الأمان

أمان Vibecode

نبني المنصة بحيث يكون كل شيء مغلقًا افتراضيًا. الخادم الذي ينشئه وكيل الذكاء الاصطناعي الخاص بك غير مرئي من الإنترنت. بشكل افتراضي، أنت وحدك من يملك صلاحية الوصول إلى التطبيق. تُصدَر المفاتيح بصلاحيات محدودة. تبقى أنت مالك بياناتك، وتقرر من يمكنه الوصول إلى ماذا.

الأهم

1

المصادقة الثنائية

خطوة واحدة تحجب 99% من محاولات الاستيلاء على الحساب. تفعيلها يستغرق دقيقة واحدة.

2

المفتاح الموحّد أشبه بمفتاح الخزنة

يفتح كل ما لديك صلاحية الوصول إليه. لا تلصقه أبدًا في الكود، ولا تشاركه في المحادثات.

3

الوضع العام - بوعي

يعني وصولًا كاملًا من الإنترنت دون تسجيل دخول. لا تفعّله إلا إذا كنت تفهم العواقب.

من المسؤول عن ماذا

ثلاثة أطراف تشارك عند عملك مع المنصة. لكل طرف نطاقه الخاص. هذا يوضّح ما نتكفّل به نحن وما يعتمد عليك أنت.

المنصة

Vibecode

  • أمان البنية التحتية
  • حماية البيانات أثناء النقل والتخزين
  • عزل التطبيقات عن بعضها البعض
  • إصدار المفاتيح وإلغاؤها
  • سجلات الوصول والإجراءات
أداة ذكاء اصطناعي

Claude Code وCursor وغيرها

  • توليد كود التطبيق
  • لا ضمان بأن الكود آمن

هذه خدمة خارجية. مراجعة الكود الناتج عن أي ذكاء اصطناعي أمر يستحق العناء - هذه ممارسة شائعة في الصناعة، وليست خصوصية بـVibecode.

أنت

المستخدم

  • ما البيانات التي تُسند إلى التطبيق
  • ما الصلاحيات التي تمنحها لوكيل الذكاء الاصطناعي وللمفاتيح
  • من يحصل على صلاحية الوصول إلى التطبيق
  • مراجعة النتيجة قبل الإطلاق
  • كلمة المرور، المصادقة الثنائية، حماية الحساب
  • الاتفاقيات والقانون المتعلقة ببيانات عملائك

ما نتكفّل به نحن

يعمل دون تدخل منك، ويحميك افتراضيًا.

خوادم Black Hole

افتراضيًا، يبدأ كل خادم في وضع غير عام - جميع المنافذ مغلقة، ولا وصول من الخارج. لا يستطيع الوصول إلى الخادم إلا من منحته الإذن، وذلك فقط عبر نفق مشفّر.

الوصول لك وحدك

كل تطبيق متاح افتراضيًا لمالكه فقط. توسيع الوصول يتم تدريجيًا: الموظفون، القسم، ثم حساب Bitrix24 بأكمله. كل تغيير يُسجَّل في السجل.

حماية البيانات

البيانات محمية أثناء النقل عبر قناة آمنة وأثناء التخزين. مفاتيح الخدمات الخارجية تُخزَّن بشكل مشفّر.

بنية تحتية موثوقة

تعمل خوادم Vibecode على Bitrix24 Cloud. Vibecode جزء من منظومة Bitrix24.

تسجيل دخول آمن

صُمم تسجيل الدخول بحيث لا تصل بيانات الجلسة السرية إلى متصفح الزائر إطلاقًا. تُوقَف محاولات انتحال الهوية عند نقطة الدخول مباشرة.

مفاتيح وصول مرنة

يمكنك تقييد الصلاحيات، وتحديد تاريخ انتهاء، وتفعيل وضع القراءة فقط (حيث لا يمكن تغيير أو حذف أي شيء)، وإلغاء المفتاح في أي وقت.

الأهم

المفتاح الموحّد لـVibecode كمفتاح الخزنة

لكي يبدأ وكيل الذكاء الاصطناعي ببناء تطبيق لك، تمنحه المفتاح الموحّد لـVibecode وتُسلّمه إلى أداة خارجية. هذا المفتاح، عمليًا، هو التصريح الرئيسي لكل ما لديك صلاحية الوصول إليه. من يملك المفتاح يتحكم بالوصول. تعامل معه بحذر أكبر من كلمة المرور العادية.

