عزل تفرضه قاعدة البيانات، لا شيفرة التطبيق.
كل طلب يغيّر شيئاً يُفوَّض ثلاث مرات، في ثلاثة مواضع تفشل مستقلة عن بعضها. وخلفها تجلس 868 سياسة أمان على مستوى الصف، فيصير الخطأ في معالِج خللاً برمجياً لا تسريب بيانات. وهذه الصفحة مكتوبة لمن عليه أن يعتمدنا.
كيف تحمي Lurno بيانات مؤسسة من مؤسسة أخرى
تفوّض Lurno كل طلب تعديل في ثلاثة مواضع مستقلة. فالواجهة تفحص الصلاحية قبل أن تعرض عنصر تحكّم. والخادم يؤكّد الصلاحية نفسها قبل أن يمسّ البيانات، ويرفض إن كان الجواب لا. وقاعدة البيانات تطبّق سياسة أمان على مستوى الصف تقرّر أي الصفوف يجوز للاستعلام إعادتها أصلاً. والثلاثة جميعاً يجب أن تمرّ. وهناك 868 سياسة من هذا النوع عبر 676 عملية ترحيل، وتعيش جداول التطبيق في 14 مخططاً حسب المجال لا في المخطط العام الافتراضي، فتبقى صفوف مؤسسة بعيدة المنال عن جلسة مؤسسة أخرى حتى حين تكون الشيفرة فوقها خاطئة. والتغييرات الإدارية تُكتب في سجل تدقيق لا يقبل إلا الإضافة، صفوفه مترابطة بخوارزمية SHA-256 ويمكن التحقق منها باستعلام. وAugmental Learning Inc. متوائمة مع ممارسات ISO 27001؛ ولا تحمل شهادة ISO 27001 ولا تقرير SOC 2، ونقول ذلك في الاستبيان بدل أن ندع المشتري يفترض غير ذلك.
- التفويض ثلاثي البوابات
- نموذج يُفوَّض فيه الطلب الواحد ثلاث مرات، بثلاث آليات تفشل مستقلة عن بعضها. البوابة الأولى هي الواجهة: تخفي عنصر تحكّم لا يملك المستخدم صلاحيته. والبوابة الثانية هي الخادم: يؤكّد المعالِج الصلاحية قبل أن يمسّ البيانات ويرمي خطأً إن كان الجواب لا. والبوابة الثالثة هي قاعدة البيانات: سياسة أمان على مستوى الصف على الجدول تقيّد أي الصفوف يستطيع الاستعلام إعادتها. الأولى راحة، والثانية هي الحدّ الأساسي، والثالثة هي ما يصمد حين تُتخطّى الثانية.
ثلاث بوابات، وما خلف كل واحدة منها
طلب واحد، يُفوَّض ثلاث مرات
يسأل عنصر التحكّم في الواجهة إن كان المستخدم يملك الصلاحية قبل أن يُعرض. ويؤكّد المعالِج على الخادم الصلاحية نفسها قبل أن يقوم بأي عمل. ثم تطبّق قاعدة البيانات سياسة تقرّر أي الصفوف يجوز للاستعلام رؤيتها. ثلاث آليات، وثلاثة مواضع منفصلة يجب أن تصيب، وأيّها قال لا انتهى الطلب.
- فحص الواجهة راحة لا حدّ. فهو يخفي زراً؛ ولا يحمي جدولاً.
- كل فحص يمرّ عبر فهرس صلاحيات واحد ودالّة واحدة. ولا معالِج يقرأ اسم دور ويقرّر بنفسه ما يعنيه ذلك الدور.
- والدور الممنوح عند فرع من شجرة المؤسسة يتدرّج إلى ذلك الفرع — وسياسات قاعدة البيانات تقرأ الشجرة نفسها التي تقرأها الواجهة، فلا يمكن أن تتعارضا.
868 سياسة عبر 676 عملية ترحيل
العزل مخطط لا عُرف. فالجداول تُنشأ وأمان مستوى الصف مفعّل عليها وسياساتها تفوّض إلى دالّة الصلاحيات نفسها التي يستدعيها الخادم، وثمة فحص للترحيلات يبحث عن جداول مُنحت وصولاً بلا سياسة خلفه. والرقم ليس رقماً تسويقياً — بل هو ما تعيده قاعدة البيانات حين تسألها كم سياسة تفرض.
- السياسات لا تضمّن منطقها بنفسها. بل تستدعي دالّة الصلاحيات، فلا يمكن أن ينحرف الجواب عما قرّره الخادم قبل لحظة.
