غوص معمّق في بنية الأمان
نظرة تقنية شاملة على كيفية حماية tracio.ai لبياناتك في كل طبقة — من تشفير الإشارات على جانب العميل إلى تخزين البيانات الساكنة.
المحتويات
القسم 1
تدفّق البيانات
نقل مشفّر من طرف إلى طرف للإشارات من المتصفح إلى التخزين. الورقة البيضاء لبنية أمان tracio.ai مع تفاصيل التشفير والامتثال.
+------------------+ TLS 1.2+ +------------------+
| Browser Agent | ================> | Edge Gateway |
| | end-to-end payload | |
+------------------+ +--------+---------+
|
mTLS internal
|
+--------v---------+
| Signal Processor |
| (Rust pipeline) |
+--------+---------+
|
AES-256-GCM
|
+--------v---------+
| ClickHouse DB |
| (encrypted disk) |
+------------------+المواصفات التقنية
النقلTLS 1.2+ مع مجموعات تشفير AEAD
تشفير الحمولةطبقة مزدوجة من طرف إلى طرف قبل TLS
الشبكة الداخليةmTLS بين جميع الخدمات
تدوير الشهاداتآلي كل 72 ساعة
القسم 2
طبقات التشفير
تشفير متعدّد الطبقات في كل مرحلة من دورة حياة البيانات.
Layer 1: Client-Side Signal data --> encrypted transport --> Base64 Layer 2: Transport Base64 payload --> TLS 1.2+ (ECDHE + AES-256-GCM) Layer 3: At-Rest Decrypted signals --> AES-256-GCM --> Encrypted column store Layer 4: Key Management Master key (HSM) --> Data encryption keys (rotated weekly) DEK envelope encryption --> Per-tenant isolation
المواصفات التقنية
تشفير العميلAES-128-CBC مع مفتاح الجلسة
النقلTLS 1.2+ بـ AES-256-GCM
البيانات الساكنةتشفير AES-256-GCM لكل عمود
تخزين المفاتيحمفاتيح رئيسية مدعومة بوحدة HSM
تدوير المفاتيحتدوير أسبوعي لـ DEK، وتدوير سنوي للمفتاح الرئيسي
القسم 3
التحكّم في الوصول
تحكّم في الوصول قائم على الأدوار وفق مبدأ الحد الأدنى من الامتيازات.
Role Hierarchy:
Owner
|-- Admin (manage team, billing, API keys)
|-- Analyst (read dashboards, export data)
|-- Developer (API access, webhook config)
|-- Viewer (read-only dashboard access)
API Key Scoping:
[key] --> scope: [identify, events, signals]
+--> rate limit: 1000 req/min
+--> IP allowlist: [10.0.0.0/8]
+--> expiry: 90 daysالمواصفات التقنية
المصادقةمفاتيح API (مجزّأة بـ bcrypt) + SSO/SAML
التفويضRBAC مع 4 أدوار مدمجة
مفاتيح APIأذونات محدّدة النطاق، وقوائم سماح لعناوين IP
إدارة الجلساتJWT بانتهاء صلاحية 15 دقيقة، ورموز تحديث
المصادقة متعدّدة العواملدعم TOTP و WebAuthn
القسم 4
سجل التدقيق
تسجيل تدقيق غير قابل للتعديل ومقاوم للعبث لكل إجراء.
Every API call and admin action is logged: 2026-03-16 14:22:01 | api.identify | key:tracio_sk_egRb14 | 200 2026-03-16 14:22:03 | api.events | key:tracio_sk_egRb14 | 200 2026-03-16 14:23:15 | admin.key.create | user:david@ | 201 2026-03-16 14:25:44 | admin.role.edit | user:sarah@ | 200 Log Properties: - Append-only (immutable) - SHA-256 hash chain (tamper detection) - 365-day retention (configurable) - Exportable via API or CSV
المواصفات التقنية
التخزينسجل للإلحاق فقط مع سلسلة تجزئة (hash chain)
الاحتفاظ365 يومًا افتراضيًا، قابل للتهيئة حتى 7 سنوات
السلامةتجزئات SHA-256 متسلسلة، واكتشاف العبث
التصديرServer API وتصدير CSV
القسم 5
الاستجابة للحوادث
أدلّة موثّقة بمستويات خطورة واضحة ومسارات تصعيد.
Severity Tiers:
SEV-1 (Critical) | Data breach, service outage
Response: < 15 min | Notify: CEO, Legal, Customers
SEV-2 (High) | Partial outage, security vulnerability
Response: < 1 hr | Notify: Engineering Lead, Security
SEV-3 (Medium) | Performance degradation, minor bug
Response: < 4 hr | Notify: On-call engineer
SEV-4 (Low) | Cosmetic issue, documentation gap
Response: < 24 hr | Notify: Product teamالمواصفات التقنية
المراقبةتنبيهات آلية على مدار الساعة (Grafana + PagerDuty)
الاستجابة لـ SEV-1أقل من 15 دقيقة
تحليل ما بعد الحادثيُنشر خلال 48 ساعة لـ SEV-1/2
التواصلتحديثات صفحة الحالة خلال 5 دقائق
مكافآت اكتشاف الثغراتبرنامج إفصاح مسؤول نشط
احصل على الورقة البيضاء كاملة
نزّل وثيقة بنية الأمان الكاملة بما في ذلك ملاحق الامتثال ومخطّطات تدفّق البيانات وملخّصات تدقيقات الأطراف الثالثة.