الأمان
الأمان
كيفية الإبلاغ عن ثغرة أمنية في Contellect One: سياسة الإفصاح لدينا ونطاقها والحماية القانونية والتزاماتنا بالإفصاح المنسّق.
تولي Contellect Technologies Inc. (“Contellect”) أمان Contellect One ومواقعنا الإلكترونية أهمية بالغة. ونرحّب بتقارير باحثي الأمن والعملاء وأفراد الجمهور الذين يكتشفون ثغرات محتملة، ونلتزم بالعمل معكم للتحقق من المشكلات الصحيحة وإعادة إنتاجها ومعالجتها بسرعة.
توضح هذه السياسة كيفية الإبلاغ عن ثغرة، وما يدخل في النطاق وما يخرج عنه، وأشكال الحماية التي نوفرها للباحثين ذوي النوايا الحسنة، وما يمكنكم توقعه منا في المقابل.
الإبلاغ عن ثغرة
إذا كنت تعتقد أنك اكتشفت ثغرة أمنية في أحد أنظمة Contellect، فيرجى مراسلتنا على security@contellect.com.
يرجى عدم الإبلاغ عن المشكلات الأمنية عبر القنوات العامة مثل تقارير GitHub أو منصات التواصل الاجتماعي أو تذاكر الدعم أو نموذج الاتصال العام. فالإبلاغ الخاص يمنحنا فرصة إصلاح المشكلة قبل أن تُستغل.
ما ينبغي تضمينه في تقريرك
لمساعدتنا على التحقق من المشكلة ومعالجتها بسرعة، يرجى تضمين أكبر قدر ممكن مما يلي:
- وصف واضح للثغرة ونوعها (على سبيل المثال: تجاوز المصادقة، أو الحقن، أو البرمجة العابرة للمواقع، أو التحكم غير الآمن في الوصول، أو الكشف عن المعلومات).
- الأصل المتأثر: عنوان URL أو نقطة النهاية أو المكوّن بدقة، والبيئة أو الإصدار الذي رصدت فيه المشكلة.
- خطوات إعادة الإنتاج بالتفصيل، بما يكفي لأن يعيد فريقنا إنتاج المشكلة بشكل مستقل. أدرج طلبات واستجابات HTTP أو أوامر
curlحيث يكون ذلك مناسبًا. - إثبات المفهوم: نص برمجي مصغّر أو طلب أو لقطة شاشة أو مقطع فيديو قصير يوضح المشكلة. يرجى حجب أي بيانات شخصية حقيقية.
- الأثر: ما يمكن أن يحققه المهاجم، وأي البيانات أو المستخدمين قد يتأثرون.
- اختياري لكنه مفيد: تقييم ذاتي للخطورة (مثل متجه CVSS v3.1) وأي معالجة مقترحة.
نفضّل التقارير المكتوبة بالإنجليزية.
النطاق
داخل النطاق
- منصة Contellect One وواجهات API الخاصة بها.
- مواقع Contellect الإلكترونية، بما فيها contellect.com ونطاقاتها الفرعية.
- البنية التحتية السحابية والخدمات التي تملكها Contellect وتشغّلها.
خارج النطاق
يخرج ما يلي عن النطاق عمومًا وليس مؤهلًا للتقدير. يرجى عدم اختباره أو إرساله إلا إذا استطعت إثبات أثر أمني ملموس وقابل للاستغلال:
- اختبارات حجب الخدمة (DoS/DDoS) أو الاختبارات الحجمية أو التخمين بالقوة الغاشمة أو حدود المعدل، وأي نشاط يُضعف خدماتنا أو يقطعها.
- النتائج الصادرة عن أدوات الفحص الآلي دون أثر مؤكد يدويًا وقابل للاستغلال.
- ترويسات الأمان المفقودة أو خصائص ملفات تعريف الارتباط أو غيرها من إجراءات “أفضل الممارسات” التي لا يظهر لها أثر مُثبت.
- الإبلاغ عن إصدارات برمجية قديمة أو الكشف عن الإصدار في الترويسات دون استغلال عملي.
- الـ Self-XSS، أو الاحتيال بالنقر على صفحات لا تنفّذ إجراءات حسّاسة، أو المشكلات التي تتطلب قدرًا غير محتمل من تفاعل المستخدم.
- الثغرات في خدمات أو مكتبات أو تكاملات الأطراف الثالثة التي لا نتحكم بها؛ يرجى إبلاغ المورّد المسؤول عنها.
- الهندسة الاجتماعية أو التصيّد أو الهجمات المادية على موظفي Contellect أو عملائها أو مرافقها.
- الرسائل المزعجة أو مشكلات المحتوى أو تحسين محركات البحث أو المشكلات الشكلية البحتة.
- المشكلات التي تؤثر فقط على متصفحات غير مدعومة، أو على حسابك الخاص وحده دون أثر يمتد إلى مستخدمين آخرين.
إذا لم تكن متأكدًا مما إذا كان أمر ما داخل النطاق، فراسلنا أولًا واسأل.
