**الأمن والإبلاغ عن الثغرات — Telvio**

> كيفية الإبلاغ عن ثغرة أمنية، وما نلتزم به في المقابل، وما يندرج ضمن النطاق، وكيف صُمّمت الخدمة لتحتفظ بأقل قدر ممكن من البيانات منذ البداية.

Source: https://telvio.app/ar/legal/security/ · language: ar · updated: 2026-09-04

1. [الرئيسية](https://telvio.app/ar/)
2. [مركز الثقة](https://telvio.app/ar/legal/)
3. الإبلاغ عن ثغرة أمنية

السياسة

# الإبلاغ عن ثغرة أمنية

إذا اكتشفت نقطة ضعف في تطبيقنا أو خوادمنا أو هذا الموقع، فنحن نريد أن نعرف بها، ولن نعاملك كخصم لأنك أبلغتنا عنها.

- الإبلاغ إلى عنوان واحد
- لا إجراءات قانونية ضد الأبحاث حسنة النية
- تأكيد الاستلام خلال 5 أيام عمل

كيفية الإبلاغ

أرسل بريدًا إلكترونيًا إلى [support@telvio.app](mailto:support@telvio.app?subject=Security%20vulnerability) مع كتابة **ثغرة أمنية** في خانة الموضوع. صف ما وجدته ومكانه والخطوات اللازمة لإعادة إنتاجه. إذا كان إثبات المفهوم مفيدًا، فأرفقه؛ وإذا كان يتضمن بيانات تخص شخصًا آخر، فاكتفِ بوصفه بدلًا من إرساله.

نسعى إلى تأكيد استلام البلاغ خلال خمسة أيام عمل. نرجو أن تمنحنا فترة معقولة لإصلاح المشكلة قبل نشرها، وأن تتجنب الوصول إلى بيانات الآخرين أو التسبب في تدهور الخدمة أو التصرف بطريقة قد تضر مستخدمًا.

نافذ منذ 4 سبتمبر 2026

## ما نلتزم به

- **تأكيد استلام خلال خمسة أيام عمل**، من شخص حقيقي لا من رد آلي.
- **تقييم صادق.** إذا رأينا أن البلاغ لا يتعلق بثغرة، فسنشرح السبب بدلاً من إغلاقه بصمت. وإذا وافقنا على أنه ثغرة، فسنخبرك تقريباً بموعد إصلاحها المتوقع.
- **لا إجراءات قانونية ضد الأبحاث حسنة النية** التي تُجرى ضمن النطاق الموضح أدناه. لن نلاحق أو ندعم أي مطالبة ضد باحث يتبع هذه السياسة، وسنتعامل مع البلاغ باعتباره مساهمة لا هجوماً.
- **نسب الفضل إليك إذا رغبت.** سنذكرك بالاسم أو المعرّف الذي تختاره عند إصدار الإصلاح، ولن نذكر اسمك إذا فضّلت البقاء مجهولاً.
- **السرية.** لن نشارك هويتك مع أي جهة خارج الشركة من دون موافقتك، إلا إذا أُلزمنا قانونياً بذلك.
- **ما لا يمكننا تقديمه:** مكافأة مالية للعثور على الثغرات. نحن شركة صغيرة ولا يوجد لدينا برنامج مكافآت. نفضّل قول ذلك بوضوح بدلاً من الإيحاء بعكسه.

## النطاق

يشمل النطاق: تطبيقات Telvio للهواتف المحمولة، وAPI والخوادم التي تتواصل معها، وهذا الموقع. ونولي اهتماماً خاصاً بأي شيء قد يكشف سجلات مكالمات المستخدم أو رصيده أو معرّف تثبيته، أو يتيح إجراء مكالمات على نفقة شخص آخر، أو يتيح تغيير الرقم الظاهر في المكالمة.

خارج النطاق: النتائج الصادرة عن أدوات الفحص الآلي من دون إثبات أثر فعلي؛ ترويسات الأمان المفقودة من دون عواقب قابلة للاستغلال؛ أي شيء يتطلب وصولاً مادياً إلى جهاز غير مقفل؛ الهندسة الاجتماعية لموظفينا أو مستخدمينا؛ حجب الخدمة؛ المشكلات في خدمات الجهات الخارجية التي نستخدمها، والتي ينبغي الإبلاغ عنها مباشرة إلى تلك الخدمات؛ والبلاغات المتعلقة بغياب ميزة — مثل حدّ للمعدل كان يمكن أن يكون أكثر صرامة أو خيار لا نقدمه — بدلاً من عيب في ميزة موجودة.

