دراسات الحالة
مشروع لـ Braintree، بنيناه مع فريقها
أدوات

إرسال ملفات التصميم إلى المورّدين، مع إثبات لكل خطوة

SecureTrace منصّة Braintree لإرسال ملفاتها الهندسية الخاصة إلى المورّدين الخارجيين، بدلًا من روابط Dropbox المرتجلة التي لم تجتز تدقيق الامتثال. بنيناها بالتعاون مع فريق Braintree: كل إرسال يُصنَّف ويُعتمَد ويُقيَّد بمدة ويُسجَّل، فيرى المدقّق من أرسل ماذا، وإلى من، ومتى، ومن اعتمده.

ضابطًا من ضوابط الملحق A في ISO/IEC 27001، مربوطة داخل المنتج
26ضابطًا من ضوابط الملحق A في ISO/IEC 27001، مربوطة داخل المنتج
لا يغادر أي ملف سرّي دون قرار من مدير
معتمَدلا يغادر أي ملف سرّي دون قرار من مدير
كل رابط تنتهي صلاحيته، وله حدّ للتنزيلات
مقيّد بمدةكل رابط تنتهي صلاحيته، وله حدّ للتنزيلات
سجل تدقيق لا يملك أي دور صلاحية تعديله
يكشف التلاعبسجل تدقيق لا يملك أي دور صلاحية تعديله
securetrace · dashboard

لوحة متابعة SecureTrace: عمليات النقل النشطة، والموافقات المنتظرة، والاتفاقيات المنتهية

لوحة متابعة SecureTrace: عمليات النقل النشطة، والموافقات المنتظرة، والاتفاقيات المنتهية
لوحة المتابعة: عمليات الإرسال الجارية بمواعيد انتهائها وحدود تنزيلها، والموافقات المنتظرة، والمورّدون الذين انتهت اتفاقياتهم. كل ما يظهر هنا بيانات تجريبية.
المشكلة

روابط Dropbox لا تجتاز التدقيق

كانت الفرق الهندسية ترسل ملفات التصميم إلى المورّدين الخارجيين عبر Dropbox. ورفض قسم الامتثال ذلك، لأنه لم يكن هناك ما يجيب عن أبسط أسئلة المدقّق.

قبل

روابط المشاركة

  • لا سجل لمن أرسل ماذا، وإلى من، ومن اعتمده
  • التصميم المقيّد يُعامَل معاملة الكتيّب التعريفي العام
  • روابط تبقى صالحة إلى الأبد، ولا سبيل إلى سحبها
  • ملفات تذهب إلى مورّدين انتهت اتفاقية عدم الإفصاح معهم منذ زمن
  • لا شيء يُقدَّم إلى المدقّق

بعد

SecureTrace

  • لكل إرسال مُرسِل ومُعتمِد ومستلِم وسبب
  • كل ملف مُصنَّف، وتصنيفه يحدّد القواعد
  • الروابط تنتهي صلاحيتها، والتنزيلات محدودة، ويمكن إلغاء الوصول بنقرة واحدة
  • تُفحَص اتفاقية المورّد قبل إرسال أي شيء
  • مستخرَج تدقيق مختوم وقابل للتحقّق، جاهز للمدقّق
كيف يعمل

من الرفع حتى الإتلاف، كل خطوة مسجّلة

  1. الموظفون

    الرفع والتصنيف

    • عام، داخلي، سرّي، مقيّد
    • فحص وتشفير
  2. SecureTrace

    التحقّق والاعتماد

    • هل اتفاقية المورّد سارية؟
    • هل التصنيف ضمن سقف المورّد؟
    • المدير يعتمد
    • إصدار رابط مقيّد بمدة
  3. المورّد

    الاستلام

    • رمز لمرة واحدة
    • علامة مائية
    • حدّ للتنزيل
  4. بعد ذلك

    الانتهاء والإتلاف

    • ينتهي الرابط في موعده
    • شهادة إتلاف
    • سجل تدقيق مختوم
securetrace · transfers · TRF-2026-0117

سلسلة العهدة لعملية نقل واحدة، من إنشائها حتى تنزيلها، بما فيها محاولة إعادة توجيه محظورة

سلسلة العهدة لعملية نقل واحدة، من إنشائها حتى تنزيلها، بما فيها محاولة إعادة توجيه محظورة
سلسلة العهدة لعملية نقل واحدة: الإنشاء، ففحص اتفاقية عدم الإفصاح، فالاعتماد، فإصدار الرابط، فالتحقّق من الهوية، فالتنزيل، ثم حظر محاولة لإعادة توجيهها إلى عنوان Gmail شخصي. وتحمل كل خطوة ضابط ISO الخاص بها.
securetrace · new transfer

معالج إنشاء عملية نقل جديدة

معالج إنشاء عملية نقل جديدة
معالج الإرسال: الملفات والمستلِم والغرض والسياسة. وتأخذ عملية النقل أعلى تصنيف بين ملفاتها.
securetrace · approvals

قائمة الموافقات المنتظرة

قائمة الموافقات المنتظرة
الموافقات: تنتظر الملفات السرّية والمقيّدة قرار المدير، الذي يرى حالة اتفاقية المورّد قبل أن يقرّر.
مصمَّم للمدقّقين

ضوابط يفرضها النظام، لا وثيقة سياسات

كل قاعدة تُفحَص على الخادم، فتسري أيًّا كانت الشاشة أو واجهة API التي يأتي منها الطلب.

