Auto-Guardian-Core / SECURITY.md
AbdulElahGwaith's picture
Upload folder using huggingface_hub
7270c96 verified
|
Raw
History Blame Contribute Delete
10.9 kB

سياسة الأمان لنظام الحارس التلقائي

Auto Guardian System

نظام ذكي لحماية الخوادم من التهديدات الإلكترونية


مقدمة

نحن نأخذ الأمان على محمل الجد في نظام الحارس التلقائي. نظراً لطبيعة المشروع كحل أمني، ندرك أهمية الحفاظ على أعلى معايير الأمان في تطويرنا ourselves. يوضح هذا المستند كيفية الإبلاغ عن الثغرات الأمنية discovered في نظامنا.


versions المدعومة

نحن ندعم أحدث إصدارين رئيسيين من نظام الحارس التلقائي مع تحديثات الأمان. الإصدارات القديمة قد لا تستقبل تصحيحات الأمان.

الإصدار حالة الدعم آخر تحديث
1.3.x ✅ نشط الحالي
1.2.x ⚠️ صيانة 2024-10-15
1.1.x ❌ غير مدعوم 2024-09-28
1.0.x ❌ غير مدعوم 2024-09-01

الإبلاغ عن الثغرات

كيف تُبلّغ عن ثغرة

نحن نشجع الباحثين الأمنيين على الإبلاغ بشكل مسؤول عن الثغرات التي يكتشفونها. لمساعدتنا في معالجة الثغرات بأسرع وقت ممكن، يُرجى اتباع الخطوات التالية:

الخطوة 1: لا تشارك الثغرة مع أي شخص آخر

الخطوة 2: جمع معلومات كافية عن الثغرة

جمع أكبر قدر ممكن من المعلومات عن الثغرة المكتشفة، بما في ذلك الخطوات المتكررة لإعادة إنتاجها، والبيئة التي تم فيها اكتشاف الثغرة، وتأثيرها المحتمل على النظام. كلما كانت المعلومات أكثر تفصيلاً، كان بإمكاننا معالجة الثغرة بشكل أسرع وأفضل.

الخطوة 3: إرسال التقرير عبر قناة آمنة

إرسال تقرير مفصل يتضمن وصفاً واضحاً للثغرة، وخطوات إعادة الإنتاج، وإثبات المفهوم (PoC) إن أمكن ذلك. يرجى تضمين معلومات الاتصال الخاصة بك حتى نتمكن من التواصل معك.

قنوات الإبلاغ

البريد الإلكتروني (المُفضّل):

security@autoguardian.local

يرجى تشفير الرسائل باستخدام مفتاح PGP العام الخاص بنا:

-----BEGIN PGP PUBLIC KEY BLOCK-----

mQINBF...
-----END PGP PUBLIC KEY BLOCK-----

GitHub Security Advisories:

يمكنك أيضاً استخدام GitHub Security Advisories للإبلاغ عن الثغرات بشكل خاص.


ما نطلبه منك

المسؤولة من الإبلاغ

نطلب من الباحثين الأمنيين الالتزام بالممارسات التالية:

  • عدم التأثير على المستخدمين: لا تُشغّل هجمات حقيقية على مستخدمي النظام أو على البنية التحتية دون إذن صريح. استخدم بيئات الاختبار فقط.

  • عدم الوصول إلى بيانات غير مصرح بها: لا تحاول الوصول إلى بيانات لا تملك حق الوصول إليها، بما في ذلك بيانات المستخدمين أو البيانات الشخصية.

  • الإبلاغ الفوري: بعد اكتشاف الثغرة، أبلغنا فوراً ولا تنتظر نشرها علناً أو مشاركتها مع أطراف ثالثة.

  • منحنا وقتاً كافياً: امنحنا وقتاً كافياً لتحليل الثغرة وتطوير ونشر التصحيح قبل أي إفصاح عام. نطلب عادةً 90 يوماً كحد أدنى.

ما نعدك به

نحن نلتزم بما يلي تجاه الباحثين الأمنيين:

  • الاستجابة السريعة: سنرد على تقريرك خلال 48 ساعة من استلامه.

  • عدم الملاحقة القانونية: إذا التزمت بإرشادات الإبلاغ المسؤول، لن نتخذ أي إجراء قانوني ضدك.

  • الاعتراف: إذا أردت ذلك، سنعترف بجهودك في ملف CHANGELOG وفي صفحة الشكر على الموقع.

  • مكافآت: للنثريات الحرجة، قد نقدم مكافآت مالية أو اعتراف خاص حسب تقديرنا.


