ما هو مطبَّق فعلاً
تُقدَّم الاتصالات عبر TLS. وقاعدة بيانات Postgres مشفّرة عند التخزين وتُؤخذ لها نسخ يومية تُحفظ ثلاثين يوماً.
وتُخزَّن مفاتيح API كبصمة SHA-256 وبادئة من ثمانية محارف فقط، فلا يمكن استرجاع المفتاح من قاعدة البيانات ولا حتى من قِبَلنا — وإن فقدت مفتاحاً فأنت تدوّره. ولكل مفتاح نطاقات صلاحية خاصة به وحدّ معدّل خاص وقائمة عناوين IP مسموح بها اختيارية.
وتُوقَّع حمولات الويبهوك الصادرة بخوارزمية HMAC-SHA256 بسرٍّ يخصّ ذلك الاشتراك وحده، فيستطيع نقطتك التحقّق من أن التسليم صادر عنّا قبل أن تتصرّف بناءً عليه.
أمان من يمسح الرمز
لا يضع المسح أي كوكي ولا يُخزَّن عنوان IP خام: إذ يُخفى عنوان الزائر لحظة الكتابة قبل وصوله إلى التخزين. ولا يُدرَج شيء بين المسح ووجهته، فلا يمرّ الماسح عبر شبكة إعلانات ولا صفحة تتبّع اعتراضية.
وإن وصلك رمز لا تثق به، فافحصه قبل فتحه. إذ يقرأ فاحص أمان QR محتوى الرمز ويكشف الأنماط التي يقوم عليها التصيّد عبر QR دون أن يفتح الرابط.
ما لا نزعمه عن قصد
لم تصدر لـ Qrindo أي شهادة أمنية من طرف ثالث ولا إقرار امتثال ولا تقرير اختبار اختراق خارجي، ولذلك لا نزعم شيئاً من ذلك هنا. ولا يوجد كذلك سجلّ تاريخي لزمن التشغيل؛ فصفحة الحالة تعرض فحوصاً حيّة على الواجهة البرمجية ولوحة التحكّم ومسار إعادة التوجيه، وهذا حدّ ما يمكن إظهاره.