تصنيف يُطبَّق فعلًا

تصنيف المجلد هو الحدّ الأدنى لكل ما فيه، ولكل تصنيف قواعده: مدة صلاحية الرابط، وحدّ التنزيل، والعلامة المائية، والتحقّق من الهوية.

فحص اتفاقيات المورّدين

لا اتفاقية، لا إرسال. وحين تنتهي اتفاقية عدم الإفصاح، يسحب فحص مجدول الروابط التي بين يدي ذلك المورّد.

مستلِمون موثَّقون

يؤكّد المورّد رمزًا لمرة واحدة يُرسَل إلى العنوان الذي وُجّهت إليه الدعوة. ويدخل الموظفون بروابط تُستخدم مرة واحدة، فلا كلمات مرور يمكن أن تتسرّب.

سجل لا يستطيع أحد تعديله

سجل التدقيق يقبل الإضافة فقط، ومترابط بسلسلة تجزئة، ويُختَم كل ساعة في تخزين لا يقبل الكتابة إلا مرة واحدة. وأي تعديل يمكن كشفه.

أدلة موقَّعة

تُختَم مستخرَجات التدقيق ببصمة SHA-256 وتوقيع Ed25519، فيستطيع المدقّق التحقّق منها دون اتصال بالإنترنت.

إتلاف موثَّق

حين ينتهي الإرسال، يُطلَب من المورّد إتلاف نسخه، والشهادة التي يصدرها تُغلق السجل.

يُحظَر ويُحتسَب

إعادة التوجيه خارج النطاق المعتمد، والروابط المنتهية، والتنزيلات التي تتجاوز الحدّ، كلها تُرفَض وتُسجَّل على المورّد.

تغيير السياسات يتطلّب شخصين

يقترح أحد مسؤولي النظام تغيير السياسة، ولا يسري التغيير إلا حين يعتمده مسؤول آخر.

لا شيء يبقى إلى الأبد

لكل رابط تاريخ انتهاء وسقف للتنزيلات، ويمكن إلغاؤه بنقرة واحدة.
securetrace · policies

صفحة السياسات وعليها تغيير ينتظر اعتماد مسؤول ثانٍ

صفحة السياسات وعليها تغيير ينتظر اعتماد مسؤول ثانٍ
السياسات: القواعد التي تخضع لها كل عملية نقل. يقترح أحد المسؤولين التغيير، ولا يُطبَّق إلا بعد أن يعتمده مسؤول ثانٍ.
securetrace · audit log

سجل التدقيق

سجل التدقيق
سجل التدقيق: كل إجراء على كل ملف وكل عملية نقل، مع إمكانية التصفية والتصدير كدليل مختوم.
securetrace · ISO mapping

ربط الضوابط بمعيار ISO/IEC 27001:2022

ربط الضوابط بمعيار ISO/IEC 27001:2022
ربط الضوابط بمعيار ISO/IEC 27001:2022، مباشرةً داخل المنتج: أي ضابط تلبّيه كل ميزة، وإلى أي حد.
securetrace · vendors

سجل المورّدين مع الاتفاقيات ومستويات المخاطر

سجل المورّدين مع الاتفاقيات ومستويات المخاطر
المورّدون، ولكلٍّ منهم اتفاقية ومستوى مخاطر وأعلى تصنيف من الملفات يُسمح له باستلامه.
securetrace · reports

تقارير الإدارة

تقارير الإدارة
تقارير لمراجعة الإدارة: عمليات الإرسال حسب التصنيف وحسب المورّد، والمحاولات المحظورة، والاتفاقيات التي تقترب من الانتهاء.
دورنا

بُني جنبًا إلى جنب مع فريق Braintree

SecureTrace منتج تملكه Braintree. عملنا عليه مع فريقها، من النموذج الأولي التفاعلي الذي اتُّفق من خلاله على التصميم، إلى المصادقة الفعلية والتخزين المشفّر وفحص البرمجيات الخبيثة وقاعدة البيانات التي يقوم عليها.

نموذج أولي يجيب عن أسئلة التدقيق

بُنيت كل شاشة لتعالج واحدة من الثغرات الخمس التي أثارها قسم الامتثال، فأمكن الاتفاق على التصميم قبل البناء.

أمان حقيقي، لا للعرض

خلف الشاشات فحوص على الخادم، وتشفير للبيانات المخزّنة، وفحص للبرمجيات الخبيثة، وسجل يكشف أي تلاعب.

مُختبَر وفق الضوابط

كل اختبار موسوم بضابط ISO الذي يثبته، فيستند الربط إلى سلوك فعلي لا إلى ادعاءات.
بُني باستخدام

المكوّنات من الداخل

  • Next.js
  • React
  • TypeScript
  • Postgres
  • S3 مع Object Lock
  • توقيع Ed25519
  • فحص البرمجيات الخبيثة
  • Docker
  • Caddy
  • Vitest

أخبرنا أين يكمن الخلل في أعمالك. وسنصارحك إن كان الذكاء الاصطناعي يعالجه.

ثلاثون دقيقة مع المهندسين الذين سيبنونه فعلًا. تخرج منها برأي صريح في جدوى المشروع، وما يتطلّبه، وكم يكلّف.