- وسياسات الكتابة تحمل شرط تحقق إلى جانب شرط القراءة، فلا يستطيع إدراجٌ أن يضع صفاً في مؤسسة لا يملك الكاتب صلاحية فيها.
- وحيث يكشف عرضٌ بيانات شخصية، يُمنح الوصول عموداً عموداً. فالمنح على مستوى الجدول كله ينقض بصمت الحماية على مستوى العمود، ولذلك لا يُستخدم.
أربعة عشر مخططاً حسب المجال، ولا مرة المخطط العام
تعيش جداول التطبيق في أربعة عشر مخططاً مُسمّى — واحد للهوية والوصول، وواحد للمؤسسات، وواحد للوسائط، وهكذا. ولا شيء ذو أهمية يجلس في المخطط العام الافتراضي، وهو الموضع الذي يُرجَّح أن يكشف فيه منحٌ عرَضي أو إعداد افتراضي متساهل شيئاً. أما الوسائط الخاصة فلا سياسات تخزين لها للمتصفحات المسجَّلة دخولاً إطلاقاً: فكل قراءة يوقّعها خادم فحص الصف المالك أولاً، وكل رفع يُصدَر بالطريقة نفسها.
- الرموز أحادية الاستخدام — الدعوات، وإعادة تعيين كلمة المرور، واستعادة الحساب — تُخزَّن بصمات مملّحة. ويُعرض الرمز الخام مرة واحدة، في البريد، ولا يُعرض بعدها أبداً.
- ولا شيء عام إلا الهوية البصرية. فشعار المؤسسة وأيقونتها يجب أن يظهرا قبل أن يسجّل أحد الدخول؛ أما الصور الشخصية ووسائط الدروس فلا، ولذلك تبقى موقَّعة.
إثبات ما جرى بعد وقوعه
سجل تدقيق لا يستطيع أحد فحصه هو ملف سجل بتسويق أفضل. أما هذا فلا يقبل إلا الإضافة، ويكشف أي عبث، وفحصه استعلام.
سجل لا يقبل إلا الإضافة
تُكتب التغييرات الإدارية أحداثاً تحمل الفاعل والإجراء والمورد والمؤسسة وحمولة ما قبل وما بعد. ولا شيء يحدّث صف تدقيق. فمسار الكتابة يضيف فقط.
سلسلة تجزئة SHA-256
كل حدث يخزّن بصمة الحدث الذي سبقه وبصمة نفسه، ويسندهما مشغّل في قاعدة البيانات لا الشيفرة التي سجّلت الحدث. غيّر صفاً واحداً وتتوقف كل البصمات اللاحقة عن المطابقة.
تحقق تستطيع مشاهدته يعمل
دالّة تحقق تمشي على السلسلة وتسمّي أول صف تنكسر عنده. وسنشغّلها أمامك أثناء المراجعة.
مراجعات الوصول
من يحمل أي دور، وفي أي مؤسسة، بمراجعة وفق جدول زمني بدل مراجعة عند التدقيق. والإزالة حدث تدقيق كغيره.
شخصان للأمور المدمّرة
إخفاء هوية شخص أو حذفه طلبٌ ثم موافقة منفصلة. ولا يستطيع مقدّم الطلب الموافقة على طلبه، ولا يستطيع أحد استهداف نفسه.
جلسات تستطيع إنهاءها
يستطيع المستخدم إبطال جلساته الأخرى، والجلسة المُبطَلة تُمنع عند فحص الصلاحية التالي لا حين تنتهي صلاحية رمزها صدفةً.
من الموافقة إلى المحو، وعلى كل خطوة ساعة
كل مستأجر هو المتحكّم في بيانات متعلّميه وLurno هي المعالِج. والآليات أدناه هي ما يجعل ذلك التقسيم واقعاً لا بنداً تعاقدياً.
- 01
موافقة تحمل رقم إصدار
كل سياسة يوافق عليها شخص تحمل إصداراً. غيّر السياسة وتتوقف الموافقة القديمة عن الاحتساب: يُسأل الشخص من جديد، ويُسجَّل ما وافق عليه ومتى. ومعالجة الذكاء الاصطناعي موافقة منفصلة — اسحبها ولا يُرسل شيء إلى أي مزوّد.
- 02
طلب وصول صاحب البيانات، على شكل خطوات موجَّهة
يعمل المسؤول عبر خطوات الطلب بدل ارتجاله: تحديد صاحب البيانات، وجمع ما هو محفوظ عبر المنصة، وإنتاج التصدير. وقابلية النقل تعني صيغة تقرأها الآلة — JSON وCSV، لا ملف PDF لصورة شاشة.
