نسخة تجريبية قيد المراجعة القانونية
سياسة الإفصاح المسؤول عن الثغرات
الإصدار: beta-1 · تاريخ السريان: [تاريخ الإطلاق] · آخر تحديث: 2026-10-03
باختصار: إن اكتشفت ثغرة أمنية في المنصة، فأبلغنا على security@invistmania.com قبل نشرها. نلتزم بالرد خلال [3] أيام عمل، وبالعمل معك على إصلاحها، وبعدم اتخاذ إجراء ضدك ما دمت تبحث بحسن نية وفق القواعد أدناه. لا توجد مكافآت مالية في النسخة التجريبية.
المادة 1: الغرض والمرجعية
1.1 تحدد هذه السياسة كيفية الإبلاغ عن الثغرات الأمنية في المنصة، وكيف نتعامل مع البلاغات، وشروط الحماية التي نمنحها للباحثين.
1.2 تتبع هذه السياسة مبادئ المعيار الدولي ISO/IEC 29147 للإفصاح عن الثغرات.
1.3 هذه السياسة جزء من «شروط الاستخدام»، ولها الأولوية عليها فيما يخص أنشطة البحث الأمني المسموح بها هنا.
المادة 2: النطاق
2.1 داخل النطاق:
- النطاق invistmania.com ونطاقاته الفرعية التي يشغّلها المشغّل.
- تطبيق الويب التقدّمي للمنصة.
- واجهات البرمجة (API) التي تخدم المنصة.
- [أي أصول أخرى تُحدَّد قبل الإطلاق].
2.2 خارج النطاق:
- المنتجات التي يعرضها البائعون على المنصة. تُبلَّغ ثغراتها إلى البائع مباشرة عبر رسائل المنصة، أو على abuse@invistmania.com إن كانت خطيرة أو لم يستجب البائع. وتُعامل منتجات المشغّل المعروضة للبيع معاملة منتجات البائعين لهذا الغرض، وتُبلَّغ على security@invistmania.com.
- أنظمة مزوّد الدفع ومزوّدي الاستضافة والذكاء الاصطناعي والتحقق من الهوية وغيرهم من الغير. تُبلَّغ إليهم وفق سياساتهم.
- هجمات حجب الخدمة، والهندسة الاجتماعية، والوصول المادي.
- النتائج منخفضة الأثر التي لا يصاحبها سيناريو استغلال واضح، ومنها: غياب ترويسات أمنية بعينها، أو الإبلاغ عن إصدارات برمجيات دون إثبات ثغرة، أو هجمات تتطلب جهازًا مخترقًا مسبقًا.
المادة 3: قواعد البحث
3.1 يلتزم الباحث بما يلي:
- استخدام حسابات اختبار يملكها هو فقط، والتوقف فور الوصول إلى بيانات أو حساب أو كود لا يخصه.
- عدم استخراج البيانات أو نسخها أو الاحتفاظ بها أو تعديلها أو حذفها، والاكتفاء بالحد الأدنى اللازم لإثبات الثغرة.
- عدم الوصول إلى حسابات المستخدمين الآخرين أو بياناتهم أو الكود الذي رفعوه.
- عدم تنفيذ هجمات حجب الخدمة أو اختبارات الضغط أو أي فعل يُضعف أداء المنصة.
- عدم استخدام الهندسة الاجتماعية أو التصيّد ضد المستخدمين أو موظفي المشغّل أو مزوّديه.
- عدم إنشاء صفقات حقيقية أو تحريك أموال، أو التلاعب بمسار الصفقة أو بنظام الحجز والصرف لدى مزوّد الدفع.
- عدم رفع برمجيات خبيثة حقيقية إلى المنصة.
- عدم استخدام أدوات الفحص الآلي بمعدل يُثقل المنصة، وتعريف الطلبات بترويسة [X-Security-Research: اسم الباحث] إن أمكن.
- الحفاظ على سرية الثغرة حتى إصلاحها أو انقضاء مهلة الإفصاح المنسّق.
3.2 إن وصلت إلى بيانات شخصية عرضًا، فتوقّف فورًا، ولا تطّلع عليها أكثر، وأبلغنا بذلك في تقريرك، واحذف أي نسخة منها لديك.
المادة 4: الملاذ الآمن
4.1 إذا بحثت وأبلغت بحسن نية ووفق هذه السياسة، فإن المشغّل:
- يعدّ نشاطك بحثًا مصرّحًا به في حدود هذه السياسة.
- لا يتخذ ضدك أي إجراء مدني، ولا يتقدم ضدك بشكوى أو بلاغ جنائي بسبب هذا النشاط.
- لا يعدّ نشاطك مخالفة لـ«شروط الاستخدام» أو لـ«سياسة الاستخدام المقبول والمنتجات المحظورة» في حدود ما تتطلبه هذه السياسة.
- يوضح، إن رفع طرف ثالث إجراءً ضدك بسبب نشاط متوافق مع هذه السياسة، أن نشاطك كان مصرّحًا به منّا.
