الأمن
كيف نحمي بياناتك
تعتبر مفاتيح التبادل وبيانات الحساب الخاصة بك حساسة. هذا هو بالضبط ما نفعله للحفاظ على سلامتهم – لا وعود غامضة.
AES-256
في راحة
TLS 1.3
في العبور
No Withdrawal
نطاق المفتاح API
HttpOnly
ملفات تعريف الارتباط للجلسة
1. التشفير في حالة الراحة
تشفير قاعدة البيانات
يتم تخزين كافة بيانات الحساب، وسجلات الإشارات، وتكوينات التنبيه، وإعدادات المستخدم في PostgreSQL على البنية التحتية التي تفرض تشفير القرص بالكامل أثناء عدم النشاط. يتم تشفير النسخ الاحتياطية لقاعدة البيانات بشكل منفصل قبل كتابتها إلى وحدة التخزين.
API تشفير المفاتيح
لا يتم أبدًا تخزين مفاتيح وأسرار Exchange API في نص عادي. يتم تشفير كل مفتاح باستخدام AES-256-GCM باستخدام مفاتيح التشفير المشتقة لكل مستخدم. ولا يتم أبدًا تخزين مفتاح التشفير نفسه إلى جانب النص المشفر.
نطاق فك التشفير
يحدث فك تشفير المفتاح API فقط ضمن عملية تنفيذ التجارة المعزولة، فقط عندما يلزم تقديم طلب الروبوت، وفقط لمفتاح التبادل المحدد المستخدم. يتم الاحتفاظ بالمفاتيح التي تم فك تشفيرها في الذاكرة طوال مدة الطلب فقط.
2. التشفير أثناء النقل
تلس 1.3
جميع الاتصالات بين متصفحك وخوادمنا تستخدم TLS 1.3. تم تعطيل إصدارات TLS الأقدم (1.0، 1.1) ومجموعات التشفير الضعيفة. يتم فرض HTTPS باستخدام رؤوس HTTP Strict Transport Security (HSTS).
اتصالات API
تستخدم جميع الاتصالات الصادرة إلى التبادلات وموفري البيانات الخارجيين TLS مع تثبيت الشهادة حيثما يكون ذلك مدعومًا. نحن لا نقدم طلبات HTTP بنص عادي إلى أي مزود بيانات.
3. API مفتاح الأمان
لا أذونات الانسحاب
نحن نفرض أن مفاتيح API المتصلة يجب ألا تتضمن أذونات السحب. أثناء إعداد المفتاح، نحذرك إذا بدا أن المفتاح يتمتع بإمكانية الوصول للسحب ونوصيك بإعادة إنشائه بنطاق التداول فقط.
عزل النطاق
يتم تحديد نطاق كل اتصال مفتاح API لتبادل واحد ومستخدم واحد. لا يوجد تجميع أو مشاركة للمفاتيح بين المستخدمين أو الروبوتات. لا يمكن استخدام مفتاح البورصة A لتقديم الطلبات في البورصة B.
دوران المفتاح
يمكنك إلغاء مفاتيح API واستبدالها من الإعدادات إلى Exchange في أي وقت. يتم وضع علامة على المفاتيح القديمة على أنها غير نشطة على الفور ولا يمكن استخدامها للطلبات الجديدة.
4. المصادقة والجلسات
ملفات تعريف الارتباط لجلسة JWT
يتم تخزين رموز المصادقة المميزة في ملفات تعريف الارتباط HttpOnly وSecure وSameSite=Strict. لا يمكن الوصول إليها بواسطة JavaScript ولا يمكن سرقتها عبر XSS. تنتهي صلاحية الرموز بعد 24 ساعة من عدم النشاط، أو 30 يومًا مع تذكرني.
أمان OAuth
تستخدم تدفقات OAuth (Google وGitHub) معلمات PKCE والحالة لمنع هجمات اعتراض CSRF ورمز التفويض. نحن نتلقى فقط الحد الأدنى من نطاقات الملف الشخصي المطلوبة لإنشاء الحساب.
تجزئة كلمة المرور
تتم تجزئة كلمات المرور باستخدام bcrypt بعامل عمل قدره 12 قبل التخزين. لا نقوم مطلقًا بتخزين أو نقل كلمات المرور ذات النص العادي في أي وقت.
5. البنية التحتية
عزل الشبكة
لا تتعرض قاعدة البيانات وخدمات العمال للإنترنت العام. تتم جميع اتصالات الخدمة الداخلية عبر شبكة خاصة. يعد خادم API نقطة الدخول الوحيدة المواجهة للعامة.
أمن التبعية
نقوم بإجراء عمليات فحص تلقائية لثغرات التبعية في كل عملية نشر. يتم تصحيح الأخطاء الخطيرة ذات الخطورة الحرجة في التبعيات خلال 48 ساعة من الكشف عنها.
الإدارة السرية
يتم إدخال أسرار الإنتاج (بيانات اعتماد قاعدة البيانات، ومفاتيح التشفير، والرموز المميزة لموفر API) في وقت التشغيل عبر متغيرات البيئة من مدير سري. الأسرار لا تلتزم أبدًا بالتحكم في المصدر.
6. الإفصاح المسؤول
الإبلاغ عن ثغرة أمنية
إذا اكتشفت ثغرة أمنية في CryptoSignal Pro، فيرجى إرسال بريد إلكتروني إلى Security@cryptosignalpro.com مع التفاصيل. لا تكشف عن المشكلة علنًا حتى تتاح لنا الفرصة للتحقيق فيها وتصحيحها.
ما يجب تضمينه
يرجى تضمين: وصف الثغرة الأمنية، وخطوات إعادة إنتاجها، والتأثير المحتمل، وأي تعليمات برمجية لإثبات المفهوم. كلما قدمت تفاصيل أكثر، كلما تمكنا من التقييم والمعالجة بشكل أسرع.
الجدول الزمني للاستجابة
سنستقبل بلاغك في غضون 48 ساعة، ونقدم تقييمًا أوليًا في غضون 5 أيام عمل، ونبقيك على اطلاع بتقدم المعالجة. نحن ننسب الفضل للباحثين الذين أبلغوا عن نقاط ضعف صالحة (بإذنهم).
وجدت ثغرة أمنية؟
أرسل بريدًا إلكترونيًا إلى فريق الأمان لدينا — وسنرد خلال 48 ساعة.
أسئلة أمنية عامة؟
اتصل بالدعم