كيف تتعامل معه

  • احفظه فور إنشائه - يُعرض المفتاح مرة واحدة فقط.
  • احفظه في مكان آمن لا يعرفه سواك.
  • لا تضع المفتاح أبدًا في الكود أو في موارد عامة.
  • لا ترسله عبر تطبيقات المراسلة أو البريد الإلكتروني.
  • مفتاح واحد لمهمة واحدة. هذا يسهّل إلغاءه.
  • بدّل وألغِ: مفتاح جديد بين الحين والآخر، وعطّل القديمة.

ما الذي تهدده سرقة المفتاح

المفتاح المسروق يعني الوصول إلى بياناتك. ومن خلاله يمكن لمهاجم تشغيل طلبات ذكاء اصطناعي واستنزاف رصيدك - أحيانًا قبل أن تلاحظ ذلك.

إذا احتمل وصول المفتاح إلى أيدٍ غير موثوقة

ألغه من الواجهة، وأنشئ مفتاحًا جديدًا، وحدّث التطبيقات التي تستخدمه، وراجع سجل الطلبات بحثًا عن عناوين غير مألوفة.

ما يعتمد عليك أنت

ست خطوات بسيطة. لا تتطلب مهارات برمجة.

1

احمِ حسابك

تُفقد معظم الحسابات ليس بسبب ثغرات في المنصات، بل بسبب كلمات مرور ضعيفة وبيانات دخول مسروقة. من هنا نبدأ.

  • فعّل المصادقة الثنائية (2FA). سيتطلب تسجيل الدخول رمزًا لمرة واحدة. حتى لو سُرقت كلمة مرورك، لن يستطيع أحد الدخول دون الخطوة الثانية. ينطبق هذا على حسابيك كليهما - في Bitrix24 وفي Vibecode. يمكن للمسؤول جعل المصادقة الثنائية إلزامية لكامل الشركة.
  • استخدم كلمة مرور قوية وفريدة. لا تقل عن 10–12 حرفًا، بلا أسماء أو تواريخ ميلاد، وغير مكررة في مواقع أخرى.
  • سجّل الخروج من حسابك على أجهزة الآخرين. زر «تسجيل الخروج» موجود في القائمة في الزاوية العلوية اليمنى.
2

امنح وكلاء الذكاء الاصطناعي أقل الصلاحيات الممكنة

هذه أهم قاعدة في vibe coding، وإليك السبب.

  • يحصل الوكيل على الصلاحيات نفسها التي يملكها حسابك تمامًا. تخيّل أنك سلّمت شخصًا حلقة مفاتيح: سيتمكن من فتح كل باب تناسبه تلك المفاتيح.
  • أقل الصلاحيات الممكنة. إذا احتجت إلى قراءة الصفقات، فلا تمنح صلاحية حذفها.
  • وضع القراءة فقط. إذا كان التطبيق يحتاج فقط إلى عرض البيانات، فعّل READONLY - عندها لن يستطيع تغيير أي شيء فعليًا.
3

لا تُدخل إلى الذكاء الاصطناعي أكثر من اللازم

أدوات الذكاء الاصطناعي خدمات خارجية. قبل لصق أي شيء في مطالبة (prompt)، فكّر جيدًا فيما ترسله بالضبط.

  • لا تلصق أي أسرار - كلمات المرور، المفاتيح، رموز الوصول (tokens).
  • كن حذرًا مع البيانات الشخصية لعملائك. إذا لم تكن المهمة بحاجة إلى بيانات حقيقية، فاستخدم بيانات اختبارية.
  • تذكّر مفتاحك الخاص (BYOK). إذا ربطت مفتاحك الخاص بخدمة OpenAI أو Anthropic أو Google أو غيرها، فأنت تدفع للمزوّد مباشرة. قد تستخدم خدمة الذكاء الاصطناعي الخارجية المحتوى الذي ترسله إليها وفق قواعدها الخاصة - اقرأ شروط المزوّد المحدد مسبقًا.
4

افحص التطبيق بحثًا عن الثغرات قبل الإطلاق

خبر جيد لمن لا يعرف قراءة الكود: يمكنك تفويض المراجعة إلى ذكاء اصطناعي. أما الخبر السيئ فهو أنك لا تستطيع تفويضها إلى الوكيل نفسه الذي كتب التطبيق: إذ يميل إلى «تبرير» عمله الخاص وقد يقول بثقة إن كل شيء على ما يرام حتى لو لم يكن كذلك.