- 03
احتفاظ بتاريخ انتهاء
تحمل البيانات الشخصية جدولاً زمنياً للاحتفاظ لكل فئة بدل أن تعيش إلى الأبد افتراضاً. فالحسابات الخاملة والدعوات المنتهية والجلسات القديمة كلها لها تاريخ تنتهي بعده عن الوجود.
- 04
محو بقاعدة الشخصين
يطلبه مسؤول، ويوافق عليه ثانٍ، وعندها فقط يُنفَّذ. ولا يستطيع مقدّم الطلب الموافقة أبداً، ولا يستطيع أيٌّ منهما استهداف نفسه. والمحو يصل إلى الجداول التي تشير إلى الشخص، لا إلى صف الملف الشخصي وحده.
- 05
سجل اختراقات بساعة 72 ساعة
الحادثة صف له موعد نهائي محسوب بـ72 ساعة من الاكتشاف، وتذكيرات تظل تُطلَق حتى يُغلق. والساعة تبدأ عند الاكتشاف، لا حين يتذكّر أحدهم المادة 33.
أين تجلس البيانات فعلاً
تخزين وسائط تستطيع توجيهه إلى مكان آخر
تُكتب الملفات عبر واجهة تخزين لها أربع تطبيقات: Supabase Storage وAmazon S3 وAzure Blob Storage وGoogle Cloud Storage. وهذا عادةً هو الجواب الصادق عن متطلب موقع البيانات — إذ يستطيع النشر كتابة الملفات في حاوية داخل المنطقة التي يلزمك استخدامها، بدل انتظار مزوّد يفتح واحدة. أخبرنا بالمتطلب مبكراً وسنقول لك بوضوح هل هو ملبّى اليوم.
- قاعدة البيانات والمصادقة والدوالّ التي تعمل عليها الواجهة البرمجية تستضيفها Supabase. وهذا هو الاعتماد الوحيد الذي لا تستطيع تهيئته بعيداً، وهو مُسمّى في اتفاقية DPA.
- والنطاقات المخصّصة لكل مؤسسة تُقدَّم عبر Cloudflare بشهادات تُصدَر تلقائياً، فيرى المتعلّم في بيروت أو ميلانو نطاقك أنت لا نطاقنا.
تحليلات المنتج في الاتحاد الأوروبي، والمتعلّمون خارجها
تعمل تحليلات المنصة عبر PostHog في منطقة الاتحاد الأوروبي، خلف طبقة تجريد تتيح استبدال المزوّد دون المساس بالمنتج. وإعادة تشغيل الجلسات مُقنَّعة، ولا تسجّل المتعلّمين أبداً — فواجهة المتعلّم غير مزوّدة بأدوات إعادة التشغيل إطلاقاً.
- حقول النص وكل ما يُوسم بيانات شخصية تُقنَّع في المتصفح، قبل أن تُرسل أي إعادة تشغيل إلى أي مكان.
- والتحليلات مشروطة بالموافقة ومعطّلة ما لم تفعّلها المؤسسة. ولا شيء عن قاصر يخضع للتنميط، على أي واجهة.
ماذا يحدث للنص قبل أن يصل إلى مزوّد ذكاء اصطناعي
رسالة متعلّم، وملف PDF مرفوع، وسؤال يُكتب في المساعد: كله محتوى، ولا شيء منه تعليمات. وهذا التمييز مفروض، لا مطلوب في موجّه.
تصنيف محاولات الحقن
يُصنَّف الإدخال غير الموثوق قبل تشغيل الاستدعاء الحقيقي. والنص الذي يحاول توجيه النموذج يُوسم لا يُنفَّذ.
سياج عشوائي
يُغلَّف النص غير الموثوق بوسم خاص بكل طلب لا يستطيع تخمينه، ويُنزع ذلك الوسم من المحتوى نفسه. والاقتطاع يعيد إغلاق السياج بدل تركه مفتوحاً.
حجب قبل الاستدعاء
تُستبدل الأسماء والعناوين البريدية والمعرّفات قبل أن يغادر أي شيء إلى مزوّد. والتصحيح يجري على تسليم مجهول الهوية؛ وخريطة العودة إلى المتعلّم تبقى على خادمنا.
التحقق من مخطط المخرجات
كل استجابة يجري التحقق منها مقابل مخطط. والرد المشوّه يحصل على محاولة إصلاح واحدة ثم يفشل، بدل أن يهبط في دورة.
مسار من الاقتراح إلى التغيير
الطلبات والمسوّدات المقبولة والمسوّدات المرفوضة مدخلات منفصلة في السجل المترابط نفسه. فما اقترحه النموذج يجلس إلى جانب ما طبّقه شخص.
