OptimaPDFOP
🔐

الأمان

آخر تحديث: 25 يونيو 2026

تضع OptimaPDF أهمية قصوى على أمان البيانات. فيما يلي وصف مفصل لتدابير الأمان التي نستخدمها لحماية ملفاتك وبياناتك عند استخدام أدواتنا.

1. المعالجة من جانب العميل في المتصفح

تعمل معظم أدوات OptimaPDF على معمارية zero-trust — ملفك لا يغادر أبداً جهازك. نستخدم WebAssembly و JavaScript لمعالجة ملفات PDF مباشرة في متصفحك. هذا يعني أن حتى نحن كمشغلي الخدمة ليس لدينا الوصول إلى ملفاتك. ينطبق هذا على: دمج، تقسيم، تدوير، علامة مائية، ترقيم الصفحات، قص، تعديل، توقيع، حذف النص، تسطيح، حذف الصفحات، استخراج الصفحات، إعادة ترتيب الصفحات، إضافة صفحة، البيانات الوصفية، PDF→SVG، PDF→EPUB، PDF→TXT، ملء النماذج، PDF→صور، PDF/A، مقارنة PDF، فتح القفل والحماية بكلمة مرور.

2. تشفير TLS/SSL

جميع الاتصالات بين متصفحك وخادمنا مشفرة باستخدام TLS 1.3 (Transport Layer Security). نستخدم شهادة SSL صادرة عن جهة إصدار شهادات موثوقة. هذا يعني أن البيانات المنقولة عبر الإنترنت غير مقروءة لأطراف ثالثة. يمكنك التحقق من صحة الشهادة بالنقر على أيقونة القفل في شريط العنوان في متصفحك.

3. Content Security Policy (CSP)

نفرض سياسة Content Security Policy (CSP) صارمة تقييد تنفيذ السكريبتات من مصادر غير موثوقة. يمنع CSP هجمات Cross-Site Scripting (XSS) وحقن الكود وسرقة البيانات. يتم تدقيق سياسة CSP لدينا وتحديثها بانتظام.

4. المعالجة في RAM فقط

للأدوات التي تتطلب معالجة من جانب الخادم (الضغط، OCR، تحويلات التنسيق)، تتم معالجة الملفات حصرياً في ذاكرة الوصول العشوائي (RAM) للخادم. لا يتم كتابة الملفات على القرص الصلب، ولا نسخها إلى النسخ الاحتياطية، أو تكرارها. بمجرد اكتمال العملية، يتم حذف الملف فوراً من الذاكرة. أقصى وقت احتفاظ بالملف على الخادم: بضع ثوانٍ.

5. التحقق من الملفات

  • التحقق من البايتات السحرية — قبل المعالجة، نتحقق من أن الملف الذي تم رفعه هو فعلياً ملف PDF عن طريق تحليل ترويسة (%PDF). هذا يمنع هجمات تزوير نوع الملف.
  • حد حجم الملف — الحد الأقصى لحجم الرفع هو 100 ميجابايت. هذا يحمي من تحميل الخادم الزائد ومن هجمات DoS المحتملة.
  • فحص السلامة — نتحقق من أن الملف غير تالف قبل بدء المعالجة.

6. الحماية من الهجمات

  • حماية CSRF — نستخدم رموز anti-CSRF والتحقق من ترويسات Origin/Referer لمنع هجمات Cross-Site Request Forgery.
  • Rate Limiting — نقيّد الطلبات من عنوان IP واحد، مما يحمي من هجمات brute-force و DoS.
  • ترويسات HTTP الأمنية — نطبق ترويسات X-Content-Type-Options (nosniff) و X-Frame-Options (DENY) و Strict-Transport-Security (HSTS) و Referrer-Policy.
  • التحقق من المدخلات — يتم التحقق من جميع بيانات المدخلات من جانب العميل كما من جانب الخادم، مما يمنع هجمات الحقن.

7. عدم تخزين البيانات

لا نخزّن ملفاتك أو بياناتك الشخصية على الخادم. لا نطلب التسجيل أو تسجيل الدخول أو عنوان البريد الإلكتروني لاستخدام الأدوات. لا ننشئ ملفات تعريف للمستخدمين أو نتتبع نشاطك بين الزيارات.

8. أمان وظائف الذكاء الاصطناعي

تستخدم وظائف الذكاء الاصطناعي واجهة برمجة التطبيقات الخارجية OpenRouter. يتم تخزين مفتاح API الخاص بك حصرياً في localStorage في متصفحك — ليس لدينا الوصول إليه. النص المرسل إلى OpenRouter محدود بالمحتوى المستخرج من PDF. لا نرسل بيانات تعريف المستخدم أو عنوان IP أو معلومات المتصفح. يستخدم OpenRouter تشفير TLS ولا يستخدم المحتوى المرسل لتدريب نماذج الذكاء الاصطناعي.

9. أمان التبعيات

نقوم بتحديث جميع المكتبات والتبعيات المستخدمة في المشروع بانتظام. نستخدم أدوات فحص الثغرات الأمنية التلقائية (npm audit، Snyk). يتم رفع جميع الثغرات الحرجة خلال 48 ساعة من نشر CVE.