  • أجرِ مراجعة منفصلة ونظيفة. افتح جلسة جديدة (أو أداة ذكاء اصطناعي أخرى / نموذجًا آخر) وامنح الوكيل وصولًا للقراءة فقط. دعه يقوم بدور مدقق أمني مستقل.
  • استخدم مطالبة واضحة: «افحص هذا التطبيق وخادمه بحثًا عن التسريبات والثغرات الشائعة. اعثر على ما يلي واذكره بلغة بسيطة دون مصطلحات تقنية: 1) نقاط وصول مفتوحة تعمل دون تفويض؛ 2) كلمات مرور أو مفاتيح أو رموز (tokens) مكتوبة مباشرة داخل الكود؛ 3) ما البيانات التي يصل إليها التطبيق وهل يمكنه تغيير أو حذف أكثر مما ينبغي؛ 4) من يستطيع فتح التطبيق الآن. بالنسبة لكل نقطة، وضّح ما إذا كانت خطيرة وما الذي يجب إصلاحه.»
  • تحقّق من الإعدادات بنفسك - لا يتطلب هذا أي كود. انظر في الواجهة: تأكّد أن المفتاح لا يحمل صلاحيات زائدة، وأن سياسة الوصول ليست «عام» عن طريق الخطأ، وأن التطبيق تصرّف كما هو متوقع مع بيانات اختبارية متعمّدة.
  • للمهام الحساسة، أشرك شخصًا حقيقيًا. إذا كان التطبيق يتعامل مع المدفوعات أو البيانات الطبية أو البيانات الشخصية لعملائك، فلا تعتمد على مراجعة الذكاء الاصطناعي وحدها - اطلب من مختص أو شريك معتمد لدى Bitrix24 فحص النتيجة. هذا ليس علامة ضعف، بل ممارسة ناضجة وطبيعية.

إذا لم تكن متأكدًا، فمن الأفضل دائمًا إسناد تدقيق أمان التطبيق إلى مختص في أمن المعلومات أو شركة متخصصة تقدّم هذه الخدمات.

5

افتح الوصول بوعي

عندما يصبح التطبيق جاهزًا، حدّد من يجب أن يستخدمه واضبط الوصول وفق مبدأ «لا أكثر مما يلزم».

6

إذا نشرت التطبيق للآخرين

تخطط لإدراج التطبيق في كتالوج أو السماح لآخرين باستخدامه؟ عندئذٍ تصبح مؤلفه، ويجب عليك إرفاق شروط الاستخدام الخاصة بك وسياسة الخصوصية الخاصة بك، بما يتوافق مع القانون المعمول به، بحيث لا يستطيع أي شخص البدء باستخدام التطبيق دون الموافقة على الشروط.

وضع عام

ما الذي يحدث إذا فعّلت «عام»

أكثر أوضاع الوصول انفتاحًا يُسمى «عام». قبل تفعيله، من المهم أن تفهم بالضبط ما الذي سيحدث.

عند التحول إلى «عام»

  • يحصل التطبيق على عنوان إنترنت عادي متاح لأي شخص.
  • لن يكون تسجيل الدخول مطلوبًا بعد الآن - بلا كلمة مرور، بلا دعوة، بلا حساب Bitrix24.
  • كل ما يستطيع التطبيق عرضه وفعله يصبح متاحًا للجميع.
  • تفحص الروبوتات الإنترنت باستمرار وتعثر على التطبيقات المفتوحة خلال ساعة. قد ينتهي بك المطاف، مثلًا، بظهور تطبيقك في نتائج محركات البحث.

لذلك

لا يتحول الخادم إلى الوضع العام من تلقاء نفسه أبدًا - فقط بعد تأكيدك الصريح، ويُسجَّل كل تغيير من هذا النوع في السجل.

فعّل «عام» فقط عندما تحتاج إليه حقًا - مثلًا لنموذج أو صفحة هبوط متاحة للجميع ولا تحتوي على بيانات حساسة ولا صلاحية كتابة على حساب Bitrix24 الخاص بك. إذا كنت في شك، فلا تفعّله. فتح الوصول لاحقًا أسهل دائمًا من التعامل مع تبعات تسرّب البيانات.