4.2 لا يمتد الملاذ الآمن إلى:
- النشاط المخالف لقواعد المادة 3.
- أي ابتزاز أو مطالبة بمقابل مشروطة بعدم النشر.
- أنظمة الغير الواردة في البند 2.2.
- ما لا يملك المشغّل قانونًا التنازل عنه، ومنه الحق العام في الدعوى الجنائية.
4.3 إن ساورك الشك في توافق نشاط ما مع هذه السياسة، فاسألنا على security@invistmania.com قبل القيام به.
المادة 5: كيفية الإبلاغ
5.1 أرسل تقريرك إلى security@invistmania.com. ويمكنك تشفيره بمفتاح PGP المنشور في [رابط المفتاح].
5.2 يتضمن التقرير قدر الإمكان:
- وصف الثغرة ونوعها.
- الأصل المتأثر (الرابط أو نقطة النهاية).
- خطوات إعادة الإنتاج.
- إثبات المفهوم، دون بيانات حقيقية للمستخدمين.
- الأثر المحتمل وتقديرك لخطورته.
- وسيلة التواصل معك، والاسم الذي تفضّل أن نشكرك به إن رغبت.
5.3 يمكنك الإبلاغ دون الكشف عن هويتك. ولا نطلب منك التوقيع على اتفاقية عدم إفصاح للإبلاغ.
5.4 تُعالج البيانات الشخصية للمبلِّغ وفق «سياسة الخصوصية»، ولأغراض معالجة البلاغ فقط.
المادة 6: التزاماتنا ومواعيدنا
6.1 نلتزم بالمواعيد المستهدفة الآتية من تاريخ استلام البلاغ:
| المرحلة | الموعد المستهدف |
|---|---|
| الإقرار بالاستلام | خلال [3] أيام عمل |
| التقييم الأولي وتحديد الخطورة | خلال [7] أيام عمل |
| إصلاح الثغرات الحرجة | خلال [14] يومًا |
| إصلاح الثغرات العالية | خلال [30] يومًا |
| إصلاح الثغرات المتوسطة والمنخفضة | خلال [90] يومًا |
6.2 نقيّم الخطورة وفق معيار CVSS [الإصدار] مع مراعاة السياق الفعلي للمنصة.
6.3 نُطلعك على تقدّم المعالجة، ونخطرك عند إصلاح الثغرة، ونتيح لك التحقق من الإصلاح إن رغبت.
6.4 إن رأينا أن البلاغ خارج النطاق أو غير صحيح، نوضح لك السبب.
6.5 إن انطوت الثغرة على خرق لبيانات شخصية، نتخذ إجراءات الإخطار التي يوجبها القانون، ومنها إخطار مركز حماية البيانات الشخصية خلال 72 ساعة، وفق «سياسة الخصوصية».
المادة 7: الإفصاح المنسّق
7.1 نطلب منك عدم الإفصاح العلني عن الثغرة قبل إصلاحها، أو قبل انقضاء [90] يومًا من تاريخ البلاغ، أيهما أسبق.
7.2 يجوز الاتفاق على تمديد المهلة إذا كان الإصلاح معقّدًا، أو على تقصيرها إذا كانت الثغرة مستغلة فعليًا.
7.3 نتفق معك على موعد الإفصاح ومحتواه. ويجب ألا يتضمن الإفصاح بيانات شخصية أو أسرارًا أو تفاصيل تتيح استغلال ثغرة لم تُصلح بعد.
7.4 إن ثبت استغلال الثغرة فعليًا، يجوز لنا الإفصاح عنها وإخطار المستخدمين المتأثرين قبل انقضاء المهلة.
المادة 8: المكافآت والتقدير
8.1 لا يقدّم المشغّل مكافآت مالية عن البلاغات خلال النسخة التجريبية، ما لم يُعلن عن برنامج مكافآت صراحةً على هذه الصفحة.
8.2 نشكر الباحثين، بموافقتهم، في صفحة شكر [رابط صفحة الشكر] بعد إصلاح الثغرة.
8.3 لا يُعدّ الإبلاغ عقد عمل أو خدمة، ولا ينشئ أي التزام مالي على المشغّل.
المادة 9: ملف security.txt
9.1 ننشر ملف security.txt وفق المعيار RFC 9116 على الرابط:
https://invistmania.com/.well-known/security.txt
9.2 يتضمن الملف على الأقل: عنوان التواصل security@invistmania.com، ورابط هذه السياسة، ورابط مفتاح التشفير، واللغات المفضلة (العربية والإنجليزية)، وتاريخ انتهاء صلاحية الملف.
المادة 10: التعديل
10.1 قد نحدّث هذه السياسة. ويخضع كل بلاغ للإصدار الساري وقت تقديمه، ما لم يكن الإصدار الأحدث أفضل للمبلِّغ.
10.2 للاستفسار عن هذه السياسة: security@invistmania.com.
لأي استفسار عن الوثيقة دي: legal@invistmania.com