تخطَّ إلى المحتوى

الأمان

كيف يحمي AuthPlus الحسابات والرموز، وما هو متوقَّع منك.

الإجراءالتفصيل
تخزين كلمة المرورلا تُخزَّن كلمات المرور إطلاقًا، ولا يمكن لأي أحد استرجاعها بمن في ذلك المسؤولون. لا يُحفظ سوى تجزئة أحادية الاتجاه حديثة وبطيئة عن قصد، بحيث لا تُنتج قاعدة بيانات مسروقة كلمات مرور قابلة للاستخدام.
قواعد كلمة المرور8 أحرف كحد أدنى. ولا تُفرض أي شروط تعقيد إضافية — فقوة كلمة المرور مسؤوليتك.
الرموز لمرة واحدة6 أرقام، صالحة لمدة 10 دقائق، وبحد أقصى 5 محاولات، وتُستخدم مرة واحدة فقط. وطلب رمز جديد يُلغي الرمز السابق.
الحماية من الإساءة الآليةيحمل كل من تسجيل الدخول وإنشاء الحساب وإعادة تعيين كلمة المرور وكل عملية مسح عامة فحصًا خفيًّا لإثبات العمل يجعل المحاولات الآلية بالجملة مكلفة (فحص مكافحة الروبوتات الخفي).
الفصل بين الأدوارلا يستطيع المستخدمون العاديون الوصول إلى الوظائف الإدارية، ولا يستطيع المسؤولون تعديل حساب المسؤول الأعلى.

ينشئ تسجيل الدخول جلسة تُجدَّد تلقائيًا أثناء عملك، فلا تُقاطَع. والجلسات طويلة الأمد بحكم التصميم، حتى لا يُطلب من العاملين الميدانيين تسجيل الدخول مرارًا.

الإجراءالأثر على الجلسات
تسجيل الخروجينهي الجلسة على ذلك الجهاز فقط.
إعادة تعيين كلمة المرور (من صفحة تسجيل الدخول)تُنهي كل الجلسات على كل الأجهزة.
تغيير كلمة المرور (من ملفك الشخصي)تبقى الأجهزة الأخرى مسجَّلة الدخول.
تغيير البريد الإلكترونيلا تتأثر الجلسات.

ما الذي يجعل تزوير الرمز صعبًا

Section titled “ما الذي يجعل تزوير الرمز صعبًا”
  • غير قابل للتخمين. الرموز عشوائية، مُستمدَّة من أبجدية من 32 حرفًا تستبعد المحارف التي يسهل الخلط بينها، ويتراوح طولها بين 12 و20 حرفًا. وهي ليست متسلسلة، فمعرفة أحدها لا تدل المهاجم على شيء بخصوص غيره.
  • يُتحقَّق منه مركزيًا. الرمز بذاته لا يعني شيئًا — فالأصالة يقررها الخادم، لا أي شيء مطبوع على الملصق.
  • موقَّع للأصول والمستندات. تحمل الشهادات توقيعًا تعميًا على هوية السجل؛ وأي تعديل على السجل يُبطل التوقيع فتصبح النتيجة فشل التحقق.
  • مبصوم للملفات. يرتبط المستند المعتمد ببصمة رقمية لمحتواه بالضبط، فيصبح أي تعديل قابلًا للكشف.
  • كشف النسخ. لمّا كان نسخ رمز أصلي على عدد كبير من المقلَّدات أمرًا لا يمكن منعه ماديًا، يكشفه AuthPlus إحصائيًا عبر سقوف التحقق وتعارضات الحيازة (أصلي، مع تحذير).

فحص مكافحة الروبوتات الخفي

Section titled “فحص مكافحة الروبوتات الخفي”

قبل قبول تسجيل دخول أو إنشاء حساب أو إعادة تعيين كلمة مرور أو عملية مسح عامة، يُجري جهازك عملية حسابية صغيرة تثبت وجود عميل حقيقي. لا يوجد أي أُحجية ولا مربع اختيار ولا شيء يُقرأ.

ما قد تلاحظهالتفسير
تأخر قصير قبل استجابة الزرأمر طبيعي، وخاصة على الأجهزة القديمة.
فشل التحقق من التحديانتهت صلاحية الفحص — وعادةً ما يحدث ذلك عند ترك الصفحة مفتوحة مدة طويلة. أعد تحميل الصفحة وحاول مرة أخرى.
تعذّر جلب تحدي التحققلم يتمكن الجهاز من الوصول إلى الخادم. تحقق من الاتصال.
  • امنح كل شخص حسابه الخاص وملف المتحقِّق الخاص به؛ ولا تشارك بيانات الاعتماد أبدًا.
  • أبقِ عدد المسؤولين عند حده الأدنى وراجع القائمة بانتظام (إدارة المستخدمين).
  • أرشِف الحسابات وملفات المتحققين يوم مغادرة صاحبها.
  • غيّر أي كلمة مرور أولية يضبطها لك أحد المسؤولين عند أول تسجيل دخول.
  • سجّل الخروج على الحواسيب المشتركة أو العامة — فإغلاق التبويب لا يكفي.
  • تعامل مع ملف CSV للرموز الصادرة على أنه سرّي: فهو يسرد رموزًا صالحة بالجملة.
  • راجع التنبيهات والعمليات وفق جدول منتظم؛ فلا يصل بريد إلكتروني إلى أحد عند وقوع شيء مريب (الإشعارات).