الحماية القانونية
ندعم البحث الأمني المسؤول وذا النوايا الحسنة ونريدك أن تشعر بالأمان عند الإبلاغ إلينا. وإذا بذلت جهدًا حسن النية للالتزام بهذه السياسة أثناء بحثك، فإن Contellect سوف:
- تعتبر بحثك مصرّحًا به بموجب القوانين السارية المتعلقة بإساءة استخدام الحاسوب ومكافحة الاختراق، ولن نلاحقك قضائيًا ولن ندعم أي إجراء قانوني ضدك بسبب انتهاكات عارضة وحسنة النية لهذه السياسة.
- تعمل معك على فهم المشكلة وحلّها بسرعة، وتقدير مساهمتك إن رغبت في ذلك.
تنطبق هذه الحماية القانونية على المطالبات القانونية الواقعة في نطاق سيطرة Contellect فقط. وهي لا تُلزم أطرافًا ثالثة، ولا تصرّح بأي نشاط غير قانوني أو ينتهك حقوق الآخرين. وإذا لم تكن متأكدًا من أن إجراءً معينًا مسموح به، فاسألنا قبل المتابعة. وتتبع هذه السياسة مبادئ إطار الحماية القانونية الخاص بـ disclose.io.
إرشادات الباحثين
للبقاء داخل حدود هذه السياسة والتأهل للحماية القانونية، يرجى الالتزام بالآتي:
- احرص على قصر اختباراتك على الأنظمة الواقعة داخل النطاق.
- احرص على التوقف والإبلاغ بمجرد اكتشافك ثغرة، وعلى الوصول إلى الحد الأدنى من البيانات اللازم لإثباتها فقط.
- احرص على منحنا فرصة معقولة للمعالجة قبل الإفصاح العلني.
- احرص على إبقاء تفاصيل الثغرة سرية حتى نحلّها ونتفق معك على الإفصاح.
كما يرجى الالتزام بالآتي:
- لا تصل إلى بيانات ليست ملكك أو تعدّلها أو تحذفها أو تخزّنها أو تنقلها خارج النظام. وإذا صادفت بيانات شخصية أو سرّية، فتوقف فورًا ولا تحفظها وأبلِغنا.
- لا تُضعف خدماتنا أو تقطعها أو تُحمّلها فوق طاقتها، ولا تحاول أي شكل من أشكال حجب الخدمة.
- لا تستخدم الهندسة الاجتماعية أو التصيّد أو الاقتحام المادي.
- لا تفصح عن المشكلة علنًا أو تشاركها مع أطراف ثالثة قبل توفر الإصلاح والتنسيق معك بشأن الإفصاح.
- لا تطالب بمقابل مادي في مقابل الإفصاح عن ثغرة.
التزاماتنا في الاستجابة
عند الإبلاغ عن ثغرة وفق هذه السياسة، يمكنك أن تتوقع منا ما يلي:
- الإقرار باستلام تقريرك في غضون 3 أيام عمل.
- الفرز والتحقق من التقرير (تأكيد صحّته ووقوعه داخل النطاق وتقييم خطورته)، ومشاركة تقييم أولي، عادةً في غضون 10 أيام عمل.
- إبقاؤك على علم بتقدّم المعالجة على فترات معقولة حتى حلّ المشكلة.
- ترتيب أولوية المعالجة حسب الخطورة، بمعالجة المشكلات الحرجة وعالية الخطورة بأسرع ما يمكن.
- تنسيق الإفصاح العلني معك. ونطلب منك إبقاء النتائج سرية حتى إصدار الإصلاح. ونهدف إلى حلّ التقارير الصحيحة في غضون 90 يومًا، نعمل بعدها معك على الإفصاح المنسّق. وإذا احتجنا وقتًا أطول، فسنوضح السبب ونتفق على جدول زمني معدّل بحسن نية.
التقدير
نحن ممتنون للباحثين الذين يساعدون في حماية Contellect وعملائها. وبموافقتك، يسعدنا الإشادة علنًا بمساهمتك بعد حلّ المشكلة. أخبرنا بالطريقة التي تفضّل أن تُنسب إليك (الاسم أو الاسم المستعار، ورابط اختياري)، أو أبلِغنا إن كنت تفضّل البقاء مجهول الهوية.
لا تدير Contellect حاليًا برنامج مكافآت مدفوعة لاكتشاف الثغرات.
التقارير المشفّرة وملف security.txt
يكفي في معظم التقارير إرسال بريد إلكتروني إلى security@contellect.com عبر TLS. وإذا كان تقريرك حسّاسًا بدرجة خاصة ورغبت في تشفيره، فتواصل معنا وسنوفر لك مفتاح PGP.
يُنشر ملف security.txt قابل للقراءة آليًا، وفقًا لـ RFC 9116، على المسار /.well-known/security.txt.
المعايير
تستند سياسة الإفصاح هذه إلى معايير وإرشادات معترف بها على نطاق واسع في الإفصاح عن الثغرات ومعالجتها، منها ISO/IEC 29147 (الإفصاح عن الثغرات)، وISO/IEC 30111 (معالجة الثغرات)، وRFC 9116 (ملف security.txt)، وإطار الحماية القانونية الخاص بـ disclose.io، وإرشادات OWASP بشأن الإفصاح عن الثغرات.
التواصل
- التقارير الأمنية: security@contellect.com
- الاستفسارات العامة: contact@contellect.com (أو استخدم نموذج الاتصال)
- الشركة: Contellect Technologies Inc.
آخر تحديث: 8 يوليو 2026
