الأمان
كيف نحمي بياناتك وبنيتك
منصّة استضافة سعودية مبنية على ممارسات تشغيلية واضحة: استضافة داخل المملكة، تشفير على كل نطاق، عزل بين المستأجرين، ونسخ احتياطي ومراقبة مستمرّة. نذكر هنا ما نفعله فعلياً — دون مبالغات.
موثّق علنًا
الوضع الأمني — نتائج قابلة للتحقّق
درجاتنا الأمنية تُفحص من أدوات عامة مستقلة، وتقدر تتحقق منها بنفسك عبر الروابط أدناه.
- HTTPS إجباري على كل الصفحات
- HSTS مُفعّل (preload)
- كوكيز آمنة (Secure · HttpOnly · SameSite)
- سياسة محتوى CSP (nonce)
- صلاحيات حسب الدور (RBAC)
- تسجيل نشاط الوصول الإداري
- مسجّلة في السجل الوطني لحماية البيانات (PDPL)
- مدفوعات عبر ميسر (مرخّصة ساما، PCI-DSS لدى المزوّد)
- متوافق مع أفضل ممارسات الأمان
الأساسيات
ما نطبّقه اليوم
نظرة سريعة على الضوابط الأساسية التي تعمل خلف كل مشروع نستضيفه.
استضافة داخل المملكة
جميع الخوادم على Huawei Cloud في الرياض؛ بيانات العملاء تبقى داخل السعودية.
تشفير أثناء النقل
HTTPS على كل نطاق، بشهادات Let's Encrypt تُصدَر وتُجدَّد تلقائياً، مع تحويل HTTP إلى HTTPS.
عزل بين المستأجرين
كل تطبيق عميل يعمل في حاوية Docker خاصّة به خلف وكيل Nginx عكسي، معزولاً عن بقيّة العملاء.
حماية الشبكة
خوادم Linux مُقوّاة، لا تُفتح إلا المنافذ اللازمة، وحظر تلقائي لعناوين IP المسيئة عبر fail2ban.
DNS خاصّ بنا
نُشغّل خوادم أسماء مرجعية خاصّة بنا (ns1/ns2) على BIND9، دون الاعتماد على طرف ثالث للتحكّم بالنطاقات.
نسخ احتياطية على الاستضافة المُدارة
نسخ احتياطية يومية حقيقية لكل موقع على الاستضافة المُدارة (cPanel/ووردبريس) حتى يمكن استعادة البيانات؛ والنسخ على تطبيقات PaaS/Docker قيد الإطلاق.
مراقبة وتوفّر
مراقبة التوفّر كل خمس دقائق مع تنبيه فريق التشغيل، وصفحة حالة عامّة.
تحكّم بالوصول وسجل تدقيق
صلاحيات موظّفين حسب الدور مع تحقّق من جهة الخادم وسجل تدقيق غير قابل للتعديل؛ كل عميل يرى بياناته فقط.
مدفوعات عبر ميسّر
تُعالَج المدفوعات عبر ميسّر (بوّابة دفع سعودية مرخّصة)؛ لا نخزّن بيانات البطاقات الخام.
سيادة البيانات والإقامة في المملكة
نستضيف كل شيء على خوادم افتراضية (ECS) من Huawei Cloud داخل منطقة الرياض في المملكة العربية السعودية. بيانات عملائنا ومواقعهم تُخزَّن وتُعالَج داخل الكيان الجغرافي للمملكة، ولا نُخرجها إلى مناطق أخرى.
نُشغّل أيضاً خوادم الأسماء المرجعية الخاصّة بنا، فيبقى التحكّم بنطاقاتك ضمن بنيتنا التحتية بدل الاعتماد على مزوّد DNS خارجي.
التشفير وأمن الشبكة
كل نطاق يُقدَّم عبر HTTPS. تُصدَر شهادات Let's Encrypt وتُجدَّد تلقائياً عبر certbot لكل نطاق، وتُحوَّل طلبات HTTP إلى HTTPS تلقائياً.
خوادمنا تعمل على Linux مُقوّى: لا يُفتح سوى المنافذ اللازمة للتشغيل، ويقوم fail2ban بحظر عناوين IP التي تُظهر سلوكاً مسيئاً أو محاولات تخمين لكلمات المرور.