يرجى عدم إجراء الاختبارات بطرق تؤثر في الآخرين. لا تصل إلى بيانات ليست لك ولا تعدّلها أو تحذفها، ولا تُضعف الخدمة للمستخدمين، ولا تُجرِ مكالمات على نفقة مستخدم آخر لإثبات قدرتك على ذلك، ولا تستخدم أدوات آلية بحجم يرقى إلى اختبار حجب الخدمة. إذا احتجت إلى حساب أو رصيد لإثبات أمر ما، فاطلبه وسنرتبه لك.

## كيف تحد الخدمة مما قد تكشفه الثغرة

أكثر ضوابط الأمان فاعلية المتاحة لخدمة موجهة للمستهلكين هو عدم الاحتفاظ بالبيانات من الأساس، وهذا هو الضابط الرئيسي المستخدم هنا. لا يوجد تسجيل، ولذلك لا توجد قاعدة بيانات للمستخدمين: لا أسماء ولا عناوين بريد إلكتروني ولا أرقام هواتف ولا كلمات مرور يمكن سرقتها، ولا يوجد ما يمكن استهدافه بحشو بيانات الاعتماد لأنه لا توجد بيانات اعتماد.

تُعالج المدفوعات بالكامل بواسطة Apple وGoogle. نحن لا نتلقى مطلقاً رقم بطاقة أو تاريخ انتهاء أو عنوان فوترة أو أي بيانات أخرى للدفع — بل معرّف إيصال موقّع فقط. ولا يمكن لاختراق أنظمتنا أن يكشف أداة دفع، لأنه لا يتم تخزين أي منها.

لا يُسجّل صوت المكالمات مطلقاً. يُنقل بصيغة مشفّرة طوال مدة المكالمة، ولا يعود موجوداً بعدها بأي شكل. ولا تُرفع قوائم جهات الاتصال مطلقاً: إذا مُنح التطبيق إذن الوصول إلى جهات الاتصال، تُقرأ القائمة على الجهاز لاختيار رقم، وتبقى هناك. ولا يتم جمع الموقع الدقيق.

ما هو موجود فعلاً، وما قد تكشفه الثغرة بالتالي، موضح بصدق في [سياسة الخصوصية](https://telvio.app/ar/privacy/): معرّف تثبيت مجهول يحتفظ برصيد، وسجلات مكالمات من النوع الموجود في فاتورة الهاتف، ومعرّفات إيصالات الشراء، وبيانات تقنية تشمل عناوين IP. وتُشفّر إشارات المكالمات والصوت أثناء النقل، وكذلك جميع البيانات المتبادلة بين التطبيق وخوادمنا، ويقتصر الوصول إلى سجلات المكالمات على الأشخاص الذين يحتاجونه لتشغيل الخدمة.

## أسئلة الأمان التي لا تُعد ثغرات

تتكرر الإبلاغات عن ثلاثة أمور تعمل كما هو مقصود، ومن المفيد للجميع توضيحها هنا لتوفير الوقت.

**تعرض كل مكالمة الرقم نفسه.** هذا مقصود، وقد نُشر في [صفحته الخاصة](https://telvio.app/ar/caller-id/1-434-280-0044/)، وهو عكس ضعف معرّف المتصل: لا يتيح التطبيق عرض أي رقم آخر، وهذه هي الخاصية التي تجعله غير قابل للاستخدام في انتحال الهوية الذي تعتمد عليه معظم عمليات الاحتيال الهاتفي.

**لا يوجد تسجيل دخول، وهذا لا يعني غياب ضابط مصادقة.** لا يوجد حساب لإجراء مصادقة عليه. معرّف التثبيت هو رمز حامل لرصيد ويُعامل على هذا الأساس؛ فأي شخص يستطيع قراءته من جهاز يمكنه إنفاق ذلك الرصيد، ولهذا لا يُعرض إلا في الإعدادات، ولهذا أيضاً يكون اختراق الجهاز خارج النطاق.