ما المهم معرفته عن الذكاء الاصطناعي

تنطبق هذه الأمور على أي أداة ذكاء اصطناعي، بما في ذلك Vibecode. لا مفرّ منها.

الذكاء الاصطناعي يتصرف نيابة عنك

كل ما يفعله يُحتسب من أفعالك أنت. فإذا نفّذ الوكيل شيئًا غير مرغوب بسبب صلاحيات واسعة جدًا أو مطالبة غامض، فأنت المسؤول عن ذلك. لذا اجعل الصلاحيات في الحد الأدنى وابقَ ممسكًا بزمام التحكم.

يمكن خداع الذكاء الاصطناعي

يمكن لمهاجم أن يدسّ أمرًا مخفيًا داخل صفحة أو مستند أو رسالة بريد إلكتروني يقرؤها الذكاء الاصطناعي. يُسمّى هذا «حقن المطالبات» (prompt injection): يرى النموذج تعليمات «دخيلة» وقد يتبعها أحيانًا. الحماية بسيطة - امنح الوكيل الحد الأدنى من الصلاحيات، ولا تربط مصادر خارجية غير ضرورية.

الذكاء الاصطناعي يخطئ

قد لا يطابق النص والكود المُولَّدان الحقائق - فقد «يخترع» الذكاء الاصطناعي ميزة أو يخطئ في المنطق. راجع النتيجة، ولا تترك القرارات المهمة ذات التبعات القانونية أو المالية للذكاء الاصطناعي وحده - فالكلمة الأخيرة تبقى للإنسان.

BitrixGPT

عن نموذجنا، على حدة

يعمل نموذج BitrixGPT المدمج في المنصة داخل نطاقنا الخاص، ولا يستخدم بياناتك لتدريبه. تُعالَج مطالباتك فقط للرد على الطلب المحدد، ولا تدخل في مجموعة بيانات التدريب.

إذا وصلت خدمات ذكاء اصطناعي من طرف ثالث بمفتاحك الخاص (BYOK)، فسياسة تلك الخدمة تقع على عاتق المزوّد. يستحق الأمر قراءة شروط الاستخدام الخاصة بتلك الخدمة تحديدًا.

لتلاحظ ما يهم في الوقت المناسب

بعض المخاطر لا يزيلها إعداد، بل الانتباه - ونحن نحاول مساعدتك على الحفاظ عليه.

تأكيد في الواجهة

تتطلب الإجراءات الخطرة تأكيدًا. تفعيل وضع «عام»، إصدار مفتاح جديد بصلاحيات واسعة، تغيير إعدادات الدخول بالمصادقة الثنائية - في كل حالة نعرض بالضبط ما سيحدث ونطلب منك التأكيد.

رسائل بريدية عن الأحداث المهمة

نحاول إشعارك عبر البريد الإلكتروني بالعمليات الحرجة ومحاولات الدخول المشبوهة. إذا وصلتك رسالة عن إجراء لم تقم به، فهذا سبب كافٍ للتحقق من حسابك فورًا وتغيير كلمة المرور عند الحاجة.

قوائم تحقق - خمس دقائق قبل الإطلاق

انسخها، وراجع البنود واحدًا تلو الآخر، وستتفادى معظم المشاكل مسبقًا.

قبل إطلاق التطبيق

  • أجريت مراجعة مستقلة بالذكاء الاصطناعي بحثًا عن أخطاء (في جلسة منفصلة، بصلاحية قراءة فقط).
  • تحققت في الواجهة: المفتاح لا يحمل صلاحيات زائدة.
  • المفتاح الموحّد لـVibecode محفوظ في مكان آمن، وليس في الكود أو في المحادثات.
  • سياسة الوصول تناسب المهمة. الوضع العام غير مفعّل عن طريق الخطأ.
  • اختُبر التطبيق على بيانات تجريبية بحتة.
  • بالنسبة للبيانات الحساسة، راجع النتيجة مختص أو شريك.

أمان الحساب والفريق

  • تسجيل الدخول بخطوتين مفعّل (وإلزامي لكل الشركة إن أمكن).
  • كلمة المرور قوية وفريدة.
  • صلاحيات الموظفين مُمنوحة وفق مبدأ «الحد الأدنى الضروري».
  • تم تحديد من يمكنه دعوة مستخدمين جدد.
  • أراجع من وقت لآخر المفاتيح غير المستخدمة وألغيها.
  • يعرف الفريق كيف يبدو التصيّد الاحتيالي (انظر أدناه).

