الأمان
كيف يحمي AuthPlus الحسابات والرموز، وما هو متوقَّع منك.
كيف يُحمى حسابك
Section titled “كيف يُحمى حسابك”| الإجراء | التفصيل |
|---|---|
| تخزين كلمة المرور | لا تُخزَّن كلمات المرور إطلاقًا، ولا يمكن لأي أحد استرجاعها بمن في ذلك المسؤولون. لا يُحفظ سوى تجزئة أحادية الاتجاه حديثة وبطيئة عن قصد، بحيث لا تُنتج قاعدة بيانات مسروقة كلمات مرور قابلة للاستخدام. |
| قواعد كلمة المرور | 8 أحرف كحد أدنى. ولا تُفرض أي شروط تعقيد إضافية — فقوة كلمة المرور مسؤوليتك. |
| الرموز لمرة واحدة | 6 أرقام، صالحة لمدة 10 دقائق، وبحد أقصى 5 محاولات، وتُستخدم مرة واحدة فقط. وطلب رمز جديد يُلغي الرمز السابق. |
| الحماية من الإساءة الآلية | يحمل كل من تسجيل الدخول وإنشاء الحساب وإعادة تعيين كلمة المرور وكل عملية مسح عامة فحصًا خفيًّا لإثبات العمل يجعل المحاولات الآلية بالجملة مكلفة (فحص مكافحة الروبوتات الخفي). |
| الفصل بين الأدوار | لا يستطيع المستخدمون العاديون الوصول إلى الوظائف الإدارية، ولا يستطيع المسؤولون تعديل حساب المسؤول الأعلى. |
الجلسات والأجهزة
Section titled “الجلسات والأجهزة”ينشئ تسجيل الدخول جلسة تُجدَّد تلقائيًا أثناء عملك، فلا تُقاطَع. والجلسات طويلة الأمد بحكم التصميم، حتى لا يُطلب من العاملين الميدانيين تسجيل الدخول مرارًا.
| الإجراء | الأثر على الجلسات |
|---|---|
| تسجيل الخروج | ينهي الجلسة على ذلك الجهاز فقط. |
| إعادة تعيين كلمة المرور (من صفحة تسجيل الدخول) | تُنهي كل الجلسات على كل الأجهزة. |
| تغيير كلمة المرور (من ملفك الشخصي) | تبقى الأجهزة الأخرى مسجَّلة الدخول. |
| تغيير البريد الإلكتروني | لا تتأثر الجلسات. |
ما الذي يجعل تزوير الرمز صعبًا
Section titled “ما الذي يجعل تزوير الرمز صعبًا”- غير قابل للتخمين. الرموز عشوائية، مُستمدَّة من أبجدية من 32 حرفًا تستبعد المحارف التي يسهل الخلط بينها، ويتراوح طولها بين 12 و20 حرفًا. وهي ليست متسلسلة، فمعرفة أحدها لا تدل المهاجم على شيء بخصوص غيره.
- يُتحقَّق منه مركزيًا. الرمز بذاته لا يعني شيئًا — فالأصالة يقررها الخادم، لا أي شيء مطبوع على الملصق.
- موقَّع للأصول والمستندات. تحمل الشهادات توقيعًا تعميًا على هوية السجل؛ وأي تعديل على السجل يُبطل التوقيع فتصبح النتيجة فشل التحقق.
- مبصوم للملفات. يرتبط المستند المعتمد ببصمة رقمية لمحتواه بالضبط، فيصبح أي تعديل قابلًا للكشف.
- كشف النسخ. لمّا كان نسخ رمز أصلي على عدد كبير من المقلَّدات أمرًا لا يمكن منعه ماديًا، يكشفه AuthPlus إحصائيًا عبر سقوف التحقق وتعارضات الحيازة (أصلي، مع تحذير).
فحص مكافحة الروبوتات الخفي
Section titled “فحص مكافحة الروبوتات الخفي”قبل قبول تسجيل دخول أو إنشاء حساب أو إعادة تعيين كلمة مرور أو عملية مسح عامة، يُجري جهازك عملية حسابية صغيرة تثبت وجود عميل حقيقي. لا يوجد أي أُحجية ولا مربع اختيار ولا شيء يُقرأ.
| ما قد تلاحظه | التفسير |
|---|---|
| تأخر قصير قبل استجابة الزر | أمر طبيعي، وخاصة على الأجهزة القديمة. |
| فشل التحقق من التحدي | انتهت صلاحية الفحص — وعادةً ما يحدث ذلك عند ترك الصفحة مفتوحة مدة طويلة. أعد تحميل الصفحة وحاول مرة أخرى. |
| تعذّر جلب تحدي التحقق | لم يتمكن الجهاز من الوصول إلى الخادم. تحقق من الاتصال. |
ممارسات جيدة لمؤسستك
Section titled “ممارسات جيدة لمؤسستك”- امنح كل شخص حسابه الخاص وملف المتحقِّق الخاص به؛ ولا تشارك بيانات الاعتماد أبدًا.
- أبقِ عدد المسؤولين عند حده الأدنى وراجع القائمة بانتظام (إدارة المستخدمين).
- أرشِف الحسابات وملفات المتحققين يوم مغادرة صاحبها.
- غيّر أي كلمة مرور أولية يضبطها لك أحد المسؤولين عند أول تسجيل دخول.
- سجّل الخروج على الحواسيب المشتركة أو العامة — فإغلاق التبويب لا يكفي.
- تعامل مع ملف CSV للرموز الصادرة على أنه سرّي: فهو يسرد رموزًا صالحة بالجملة.
- راجع التنبيهات والعمليات وفق جدول منتظم؛ فلا يصل بريد إلكتروني إلى أحد عند وقوع شيء مريب (الإشعارات).