كيف يسجّل الأشخاص الدخول
مكتوبة كما يحتاجها مراجع الأمن: ما هو متاح اليوم، وما ليس كذلك.
حسابات بالدعوة
تُنشأ الحسابات بواسطة مسؤول أو بدعوة — ولا يوجد تسجيل ذاتي. وروابط إعادة التعيين والاستعادة أحادية الاستخدام وتُخزَّن بصمات.
تسجيل الدخول عبر الشريك (SSO الصامت)
يستطيع نظام شريك سبق أن وثّق هوية شخص أن يسلّمه بتأكيد موقّع، فلا يرى المتعلّم تسجيل دخول ثانياً. وهو يُهيَّأ لكل مؤسسة، بمفتاح، وقابل للإبطال.
الدخول الموحّد عبر SAML وOIDC
ضمن خطة التطويرغير مبني. وإن كان إطلاقك يعتمد على Entra ID أو Okta، فقلها في المكالمة الأولى وسنخبرك أين يقف الأمر بدل الإيحاء بأنه موجود.
المصادقة متعددة العوامل ومفاتيح المرور
ضمن خطة التطويرعلى خارطة الطريق أيضاً. أما اليوم فمزوّد الهوية يتولّى كلمة المرور، ويستطيع صاحب الجلسات إبطالها، ويسري الإبطال عند فحص الصلاحية التالي.
كل من يمسّ بياناتك
خمسة، وكل واحد مُسمّى في اتفاقية معالجة البيانات لا يُكتشف لاحقاً.
| Capability | ماذا يتولّى | أين ينطبق |
|---|---|---|
| Supabase | قاعدة البيانات، والمصادقة، وتخزين الملفات، والدوالّ التي تعمل عليها الواجهة البرمجية | المعالِج الأساسي. ويمكن توجيه تخزين الوسائط إلى S3 أو Azure أو GCS بدلاً منه. |
| Cloudflare | DNS وTLS والنطاق المخصّص الذي تُقدَّم عليه كل مؤسسة | ينهي اتصال TLS لنطاقات كل مؤسسة؛ والشهادات تُصدَر تلقائياً. |
| OpenAI | التوليد بالذكاء الاصطناعي والتدريس ومسوّدات التصحيح | يُستدعى فقط حين يحتاجه طلب، بعد الحجب. ويمكن تهيئة Anthropic أو Google بدلاً منه، وتستطيع المؤسسة ربط مفتاحها الخاص. |
| Resend | البريد الإجرائي — الدعوات والإشعارات وإعادة التعيين | تستطيع المؤسسة الإرسال من نطاقها الفرعي، بمفتاحها الخاص. |
| PostHog | تحليلات المنتج وإعادة تشغيل الجلسات المُقنَّعة | منطقة الاتحاد الأوروبي. وواجهات المتعلّمين لا تُسجَّل. |
والقائمة الحاكمة هي الواردة في اتفاقية معالجة البيانات، إلى جانب ملحق FERPA لخصوصية بيانات الطلبة في المدارس. وسنرسل الاثنين قبل المكالمة لا بعدها.
معيار WCAG 2.1 AA، وما لا نملكه
بُنيت Lurno على معيار WCAG 2.1 AA. وتعمل فحوص axe الآلية ضمن التكامل المستمر، فيكسر فشلُ تباين أو تسمية ناقصة بناءً بدل أن يصل إلى إصدار. ومسارات لوحة المفاتيح، والتركيز المرئي، وتفضيلات تقليل الحركة تعيش في مكتبة المكوّنات بدل تركيبها لاحقاً لكل شاشة. ويصدر المنتج بالإنجليزية والفرنسية والعربية والإيطالية، والعربية من اليمين إلى اليسار في كل شيء، لا تخطيطاً مترجَماً من اليسار إلى اليمين.
وما لا نملكه هو VPAT ولا تدقيق إتاحة من طرف ثالث، ونفضّل كتابة ذلك هنا على دفنه في جواب السؤال 47. وإن كان تقرير مطابقة رسمي شرطاً للشراء، فاطرحه مبكراً — فهي محادثة نطاق عمل لا مربع اختيار.
مُجابة قبل أن تضطر إلى إرسال الاستبيان
الصفحات التي تشير إليها هذه باستمرار
أرسل لنا الاستبيان.
معظمه مُجاب أعلاه. أحضر الباقي — موقع البيانات، والاحتفاظ، والمعالجون الفرعيون، واتفاقية DPA — إلى مكالمة، وسنجيب بالكلمات الصريحة نفسها التي استخدمناها هنا.