كيف تتعرّف على التصيّد الاحتيالي

التصيّد الاحتيالي (phishing) محاولة لانتزاع كلمة مرور أو بيانات عبر رسائل ومواقع مزيّفة. إنه الأسلوب الأكثر شيوعًا وفعالية للاختراق - ومن السهل ملاحظته إذا عرفت علاماته.

!

عنوان يشبه الأصلي لكنه ليس هو

مثلًا: bltrix بدل bitrix، الرقم صفر بدل الحرف «O»، أو شرطة إضافية.

!

الاستعجال والضغط

«عاجل»، «وإلا سيُحظر الوصول اليوم»، «تبقّت 5 دقائق».

!

طلب فتح رابط وإدخال كلمة المرور

الخدمات الحقيقية لا تتصرف هكذا. افتح الموقع يدويًا عبر إشارة مرجعية (bookmark).

!

مرفقات مشبوهة

ملفات مثل .exe أو .scr، أو ذات امتداد مزدوج مثل document.pdf.exe.

عند الشك - لا تفتح رابطًا من رسالة بريدية. افتح الخدمة يدويًا عبر إشارة مرجعية أو محرك بحث. أكّد أي طلب يتعلق بالمال أو البيانات عبر قناة أخرى - مكالمة هاتفية أو محادثة عمل.

قاموس مختصر

بلا مصطلحات معقّدة. إن كان هناك ما هو غير واضح في الصفحة، فالشرح على الأرجح هنا.

2FA (تسجيل الدخول بخطوتين)

تسجيل الدخول بخطوتين: كلمة مرور بالإضافة إلى رمز لمرة واحدة.

المفتاح الموحّد لـVibecode

التصريح الرئيسي الذي تمنحه لوكلاء الذكاء الاصطناعي. يفتح الوصول إلى كل ما لديك صلاحية الوصول إليه.

صلاحيات المفتاح (النطاق)

ما الذي يُسمح للتصريح بفعله تحديدًا - مثلًا، قراءة CRM فقط.

حقن المطالبات

أمر مخفي داخل النص يمكن أن يخدع الذكاء الاصطناعي.

BYOK

«استخدم مفتاحك الخاص» (BYOK) - استخدام مفتاحك الشخصي للوصول إلى خدمة ذكاء اصطناعي من طرف ثالث.

المسؤول عن البيانات الشخصية

الجهة التي تقرر ما البيانات التي تُجمع عن الأفراد ولماذا (وفي حالة عملائك، فهذه الجهة هي أنت).

خوادم Black Hole

خوادم Vibecode بلا عنوان إنترنت عام - مغلقة افتراضيًا، ولا يمكن الوصول إليها إلا عبر نفق مشفّر.

الوضع العام

الوصول إلى التطبيق من الإنترنت دون تسجيل دخول، لأي زائر.

إذا حدث خطأ ما

خطة هادئة وسريعة لثلاث حالات.

تشك في اختراق حسابك أو تسرّب أحد مفاتيحك

غيّر كلمة المرور، فعّل المصادقة الثنائية (2FA)، ألغِ المفاتيح المشبوهة، وسجّل الخروج من كل الجلسات. ثم أبلغ الدعم عبر نموذج الملاحظات. وكلما أسرعت، كان ذلك أفضل.

لاحظت مشكلة في تطبيقك الخاص

صلاحيات زائدة، سلوك غريب، فاتورة غير متوقعة لطلبات الذكاء الاصطناعي - ضيّق سياسة الوصول أو حوّل التطبيق مؤقتًا إلى وضع القراءة فقط، وألغِ الصلاحيات الزائدة عن الوكيل والمفاتيح، وتحقق من سجل الوصول.

وجدت ثغرة في المنصة نفسها

يُرجى إبلاغنا فورًا عبر نموذج الملاحظات في حسابك. لا تكشف الثغرة علنًا قبل إصلاحها - وسنحرص من جانبنا على الاستجابة بسرعة.

للحصول على المساعدة، راسلنا عبر نموذج الملاحظات في حسابك - إنها أسرع قناة.