**لا يستطيع التطبيق استقبال المكالمات أو الرسائل.** الإبلاغ عن أن المكالمات الواردة غير موثّقة هو إبلاغ عن قدرة غير موجودة. لا يوجد مسار وارد على الإطلاق.

## ما يتضمنه البلاغ المفيد

لا شيء مما يلي إلزامي، لكنه يختصر مدة التبادل. البلاغ الذي نستطيع إعادة إنتاجه هو بلاغ نستطيع إصلاحه؛ أما البلاغ الذي لا نستطيع إعادة إنتاجه فيتحول إلى حوار، والحوار أبطأ للجميع، بمن فيهم الشخص الذي اكتشف المشكلة.

- **مكان وجودها** — التطبيق وإصداره، أو نقطة نهاية في API، أو عنوان URL على هذا الموقع. لهذه الجهات الثلاث مسؤولون مختلفون داخلياً، ومعرفة أيّها المعني توجّه البلاغ فوراً.
- **ما فعلته، بالترتيب.** الخطوات التي سيتبعها شخص آخر لرؤية الشيء نفسه. ويُفضّل تقديم تسلسل الطلبات؛ لكن وصف طبيعة المشكلة يكفي.
- **ما رأيته، وما كنت تتوقعه بدلاً من ذلك.** هذا هو الجزء الذي يميز النتيجة الفعلية عن رأي أداة الفحص.
- **ما الذي يستطيع المهاجم فعله بها.** لا نطلب سلسلة استغلال كاملة؛ بل جملة عن الأثر الواقعي، وهو ما يحدد مدى سرعة إصلاحها.
- **ما إذا كنت تريد نسب الفضل إليك**، وتحت أي اسم أو معرّف. سنستخدم ما تقوله، بما في ذلك عدم استخدام أي اسم.
- **ليس بيانات الآخرين.** إذا تضمنت النتيجة سجلات شخص آخر، فصِفها بدلاً من إرسالها. نحن لا نريدها، ولا ينبغي أن تحتفظ بها.

## ما يحدث بعد إرسال البلاغ

يقرأه شخص ويرد عليك خلال خمسة أيام عمل، وعادةً قبل ذلك. يوضح الرد الأول إما أننا أعدنا إنتاج المشكلة وموعد إصلاحها التقريبي، أو يطرح السؤال الوحيد الذي نحتاج إلى إجابته لإعادة إنتاجها، أو يشرح سبب عدم اعتقادنا بأنها ثغرة. لا نغلق البلاغات بصمت، ولا نرسل تأكيد استلام آلياً ثم لا نفعل شيئاً.

بالنسبة إلى أي مشكلة ذات أثر فعلي، نصدر الإصلاح ونخبرك بذلك. نطلب فترة معقولة قبل النشر — طويلة بما يكفي للإصلاح والإصدار، ويشمل ذلك في تطبيقات الهواتف دورة مراجعة متجر التطبيقات الخارجة عن سيطرتنا — وسنخبرك بصدق إذا كان ذلك سيستغرق وقتاً أطول من المعتاد، بدلاً من ترك الموعد النهائي يمر بصمت.

إذا اختلفنا معك، فسنقول ذلك ونوضح السبب، ولك مطلق الحرية في نشر هذا الاختلاف. سياسة الإفصاح التي لا تعمل إلا عندما يتفق الباحث مع مزود الخدمة ليست سياسة.

## خلاصة القول

راسل support@telvio.app بعنوان “ثغرة أمنية”، مع توضيح ما اكتشفته وكيفية إعادة إنتاجه. ستتلقى إقرارًا بالاستلام خلال خمسة أيام عمل، من شخص.

لن تقابل الأبحاث المنفذة بحسن نية وضمن النطاق المذكور أعلاه بإجراء قانوني، وسننسب الفضل إليك إذا رغبت في ذلك. لا توجد مكافأة مالية، ونفضّل التصريح بذلك بدل الإيحاء بعكسه.

صُممت الخدمة للاحتفاظ بأقل قدر ممكن من البيانات: لا حسابات، ولا كلمات مرور، ولا تفاصيل دفع، ولا تسجيلات مكالمات، ولا قوائم جهات اتصال، ولا بيانات موقع. ذلك هو إجراء الأمان الذي يؤدي معظم العمل.

