الأمان
ما نفعله فعلياً بالبيانات.
تسرد هذه الصفحة الضوابط الموجودة في المنتج. لا تسرد شارات غير مدققة. وعلى وجه الخصوص لا ندّعي SOC 2 أو شهادة مكافئة.
الوصول
يُقدَّم الموقع عبر TLS. جلسة المنتج هي كوكي allwr_session: HttpOnly وSameSite=Lax فلا تقرأها سكربتات الصفحة ولا تلصقها مواقع أخرى في POST.
الهوية عبر OpenID Connect على login.allwr.io. المتصفح لا يحمل رمز وصول. المرجع هو جلسة PHP. تغيير البيانات يحتاج إثبات CSRF لتلك الجلسة.
بيانات البنوك
لا نخزّن كلمات مرور البنوك. يحدث الربط في ودجت المجمّع. IBAN الكامل والأرصدة المنقولة مشفّرة ورموز التحديث تستخدم AES-256-GCM. المفتاح الرئيسي ليس في المستودع.
سجلات التطبيق لا تترك تلك البيانات بنص واضح. تغييرات الصلاحيات والموافقة والدفع تترك سجل من فعل ماذا.
الإبلاغ عن مشكلة
إن وجدت عيباً يؤثر على البيانات أو الوصول فاكتب إلى privacy@allwr.io. أدرج الخطوات ولا تضع بيانات اعتماد بنكية أو مفاتيح API حية. لا مكافأة عامة. نقرأ البلاغ ونرد.