الأمن
الأمن في IRON ID
لغة دقيقة، عن قصد. كل سطر أدناه يصف ضابطًا موجودًا اليوم في المنتج، أو يقول صراحةً إنه غير موجود بعد.
التشفير
- المحتوى مشفَّر عند التخزين بتشفير المغلَّف AES-256-GCM.
- مفتاح بيانات مستقلّ لكل محتوى، مغلَّف بخدمة مفاتيح مُدارة.
- خدمة المفاتيح لا ترى المحتوى أبدًا: لا يصلها إلا المفتاح المغلَّف.
الهوية
- حسابات ومؤسسات وأعضاء وأدوار ودعوات ومفاتيح API.
- الهويات البشرية والآلية تتشارك دورة حياة واحدة: الإنشاء، والتحقّق، والإبطال.
- شهادات الموقّعين تتبع X.509؛ وكلمات المرور مُجزّأة بـ Argon2.
المصادقة
- مصادقة متعدّدة العوامل وجلسات وسجلّ أجهزة على كل حساب.
- مفاتيح API للوصول الآلي، محدودة النطاق وقابلة للإبطال.
- يُولَّد مفتاح مؤقّت لكل توقيع مستخدم ويُتلف بعد الاستعمال.
حماية البيانات
- العزل بين المؤسسات يفرضه أمن مستوى الصفوف في PostgreSQL، إضافةً إلى مرشّح التطبيق.
- الجداول تحمل FORCE ROW LEVEL SECURITY؛ ولا يستطيع دور التطبيق تجاوزه.
- التحقّق العلني يخدمه دور للقراءة فقط، لا يرى إلا ما يجوز عرضه.
التدقيق
- سجلّ بالإضافة فقط: صلاحيات SQL ومُشغِّل في قاعدة البيانات يرفضان التعديل والحذف.
- القيود مسلسلة بشجرة Merkle، فحذف قيد يكسر السلسلة بصورة ظاهرة.
- نقاط التحقّق مختومة ومثبَّتة على سجلّ علني.
إدارة المفاتيح
- ستة استعمالات، وستة مفاتيح مستقلّة؛ ولا يُعاد استعمال مفتاح لغرضين.
- مفاتيح التوقيع تعيش في خدمة مفاتيح مُدارة وغير قابلة للتصدير.
- إصدارات المفاتيح تُتابَع منطقيًا، فيبقى توقيع قديم قابلًا للتحقّق بعد التدوير.
- جذر سلطة الشهادات يُحفظ دون اتصال، ولا يوضع أبدًا في خدمة مفاتيح الإنتاج.
البنية التحتية
- النسخة المستضافة تعمل اليوم في فرنسا، خارج قانون Cloud Act.
- جدار حماية تطبيقات وحماية من هجمات الحرمان وتحديد لمعدّل الطلبات، كلها عند الحافة.
- الحافة لا ترى محتوى مقروءًا: تعالج طلبات، لا مستندات.
مكان إقامة البيانات
- انشر حيث ينطبق قانونك: على بنيتك التحتية، أو لدى شريك استضافة في بلدك، أو داخل شبكة معزولة.
- خيارات النشر قيد الطرح مع الوصول المبكر.
- النسخة المستضافة تعمل اليوم في فرنسا؛ ومنطقة البيانات خاصية من خصائص مؤسستك.
الامتثال
- قائم: أختام زمنية إلكترونية RFC 3161، وبيانات مصدر C2PA، وتثبيت عبر OpenTimestamps، ومحو وفق RGPD يحفظ الدليل.
- قيد التنفيذ: عقد مع مزوّد ختم زمني مؤهَّل، ومطابقة C2PA، ومراجعة قانونية لمستويات التوقيع المتقدّمة.
- لا شيء في هذا الموقع يدّعي اعتمادًا غير قائم.
الاستجابة للحوادث
- [PROCESS] — إجراء الاستجابة للحوادث قيد الكتابة وسيُنشر هنا.
- مهلة الإبلاغ هي التي يفرضها القانون الواجب التطبيق على النشر المعني.
الإفصاح المسؤول
- أبلِغ عن ثغرة عبر security@iron-id.io.
- نؤكّد الاستلام خلال يومَي عمل، ولن نلاحق بحثًا بحسن نية.
للتفاصيل التشفيرية، اقرأ صفحة التقنية. وللوثائق القانونية، افتح الـ trust center.
ابدأ
اطّلع على IRON ID لمؤسستك.
اطلب عرضًا توضيحيًا للمنصّة، أو انضمّ إلى الوصول المبكر لتكون ضمن الدفعات الأولى، أو اطلب عرض سعر لدمج SDK الخاص بـ KYC أو Sign.
نردّ خلال يومَي عمل · contact@iron-id.io