تخطّي إلى المحتوى

غوص معمّق في بنية الأمان

نظرة تقنية شاملة على كيفية حماية tracio.ai لبياناتك في كل طبقة — من تشفير الإشارات على جانب العميل إلى تخزين البيانات الساكنة.

القسم 1

تدفّق البيانات

نقل مشفّر من طرف إلى طرف للإشارات من المتصفح إلى التخزين. الورقة البيضاء لبنية أمان tracio.ai مع تفاصيل التشفير والامتثال.

+------------------+     TLS 1.2+     +------------------+
|   Browser Agent  | ================> |   Edge Gateway   |
|                  |   end-to-end payload |                  |
+------------------+                   +--------+---------+
                                                |
                                       mTLS internal
                                                |
                                       +--------v---------+
                                       |  Signal Processor |
                                       |  (Rust pipeline)  |
                                       +--------+---------+
                                                |
                                       AES-256-GCM
                                                |
                                       +--------v---------+
                                       |   ClickHouse DB   |
                                       |  (encrypted disk) |
                                       +------------------+

المواصفات التقنية

النقلTLS 1.2+ مع مجموعات تشفير AEAD
تشفير الحمولةطبقة مزدوجة من طرف إلى طرف قبل TLS
الشبكة الداخليةmTLS بين جميع الخدمات
تدوير الشهاداتآلي كل 72 ساعة

القسم 2

طبقات التشفير

تشفير متعدّد الطبقات في كل مرحلة من دورة حياة البيانات.

Layer 1: Client-Side
  Signal data --> encrypted transport --> Base64

Layer 2: Transport
  Base64 payload --> TLS 1.2+ (ECDHE + AES-256-GCM)

Layer 3: At-Rest
  Decrypted signals --> AES-256-GCM --> Encrypted column store

Layer 4: Key Management
  Master key (HSM) --> Data encryption keys (rotated weekly)
  DEK envelope encryption --> Per-tenant isolation

المواصفات التقنية

تشفير العميلAES-128-CBC مع مفتاح الجلسة
النقلTLS 1.2+ بـ AES-256-GCM
البيانات الساكنةتشفير AES-256-GCM لكل عمود
تخزين المفاتيحمفاتيح رئيسية مدعومة بوحدة HSM
تدوير المفاتيحتدوير أسبوعي لـ DEK، وتدوير سنوي للمفتاح الرئيسي

القسم 3

التحكّم في الوصول

تحكّم في الوصول قائم على الأدوار وفق مبدأ الحد الأدنى من الامتيازات.

Role Hierarchy:

  Owner
    |-- Admin      (manage team, billing, API keys)
    |-- Analyst     (read dashboards, export data)
    |-- Developer   (API access, webhook config)
    |-- Viewer      (read-only dashboard access)

API Key Scoping:
  [key] --> scope: [identify, events, signals]
      +--> rate limit: 1000 req/min
      +--> IP allowlist: [10.0.0.0/8]
      +--> expiry: 90 days

المواصفات التقنية

المصادقةمفاتيح API (مجزّأة بـ bcrypt) + SSO/SAML
التفويضRBAC مع 4 أدوار مدمجة
مفاتيح APIأذونات محدّدة النطاق، وقوائم سماح لعناوين IP
إدارة الجلساتJWT بانتهاء صلاحية 15 دقيقة، ورموز تحديث
المصادقة متعدّدة العواملدعم TOTP و WebAuthn

القسم 4

سجل التدقيق

تسجيل تدقيق غير قابل للتعديل ومقاوم للعبث لكل إجراء.

Every API call and admin action is logged:

  2026-03-16 14:22:01 | api.identify     | key:tracio_sk_egRb14 | 200
  2026-03-16 14:22:03 | api.events       | key:tracio_sk_egRb14 | 200
  2026-03-16 14:23:15 | admin.key.create | user:david@          | 201
  2026-03-16 14:25:44 | admin.role.edit  | user:sarah@          | 200

Log Properties:
  - Append-only (immutable)
  - SHA-256 hash chain (tamper detection)
  - 365-day retention (configurable)
  - Exportable via API or CSV

المواصفات التقنية

التخزينسجل للإلحاق فقط مع سلسلة تجزئة (hash chain)
الاحتفاظ365 يومًا افتراضيًا، قابل للتهيئة حتى 7 سنوات
السلامةتجزئات SHA-256 متسلسلة، واكتشاف العبث
التصديرServer API وتصدير CSV

القسم 5

الاستجابة للحوادث

أدلّة موثّقة بمستويات خطورة واضحة ومسارات تصعيد.

Severity Tiers:

  SEV-1 (Critical)  | Data breach, service outage
    Response: < 15 min | Notify: CEO, Legal, Customers

  SEV-2 (High)      | Partial outage, security vulnerability
    Response: < 1 hr  | Notify: Engineering Lead, Security

  SEV-3 (Medium)    | Performance degradation, minor bug
    Response: < 4 hr  | Notify: On-call engineer

  SEV-4 (Low)       | Cosmetic issue, documentation gap
    Response: < 24 hr | Notify: Product team

المواصفات التقنية

المراقبةتنبيهات آلية على مدار الساعة (Grafana + PagerDuty)
الاستجابة لـ SEV-1أقل من 15 دقيقة
تحليل ما بعد الحادثيُنشر خلال 48 ساعة لـ SEV-1/2
التواصلتحديثات صفحة الحالة خلال 5 دقائق
مكافآت اكتشاف الثغراتبرنامج إفصاح مسؤول نشط

احصل على الورقة البيضاء كاملة

نزّل وثيقة بنية الأمان الكاملة بما في ذلك ملاحق الامتثال ومخطّطات تدفّق البيانات وملخّصات تدقيقات الأطراف الثالثة.