العزل والبنية التحتية
يعمل كل تطبيق عميل داخل حاوية Docker مستقلّة خلف وكيل Nginx عكسي يوجّه الطلبات إلى الحاوية الصحيحة. هذا يفصل المستأجرين بعضهم عن بعض على مستوى العمليات والملفّات.
نحرص على أن تظلّ البنية بسيطة ومفهومة: مكوّنات قياسية معروفة بدل حلول معقّدة، مما يسهّل تدقيقها وصيانتها.
الوصول والحسابات والتدقيق
وصول الموظّفين مبني على الأدوار (مالك، مدير، دعم، مهندس) مع تحقّق من الصلاحيات على جهة الخادم لكل إجراء حسّاس، إضافةً إلى سجل تدقيق غير قابل للتعديل يوثّق الإجراءات الإدارية.
حسابات العملاء معزولة، ولا يرى العميل سوى بياناته هو. تتوفّر مصادقة ثنائية عبر رسائل SMS للحسابات التي تحتوي رقم جوّال — نُتيحها كخيار ولا نفرضها في كل مكان.
النسخ الاحتياطي والاستعادة
نأخذ نسخاً احتياطية يومية حقيقية لكل موقع على الاستضافة المُدارة (cPanel/ووردبريس) حتى يمكن استعادة البيانات عند وقوع خطأ؛ أمّا النسخ لكل موقع على تطبيقات PaaS/Docker فهي قيد الإطلاق التدريجي. تفاصيل نطاق النسخ ومدّة الاحتفاظ موضّحة في اتفاقية مستوى الخدمة.
نوصي العملاء أيضاً بالاحتفاظ بنسخة مستقلّة من بياناتهم الحرجة كإجراء احترازي إضافي.
المراقبة والتوفّر
نراقب توفّر المنصّة تلقائياً كل خمس دقائق، ويُنبَّه فريق التشغيل عند اكتشاف خلل. يمكنك متابعة الحالة الحيّة على صفحة الحالة.
نتعامل مع الحوادث بشفافية ونُبقيك على اطّلاع عندما تتأثّر خدمتك.
المدفوعات ومعالجة البيانات
تُعالَج مدفوعات البطاقات عبر ميسّر، وهي بوّابة دفع سعودية مرخّصة. لا تخزّن محسومة كلاود بيانات البطاقات الخام على خوادمها. نُصدر فواتير ضريبية متوافقة مع متطلّبات هيئة الزكاة والضريبة والجمارك (زاتكا).
عند ربط GitHub لنشر مشروعك، نطلب أقلّ الصلاحيات اللازمة، ولا نصل إلى مستودع إلا عندما تختاره أنت للنشر. لمزيد عن كيفية تعاملنا مع البيانات، راجع سياسة الخصوصية.
الإبلاغ عن الثغرات
إذا اكتشفت ثغرة أمنية أو خللاً محتملاً، نرحّب بإبلاغنا به على it@mahsumaah.sa (cc: info@mahsumaah.sa). صف الخطوات اللازمة لإعادة إظهار المشكلة، وسنراجع البلاغ ونتواصل معك.
نطلب منك عدم الوصول إلى بيانات عملاء آخرين أو تعطيل الخدمة أثناء البحث، وأن تمنحنا وقتاً معقولاً لمعالجة المشكلة قبل الإفصاح العلني.
الامتثال والتوثيق
نلتزم بالأنظمة المعمول بها في المملكة العربية السعودية، ونتّبع ممارسات تشغيلية متعارف عليها في الاستضافة وحماية البيانات. نُفضّل الوضوح على المبالغة: هذه الصفحة تصف ما نطبّقه فعلياً.
لا ندّعي على هذه الصفحة أي شهادات أو تراخيص أو اعتمادات رسمية لا نحملها.
إذا كنت بحاجة إلى وثائق امتثال أو تفاصيل إضافية حول ضوابطنا الأمنية لغرض تعاقدي أو تنظيمي، تواصل معنا وسنساعدك بما يتوفّر لدينا. يمكنك أيضاً الاطّلاع على سياسة الخصوصية و اتفاقية مستوى الخدمة و التوثيق.
جاهز للانتقال إلى بنية مُدارة ومستضافة في السعودية؟
ابدأ خلال دقائق، أو دع فريقنا ينقل منصتك الحالية نيابةً عنك.