Skip to content
مركز الثقة

الضوابط الحقيقية التي تحمي مستنداتك.

ما يفعله DocTalk حقًا للحفاظ على خصوصية الملفات المرفوعة وعزلها وعدم استخدامها في تدريب النماذج. وبشفافية، ما لم نحصل على شهادته بعد.

ملخص الضوابط
AES-256

التشفير

TLS 1.2+

النقل

لا تدرب DocTalk النماذج على بياناتك

موقف الاحتفاظ

لا يُدعى حصولنا على شارات الامتثال ما لم يتم تدقيقها فعليًا.


01

التشفير والنقل

تشفير AES-256 للبيانات المخزنة

تُخزَّن المستندات المرفوعة والملفات المُنشأة في Cloudflare R2، الذي يشفّر كل كائن أثناء التخزين باستخدام AES-256 بمفاتيح تديرها Cloudflare. يتم هذا التشفير تلقائياً ولا يمكن إيقافه، ولا تتعامل DocTalk أبداً مع مفاتيح تشفير التخزين. لا يحمّل عارض المستندات أي ملف إلا عبر رابط موقَّع يصدره الخادم بعد التحقق من صلاحية وصولك، وتنتهي صلاحيته بعد خمس دقائق؛ أما الملفات المُنشأة مثل ملفات PDF المترجمة فتُنزَّل عبر الخادم بعد التحقق من الوصول أيضاً.

Cloudflare R2 data security · backend/app/api/documents.py · get_document_file_url()

TLS 1.2+ أثناء النقل

يستخدم الوصول العام إلى الموقع HTTPS. قد تستخدم الاتصالات الداخلية شبكات المنصة الخاصة. يمكن لخدمات المعالجة قراءة المحتوى اللازم للميزات المطلوبة؛ وهذا ليس تشفيرًا من طرف إلى طرف يحجب المحتوى عن تلك الخدمات.

لا تدرب DocTalk النماذج على بياناتك

بحسب الميزة والإعدادات، قد تعالج DeepSeek المحتوى والأسئلة ذات الصلة مباشرةً، أو تتم معالجتها عبر OpenRouter ومزوديها، أو لدى مزودي OCR والترجمة. لا تبيع DocTalk بياناتك ولا تستخدمها لتدريب النماذج. تختلف شروط الاحتفاظ والتدريب باختلاف الخدمة والإعدادات؛ ولا يوجد ضمان شامل بعدم الاحتفاظ بالبيانات.

02

أمان الإدخال

التحقق من الملف عبر Magic-byte

تُفحص الملفات وفق تواقيعها والمحللات المدعومة. تغيير اسم ملف تنفيذي لا يحوله إلى PDF مدعوم. التحقق من صيغة الملف ليس فحصًا شاملًا للبرمجيات الضارة في المحتوى المضمن.

backend/app/services/upload_service.py · magic-byte check

حماية SSRF عند إدخال الروابط

عندما تقوم بإسقاط رابط URL لتلخيصه، يتحقق الخلفية من الهدف مقابل قائمة سماح بالمضيفين العموميين ويرفض أي طلب لنطاقات IP الخاصة أو عناوين الرابط المحلي أو نقاط نهاية البيانات الوصفية السحابية (مثل 169.254.169.254).

backend/app/core/url_validator.py

تحديد المعدل للنقاط المجهولة

النقاط العامة (العروض المشتركة، القراءات المجهولة) لديها حدود معدل لكل IP. يتم إعادة توجيه عنوان IP الحقيقي للعميل من حافة Vercel إلى خلفيتنا مع توقيع HMAC-SHA256 مرتبط بطابع زمني لكل طلب، حتى يتمكن الخلفية من المصادقة على أصل الوكيل ورفض محاولات انتحال الرؤوس. هذا ليس دفاعاً ضد هجوم MITM على مستوى السلك — TLS يتولى هذه الطبقة. المستخدمون المصادق عليهم يتجاوزون تحديد المعدل بناءً على IP.

backend/app/core/rate_limit.py · shared_view_limiter, anon_read_limiter


03

بياناتك، تحكمك

تصدير كامل للبيانات

يُصدّر الملف الشخصي ← الحساب ملف JSON يضم بيانات الحساب وبيانات المستندات الوصفية ومحادثات المستندات والاقتباسات المحفوظة وسجل الرصيد الحديث. لا يشمل الملفات الأصلية أو المخرجات المنشأة بشكل منفصل.

حذف الحساب

يمكنك حذف حسابك من ملفك الشخصي → الحساب. تتم إزالة جميع الوثائق والجلسات وسجل الدردشة والتضمينات وسجلات الفوترة؛ لا يمكن استرداد الحساب بعد الحذف.

عزل المستخدم

يتحقق الوصول إلى المستندات الخاصة من ملكية الحساب. للعروض العامة وروابط المشاركة قواعد وصول منفصلة. يعرض الرابط الإجابة أو المحادثة التي تختارها ومقتطفات المصادر المضمنة.

04

ما نفتقر إليه حتى الآن

SOC 2 Type II
لم يتم تدقيقه

نحن فريق صغير لا نمتلك الإنفاق الهندسي اللازم لإجراء تدقيق SOC 2 كامل حتى الآن. الضوابط الأساسية موجودة، لكن الشهادة ليست كذلك.

HIPAA
غير متوافق

DocTalk ليس جهة شريكة تجارية مشمولة بقانون HIPAA. إذا كنت تتعامل مع معلومات صحية محمية، لا تقم برفع معلومات صحية محمية حتى يتم الإعلان عن دعم اتفاقية شراكة الأعمال.

SSO / SAML للمؤسسات
غير متاح

تسجيل الدخول عبر OAuth الفردي (Google، Microsoft) والرابط السحري عبر البريد الإلكتروني فقط. SSO/SAML للمؤسسات موجود على خريطة الطريق لكنه لم يتم إصداره بعد.

النشر المحلي / المعزول جويًا
غير متوفر

DocTalk هو SaaS فقط. الاستضافة الذاتية غير مدعومة حاليًا.

الإبلاغ عن مشكلة أمنية

نرحب بالإبلاغ المسؤول. نرد على كل تقرير ثغرة خلال 72 ساعة.