الأمان: ما هو مُنفَّذ وما لا ندّعيه
تُكتب صفحات الأمان عادة للطمأنة. وهذه مكتوبة لتكون قابلة للتحقق. أدناه ما هو مُنفَّذ، موصوفًا بدقة، يليه سرد بسيط لما لا نملكه، لأن من يجد ادعاءً واحدًا مبالغًا فيه لن يصدق البقية.
- HTTPS في كل مكان، مع HSTS وسياسة أمان محتوى مشددة
- فصل البيانات لكل مساحة عمل، مع قاعدة بيانات مخصصة في المستويات الأعلى
- بيانات اعتماد الاتصال مشفّرة في السكون بـ AES-256-GCM
- بيان صريح بالشهادات التي لا نملكها
الإجابة القصيرة
تعيش محادثاتك في مساحة عمل مفصولة عن مساحة كل عميل آخر، لا يمكن الوصول إليها إلا عبر HTTPS، خلف وصول قائم على الأدوار، ببيانات اعتماد اتصال مشفّرة في السكون. ويمكنك تصدير بياناتك وإغلاق مساحة العمل بنفسك.
ولا نملك أي شهادة أمان. فإن كانت الشهادة شرط شراء لديك، فنحن لسنا مناسبين بعد، ونفضل أن تعرف ذلك هنا لا بعد ثلاثة أسابيع من التقييم.
الضوابط، بدقة
كل صف ضابط موجود في المنتج اليوم.
| المجال | ما هو مُنفَّذ |
|---|---|
| النقل | HTTPS في كل المسار، مع HSTS لعامين شاملًا النطاقات الفرعية، وسياسة أمان محتوى محصورة بالمصادر التي يحمّلها التطبيق فعلًا، وX-Frame-Options DENY، وتعطيل استنتاج نوع المحتوى، وسياسة مُحيل صارمة، وتعطيل الكاميرا والميكروفون والموقع بالسياسة |
| فصل مساحات العمل | قاعدة بيانات تحكم تحمل الهوية والتوجيه؛ وبيانات محادثات كل مساحة عمل تعيش في قاعدة بيانات خاصة بها. مساحات التجربة وStarter تعمل على بنية مشتركة؛ وGrowth وEnterprise تحصلان افتراضيًا على نشر معزول |
| بيانات الاعتماد في السكون | أسرار الاتصال بقواعد البيانات مشفّرة بـ AES-256-GCM لا مخزّنة كنص صريح |
| الجلسات | رموز جلسة معتمة من جانب الخادم في ملف تعريف ارتباط محصور بالمضيف. لا JWT يجلس في التخزين المحلي للمتصفح حيث يقرأه أي سكربت |
| التحكم في الوصول | قائم على الأدوار، ومطبق لكل مساحة عمل. وإزالة شخص تغيير في الحساب؛ تُعاد محادثاته ويبقى سجله في المحادثة |
| الطلبات الصادرة | أي رابط يقدمه عميل يمر عبر حارس SSRF واحد قبل أن تجلبه المنصة |
| عمليات الربط | كل موصل صلاحية على مستوى مساحة العمل مغلقة افتراضيًا ويفعّلها فريقنا، فلا يُنشأ اتصال دون إجراء مقصود |
| الخروج | تصدير ذاتي وإلغاء اشتراك وإغلاق مساحة عمل، إضافة إلى مسار حذف الحساب |
| الإبلاغ عن مشكلة | ملف security.txt منشور بعنوان تواصل وتاريخ انتهاء |
ما لا نملكه ولا ندّعيه
إن كان أي من هذه شرطًا صارمًا، فلسنا المورّد المناسب بعد.
- ▲لسنا معتمدين SOC 2. ولا يوجد تقرير نرسله إليك.
- ▲لسنا معتمدين ISO 27001.
- ▲ولا نقدم اتفاقية شريك أعمال بموجب HIPAA، ولا ينبغي استخدام واتساب للمعلومات الصحية المحمية على منصتنا.
- ▲ولا ننشر تقرير اختبار اختراق أو تدقيقًا من طرف ثالث، لأنه لم يُكلَّف بأي منهما.
- ▲ولا نعد بشيء بخصوص التشفير من طرف إلى طرف الخاص بواتساب نفسه. فتلك بنية Meta، تصفها Meta، وليست شيئًا يستطيع مورّد برمجيات ضمانه نيابة عنها.