فئات الثغرات التي نبحث عنها

نحن مهتمون بشكل خاص بالثغرات في المجالات التالية:

الثغرات الحرجة (Critical)

هذه الثغرات تتطلب اهتماماً فورياً وعالياً الأولوية:

  • تنفيذ كود عن بُعد (RCE): أي ثغرة تسمح للمهاجم بتنفيذ أكواد خبيثة على الخادم
  • رفع الامتيازات: أي ثغرة تسمح للمهاجم بالحصول على صلاحيات أعلى
  • التح绕过 المصادقة: أي ثغرة تسمح بالوصول غير المصرح به
  • حقن قاعدة البيانات: ثغرات SQL Injection التي قد تؤدي لسرقة البيانات

الثغرات العالية (High)

هذه الثغرات تؤثر بشكل كبير على أمان النظام:

  • حقن الأوامر: ثغرات Command Injection
  • كشف البيانات الحساسة: كشف معلومات حساسة في الاستجابات
  • هجوم القوة الغاشمة: نقاط ضعف تسمح بتهديدات القوة الغاشمة
  • إدارة الجلسات: ثغرات في إدارة رموز الوصول

الثغرات المتوسطة (Medium)

هذه الثغرات لها تأثير محدود ولكنها تحتاج معالجة:

  • Cross-Site Scripting (XSS): في أي واجهات ويب
  • Cross-Site Request Forgery (CSRF): في نماذج التقديم
  • تسريب المعلومات: كشف معلومات تقنية غير ضرورية

الثغرات المنخفضة (Low)

هذه ملاحظات تحسينية:

  • تكوينات غير مثالية
  • توصيات أمان عامة
  • تحسينات في الممارسات

عملية المعالجة

الخطوات التي نتبعها

عند استلام تقرير عن ثغرة أمنية، نتبع الخطوات التالية:

المرحلة الأولى - الاستلام والتأكيد (1-3 أيام)

فور استلام تقرير الثغرة، نقوم بالخطوات التالية: أولاً، نرسل إشعاراً بالاستلام للباحث الأمني. ثانياً، نقيّم الثغرة ونحدد مستوى خطورتها. ثالثاً، نُعيّن فريقاً لمعالجة الثغرة. رابعاً، نُبلغ الباحث الأمني بالجدول الزمني المتوقع.

المرحلة الثانية - التطوير والاختبار (7-30 يوماً)

نعمل على تطوير وتصحيح الثغرة مع المراحل التالية: تطوير التصحيح مع مراعاة عدم إدخال ثغرات جديدة، وكتابة اختبارات للتحقق من فعالية التصحيح، وإجراء اختبارات أمنية إضافية، ومراجعة الكود من قبل مطور آخر.

المرحلة الثالثة - النشر والإفصاح (14-45 يوماً)

نقوم بإصدار التصحيح مع المراحل التالية: اختبار التصحيح في بيئة الإنتاج، ونشر تحديث جديد عبر القنوات الرسمية، وإصدار إشعار أمني للمستخدمين، وتحديث وثائق الأمان إذا لزم الأمر.

الجدول الزمني المعياري

نوع الثغرة وقت الاستجابة وقت الإصلاح
حرجة 24 ساعة 7 أيام
عالية 48 ساعة 14 يوماً
متوسطة 72 ساعة 30 يوماً
منخفضة أسبوع 45 يوماً

إعدادات الأمان الموصى بها

متطلبات النظام

لضمان أمان النظام، تأكد من:

نظام التشغيل:

  • Ubuntu 20.04 LTS أو أحدث
  • Debian 11 أو أحدث
  • CentOS 8 أو أحدث

متطلبات Python:

  • Python 3.8 أو أحدث
  • بيئة افتراضية معزولة
  • إدارة حزم آمنة

الشبكة:

  • جدار حماية مُكوّن
  • SSH مع المصادقة بالمفاتيح فقط
  • عدم فتح منافذ غير ضرورية

إعدادات الإنتاج الموصى بها

# إعدادات الأمان في config/settings.yaml

security:
  # تفعيل التحقق من التحديثات
  check_updates: true
  
  # فترة التحقق (بالساعات)
  check_interval: 24
  
  # تفعيل HTTPS فقط
  force_https: true
  
  # فترة انتهاء جلسة API (بالساعات)
  api_token_expiry: 24
  
  # تفعيل تسجيل جميع الإجراءات
  audit_logging: true

الموارد الأمنية

روابط مفيدة


شكر وتقدير

نود أن نشكر جميع الباحثين الأمنيين الذين ساهموا في تحسين أمان نظام الحارس التلقائي. إذا ساهمت في اكتشاف ثغرة أمنية وتم إصلاحها، يمكنك طلب إضافتك لقائمة الشكر أدناه:

الباحث الثغرة التاريخ
- - -

هل تريد أن تُضاف لقائمة الشكر؟ أخبرنا في تقريرك.


التواصل

للأسئلة المتعلقة بالأمان:


شكراً للمساهمة في جعل الإنترنت أكثر أماناً! 🛡️

صُنع بـ ❤️ بواسطة عبد الإله عثمان غويث