## الأسئلة الشائعة

كيف أبلّغ Telvio عن ثغرة أمنية؟

أرسل رسالة إلى support@telvio.app بعنوان «ثغرة أمنية»، واشرح ما اكتشفته ومكانه وخطوات إعادة إنتاجه. نهدف إلى تأكيد استلام البلاغ خلال خمسة أيام عمل، ونطلب وقتًا معقولًا لإصلاح المشكلة قبل نشرها.

هل لدى Telvio برنامج لمكافآت اكتشاف الثغرات؟

لا. لا يوجد برنامج مكافآت مالية. نلتزم بتأكيد استلام البلاغ من شخص، وتقييم صادق، وذكر اسمك إذا رغبت، وعدم اتخاذ أي إجراء قانوني ضد الأبحاث التي تُجرى بحسن نية وضمن النطاق المحدد.

هل ستتخذ Telvio إجراءً قانونيًا ضد باحث أمني؟

ليس بسبب أبحاث تُجرى بحسن نية وضمن النطاق المنشور. لن نلاحق أو ندعم أي مطالبة ضد باحث يلتزم بهذه السياسة ويتجنب الوصول إلى بيانات الآخرين أو إضعاف الخدمة.

ما الذي قد ينكشف في حال اختُرقت أنظمة Telvio؟

معرّف تثبيت مجهول يحتوي على رصيد، وسجلات مكالمات من النوع الذي يظهر في فاتورة الهاتف، ومعرّفات إيصالات الشراء، وبيانات تقنية تشمل عناوين IP. لا توجد أسماء أو عناوين بريد إلكتروني أو أرقام هواتف أو كلمات مرور أو بيانات دفع أو تسجيلات مكالمات أو قوائم جهات اتصال أو بيانات موقع يمكن كشفها.

هل مكالمات Telvio مشفّرة؟

تجري الإشارة إلى المكالمات والصوت مشفّرين أثناء النقل، وكذلك جميع البيانات المتبادلة بين التطبيق والخوادم. أما الجزء الأخير من أي مكالمة إلى رقم هاتف عادي، فتنقله شبكة الهاتف التقليدية، وهي خارج نطاق تحكم التطبيق ولا تستخدم تشفيرًا من طرف إلى طرف — وهذا ينطبق على كل خدمة تتصل بهاتف حقيقي.

لماذا لا تستخدم Telvio كلمة مرور؟

لأنه لا يوجد حساب. لا يُسجَّل أي شيء، لذلك لا توجد بيانات اعتماد لحمايتها ولا شيء يمكن مهاجمته عبر حشو بيانات الاعتماد. يعمل معرّف التثبيت بوصفه رمز حامل لرصيد الحساب، ولهذا يُعد اختراق الجهاز خارج النطاق.

كم من الوقت ينبغي أن أنتظر قبل نشر ثغرة؟

انتظر وقتًا كافيًا لإعداد الإصلاح وإصداره، إذ يشمل ذلك في تطبيقات الهاتف دورة مراجعة متجر التطبيقات التي لا نتحكم فيها. سنخبرك بالجدول الزمني المتوقع في الرد الأول، وسنبلغك بصدق إذا طرأ تأخير، بدلًا من ترك الموعد النهائي يمر من دون تعليق.

هل ستخبرني Telvio عند إصلاح مشكلة أبلغت عنها؟

نعم. لا نغلق البلاغات من دون إبلاغ أصحابها. يؤكد الرد الأول إما أننا أعدنا إنتاج المشكلة مع جدول زمني تقريبي، أو يطلب السؤال الوحيد اللازم لإعادة إنتاجها، أو يشرح سبب عدم اعتبارنا لها ثغرة.

## مستندات ذات صلة

- [فيما لا يجوز استخدام Telvio](https://telvio.app/ar/legal/acceptable-use/)
- [إمكانية الوصول](https://telvio.app/ar/legal/accessibility/)
- [لا يستطيع Telvio الاتصال بخدمات الطوارئ](https://telvio.app/ar/legal/emergency-calls/)
- [الإبلاغ عن مكالمة](https://telvio.app/ar/legal/report-a-call/)

---

HTML version: https://telvio.app/ar/legal/security/
Structured data for this site: https://telvio.app/api/v1/openapi.json · https://telvio.app/llms.txt
Free to quote and reuse with a link back to the source URL above (CC BY 4.0).