- ▲ولا ننشر في هذه الصفحة ضمان جاهزية أو نسبة SLA. فصفحة الحالة تعرض الوضع الحالي لا وعدًا.
- ▲ومساحات التجربة وStarter تتشارك البنية مع عملاء آخرين. والفصل المنطقي مفروض، لكن إن كان العزل المادي شرطك، فذلك نشر Growth أو Enterprise.
أين تعيش بياناتك فعلًا
يوجد نوعان من قواعد البيانات. قاعدة تحكم تحمل الهوية وتوجيه مساحات العمل ودفاتر المنصة نفسها. ومحادثات كل مساحة عمل وجهات اتصالها وملاحظاتها وإعداداتها تعيش في قاعدة بيانات تخص تلك المساحة.
وتعتمد البنية التي تجلس عليها قاعدة البيانات على الخطة: التجربة وStarter افتراضيًا مشتركتان، وGrowth وEnterprise افتراضيًا معزولتان.
وفي اتصال Coexistence، تزامن Meta إلى المنصة رسائل الأشهر الستة الأخيرة وجهات الاتصال التي لديها رقم واتساب، وتستثني رسائل المجموعات. وما هو أقدم يبقى على الهاتف ولا يصلنا أبدًا.
الجزء الذي يخصك
معظم حوادث بيانات واتساب ليست اختراقات للمنصة. بل هاتف وكيل، أو جهاز بقي مرتبطًا بعد مغادرة أحدهم، أو لقطة شاشة في محادثة جماعية.
وفي مسارات التطبيق يرتبط الوصول بالأجهزة، فالمغادرة تعني فصل جهاز من الهاتف الأساسي. وفي مسار المنصة تعني تعطيل حساب، وهو أسهل تنفيذًا وأسهل إثباتًا.
وقرر ما ينبغي أن يكون على واتساب أصلًا. فتفاصيل الدفع ووثائق الهوية والمعلومات السريرية تُعالَج عادة أفضل في مكان صُمم لها، أيًا كانت القناة التي فتحها العميل.
أسئلة الأمان
هل أنتم معتمدون SOC 2 أو ISO 27001؟+
لا، ولا أي منهما. ونفضل إخبارك بذلك في هذه الصفحة لا بعد أن تبدأ تقييمًا.
هل مساحة عملي مفصولة عن العملاء الآخرين؟+
نعم. تعيش بيانات المحادثات في قاعدة بيانات تخص مساحة عملك. التجربة وStarter تعملان على بنية مشتركة؛ وGrowth وEnterprise تحصلان افتراضيًا على نشر معزول.
هل رسائل واتساب مشفّرة من طرف إلى طرف؟+
تلك خاصية لمنصة واتساب، تصفها Meta، وليست شيئًا نستطيع الوعد به نيابة عنها. وما نستطيع ذكره هو جانبنا: HTTPS أثناء النقل، وبيانات اعتماد مشفّرة في السكون، وفصل لكل مساحة عمل.
كيف أخرج بياناتي؟+
صدّرها بنفسك من قسم الفوترة، ثم ألغِ أو أغلق مساحة العمل. ويوجد أيضًا مسار لحذف الحساب.
كيف أبلّغ عن ثغرة؟+
استخدم جهة الاتصال في ملف security.txt المنشور لدينا. ويرجى الإبلاغ قبل الإفصاح العلني.
المصادر، روجعت في يونيو 2026
المصادر والمستندات
تصف الضوابط أعلاه المنتج كما هو منفَّذ في تاريخ المراجعة. والمستندات القانونية هي الملزمة؛ فإن اختلفت هذه الصفحة مع اتفاقية معالجة البيانات، فالاتفاقية هي الملزمة.
- ملف security.txt لـ marv.Inbox
- سياسة الخصوصية لـ marv.Inbox
- اتفاقية معالجة البيانات لـ marv.Inbox
- Meta for Developers: نطاق مزامنة Coexistence
روجعت بتاريخ 2026-08-03
من كتب هذا
فريق marv.Inbox
فريق المنتج والدعم في marv.Inbox
نحن نبني marv.Inbox وندير داخله محادثات عملائنا، على رقم واتساب نفسه الذي تفتحه أزرار هذه الصفحة.
اكتشف إن كان هذا المسار مناسبًا لفريقك
ابدأ بجولة المنتج، ثم اطلب عرضًا إذا أردت المساعدة في التوزيع أو الملكية أو الإطلاق.