤسسية تحافظ على شهادتي SOC 2 Type II و ISO 27001.
Platform certifications do not replace application-level security reviews, penetration testing, regulatory approvals, or financial institution due diligence.