الأمان والامتثال

صُمم MorisBox بضوابط تركز على الأمان (عزل الشركاء، ومفاتيح API مخزنة بالتجزئة، وE2EE للدردشات in-app، وسجلات محاولات التسليم).

تصف هذه الصفحة ما هو متاح حاليًا لتكاملات المؤسسات. وهي لا تمثل ادعاءً بالحصول على شهادات SOC 2 أو ISO 27001 أو HIPAA.

الخطة الداخلية الكاملة: راجع docs/COMPLIANCE.md في المستودع.

المتاح الآن

الضابطالوصف
TLSHTTPS على مضيفات Sandbox العامة
مفاتيح APIمخزنة بالتجزئة؛ نطاقات؛ قائمة IP مسموح بها اختيارية (sk_… للشركاء وsk_dev_… للمطورين)
عزل الشريك / المطورلا يرى كل حساب إلا بياناته
E2EEمحادثات in-app / مركز مختوم؛ التفاصيل
تتبّع التسليممحاولات حسب القناة لكل رسالة
API إثبات التسليمGET /messages/{id}/audit (+ واجهة تفاصيل الرسالة في Partner Hub)
DLP (الإدخال)فحص اختياري لنص الجسم غير المشفر بـE2EE (dlp_mode)
تصدير / حذف DSARالمستخدم النهائي: GET /me/export وPOST /me/delete (+ واجهة الملف الشخصي في Application Client)
الاحتفاظتخفي إعدادات احتفاظ الشريك / المطور نصوص الرسائل القديمة غير المشفرة
المطور: القوالب فقطلا يستطيع المطورون إرسال سوى القوالب المعتمدة

إثبات التسليم

GET /api/v1/messages/{message_id}/audit
Authorization: Bearer <partner_api_key>

يُرجع:

  • بيانات الرسالة الوصفية (body يساوي null إذا كانت مشفرة)
  • جميع محاولات التسليم (القناة والحالة وprovider_ref والطوابع الزمنية)
  • أحداث التدقيق المرتبطة

استخدم هذه المعلومات دليلًا للعميل على أن MorisBox قبل التسليم وحاول تنفيذه، وليس ضمانًا بأن المستخدم قرأ الرسالة.

منع تسرّب البيانات (DLP)

حقل dlp_mode الخاص بالشريك:

الوضعالسلوك
offمن دون فحص
warn (الافتراضي)يفحص المحتوى بنص عادي؛ وتُضاف التحذيرات إلى استجابة الإرسال
enforceيحظر التطابقات عالية الخطورة مع 422 dlp_blocked

لا يفحص أبدًا ciphertext المشفر بـE2EE. للمحتوى المنظم، فضّل encryption: "e2e" / المسار الآمن.

اللائحة العامة لحماية البيانات (المستخدم النهائي)

نقطة النهايةالهدف
GET /me/exportتصدير بيانات الحساب بصيغة قابلة للنقل
POST /me/delete مع { "confirm": true }إخفاء هوية الحساب (غير قابل للعكس)

لا يُخزن النص الصريح لـE2EE على الخادم، ولا يمكن تصديره من MorisBox.

إعدادات امتثال الشريك

تظهر في سجل الشريك / settings/me:

  • dlp_mode
  • retention_days_messages
  • hipaa_mode (مؤشر سياسة؛ يلزم توقيع BAA قبل معالجة PHI)

خارطة الطريق

  • واجهة PoD في Partner Hub
  • تحذيرات DLP على جانب العميل
  • حزم تصدير تدقيق موقعة
  • شهادات SOC 2 Type II / ISO 27001 رسمية عند اكتمال الأدلة التنظيمية