10. الإبلاغ عن الثغرات

إذا اكتشفت ثغرة أمنية في OptimaPDF، يرجى الإبلاغ عنها بشكل مسؤول عن طريق إرسال بريد إلكتروني إلى kontakt@optimapdf.com. نلتزم بـ:

  • تأكيد الاستلام خلال 24 ساعة.
  • إجراء تحليل واتخاذ إجراءات تصحيحية خلال 14 يوماً (حسب الخطورة).
  • إبلاغ المُبلّغ بالإجراءات المتخذة.
  • عدم اتخاذ إجراءات قانونية ضد الأشخاص الذين يكشفون عن الثغرات بشكل مسؤول.

11. أمان نقل الملفات

في الحالات النادرة التي يجب فيها إرسال ملف إلى الخادم (أدوات جانب الخادم)، يحدث النقل عبر اتصال HTTPS مشفر باستخدام TLS 1.3. يتم نقل الملف في الذاكرة (البث) بدون تخزين مؤقت على القرص. بعد استلام الرد، يتم حذف الملف فوراً من ذاكرة الخادم. لا نحتفظ بسجلات لعمليات الملفات.

12. الامتثال للمعايير

نتبع معايير وتوصيات الأمان التالية:

  • OWASP Top 10 — الحماية من أكثر الثغرات شيوعاً في تطبيقات الويب.
  • GDPR — حماية البيانات الشخصية وفقاً للائحة الاتحاد الأوروبي 2016/679.
  • إرشادات CERT Polska — اتباع توصيات فريق CERT البولندي.
  • Mozilla Observatory — نهدف إلى الحصول على تقييم A+ في اختبار أمان ترويسات HTTP.

13. تشفير البيانات الساكنة وشهادات ISO 27001 / SOC 2

تتم معظم العمليات على ملفاتك بالكامل داخل متصفحك ولا تصل أبداً إلى أي خادم — لذلك لا توجد من جانبنا أي "بيانات ساكنة" لتشفيرها أصلاً. بالنسبة للأدوات القليلة التي تتطلب معالجة على الخادم (انظر البندين 4 و11)، لا يوجد الملف إلا في ذاكرة الوصول العشوائي (RAM) للخادم لبضع ثوانٍ ويُحذف فوراً بعد اكتمال العملية — لا يُكتب أبداً على القرص، ولا يُنسخ احتياطياً، ولا يُخزَّن في أي قاعدة بيانات، لذا فإن مفهوم "تشفير البيانات الساكنة" لا ينطبق عملياً هنا. لا نملك شهادة رسمية ISO 27001 أو SOC 2. هذه برامج تدقيق مكلفة ومتعددة السنوات، مصممة بالأساس للمؤسسات التي تحتفظ بمخازن بيانات عملاء دائمة، وعمليات تشغيلية، وفرق عمل متعددة الأفراد — وفي بنية لا يحتفظ فيها الخادم بأي بيانات للمستخدم على الإطلاق، تفقد معظم الضوابط التي تغطيها هذه الشهادات موضوعها أصلاً. بدلاً من ذلك، نعتمد الضمانات البديلة القابلة للتحقق من الكود المصدري، الموضحة في البنود من 1 إلى 12 أعلاه (عدم التخزين، النقل المشفر، سياسة أمان المحتوى CSP، الحماية من الهجمات، عملية علنية للإبلاغ عن الثغرات).

14. eIDAS والتوقيع الإلكتروني المؤهل (QES)

توفر أداة "توقيع PDF" وضع توقيع رقمي PAdES (توقيع إلكتروني متقدم) باستخدام شهادتك الخاصة (.p12/.pfx) — تتم العملية بأكملها محلياً داخل متصفحك؛ لا يُرفع ملفك ولا شهادتك أبداً إلى أي خادم. هذا توقيع تشفيري حقيقي، وليس مجرد صورة مرئية لتوقيع. ملاحظة مهمة: هذا التوقيع لا يُعد تلقائياً توقيعاً إلكترونياً مؤهلاً (QES) بموجب لائحة eIDAS الأوروبية (910/2014) — فحالة QES تعتمد كلياً على ما إذا كانت شهادتك صادرة عن مزوّد خدمات ثقة مؤهل (QTSP) على جهاز إنشاء توقيع مؤهل. إصدار مثل هذه الشهادة والتحقق من هوية حاملها يتطلبان بالضرورة طرفاً ثالثاً خارجياً مرخصاً — وهذا هو الجزء الوحيد من هذه العملية الذي لا يمكن إنجازه محلياً بنسبة 100% دون خادم. إذا كانت شهادتك مؤهلة، فإن توقيع PAdES المُنشأ بها يستوفي متطلبات QES؛ أما إذا استخدمت شهادة موقعة ذاتياً أو شهادة شركة، فإنك تُنشئ توقيعاً إلكترونياً متقدماً صالحاً قانونياً، لكنه غير مؤهل. تحقق من المتطلبات القانونية المطبقة على حالة استخدامك.