الأمان
الأمان ممارسة، لا شهادة
نستطيع أن نشير إلى الضوابط التي تعمل في المنصة اليوم، ونستطيع أن نقول لك بوضوح ما لم نفعله بعد. لا شيء في هذه الصفحة ادعاء شهادة.
يعمل اليوم
بيانات وكالتك معزولة عن كل وكالة أخرى
- يُفرض العزل في ثلاثة مواضع: المسار، والمتحكّم، وصف قاعدة البيانات.
- أي طلب لسجل لا يخصك يُجاب عنه بـ«غير موجود» لا بـ«ممنوع»، فلا يتسرّب شيء عبر نص الخطأ.
- الاطلاع على بيانات هوية المسافر كاملةً يحتاج إلى صلاحية مستقلة، لا يحملها إلا قلة قليلة.
بيانات المسافرين أثناء التخزين
- أرقام جوازات السفر وتواريخ الميلاد وعناوين بريد المسافرين مشفّرة أثناء التخزين بخوارزمية AES-256.
- المفاتيح محفوظة في حلقة مفاتيح دوّارة، بمفتاح مشتق مستقل لكل غرض، فلا يفتح مفتاح واحد كل شيء أبدًا.
- البحث يعمل على تلك الحقول المشفّرة عبر فهارس عمياء، فتُعثر السجلات دون فك تشفيرها.
- تُحذف أنماط البطاقات والمفاتيح والرموز من سجلاتنا، وتُحجب بيانات الهوية قبل أي طلب يغادر المنصة.
- أمر احتفاظ يحذف البيانات التي لم نعد بحاجة إلى الاحتفاظ بها.
الدخول والبقاء
- دخول بمصادقة ثنائية عبر البريد الإلكتروني: إلزامي لموظفينا ومسؤولينا، ومتاح لكل حساب وكالة.
- بوابة الوكلاء وبوابة الإدارة تعملان على مضيفين منفصلين بملفات جلسات منفصلة، ولا يستطيع المسؤولون استخدام «تذكّرني».
- الجلسات تنتهي عند الخمول وعند حد زمني مطلق، ومرتبطة بالمتصفح الذي بدأت فيه، ومحدودة العدد لكل حساب، ويمكن إنهاؤها من جهتنا.
- أربع درجات من تقييد الطلبات، وأشدّها على الإصدار والإلغاء والاسترداد. ويُقفل الحساب بعد سبع محاولات دخول فاشلة.
- نحو 212 صلاحية مسمّاة موزّعة على خمس مجموعات. وحساب الموظف الفرعي الذي تنشئه يبدأ بلا أي صلاحية.
- جلسة المتصفح نفسها محمية بسياسة أمان محتوى صارمة في وضع الفرض، ورمز CSRF لكل تبويب مع التحقق من الأصل، وHSTS.
ما يمكن إظهاره لاحقًا
- كل محاولة دخول مسجّلة.
- كل تغيير في «من يستطيع فعل ماذا» يُكتب في جدول تدقيق، مع معرّف ارتباط يربطه بالطلب نفسه.
- أمر واحد يشغّل بوابة الأمان قبل كل إصدار: فاحص للتحكم في الوصول، وفحص لحدود التحقق، وتصفية لتجزئات كلمات المرور القديمة، واختبار ذاتي للتشفير.
- الأحداث المالية التي نتبادلها مع منصة المحاسبة موقّعة ومحمية من إعادة الإرسال ولا تتكرر، فلا يمكن للحدث نفسه أن يُقيَّد مرتين.
- معظم هذه الضوابط موثّقة في شفرتنا المصدرية باسم الضابط الأمني الذي تنفّذه.
لا ندّعيه
ما لا ندّعيه
- لم نخضع لاختبار اختراق مستقل، ولا نحمل شهادة SOC 2 أو ISO. إن احتجت إلى إحداها فاسألنا وسنخبرك أين نقف.
- لا ننشر أرقامًا عن الجاهزية أو مستوى الخدمة أو التعافي من الكوارث أو مكان إقامة البيانات، لأنه لا يوجد لدينا ما هو موثّق منها.
- لا نقبل الدفع بالبطاقات ولا ندّعي الالتزام بمعيار PCI. تعبئة الحساب تحويل بنكي أو عبر صرّاف إلى مستفيد مسمّى، مع إثبات التحويل.
- المصادقة الثنائية متاحة لكل حساب وكالة، لكننا لا نفرضها عليك. ونفرضها على أنفسنا.
- لا ندّعي ربط الجلسات بالأجهزة ولا فرض تغيير كلمات المرور، ولا نراسلك عند دخول جهاز جديد.
- المستندات التي ترسلها عند التقديم تُرفع عبر اتصال مشفّر وتُحفظ داخل منصة الحجز، لا على هذا الموقع أبدًا. ولا ندّعي أكثر من ذلك.
أنشئ حساب وكالتك
تسجّل في المنصة، ونراجع ونتفق معك على الشروط مباشرةً، ثم نفعّل حسابك.
جهّز هذه المستندات لتسريع العملية:
- السجل التجاري أو الرخصة التجارية
- هوية المالك أو المفوّض بالتوقيع
- عنوان الوكالة وهاتفها وبريدها الإلكتروني
اسألنا الأسئلة الصعبة
إن كانت لديك قائمة تدقيق، أرسلها. نجيب عن كل بند بما هو قائم، وما ليس قائمًا، وما هو مخطط له، ولن نجمّل شيئًا منه.