الأمان

باختصار ودون تسويق: كيف يعمل RudyDesk، وماذا يرى خادمنا وما لا يراه أبدًا.

الاتصال مباشر بين الأجهزة

تنتقل الشاشة والصوت والكاميرا والدردشة والملفات مباشرة بين أجهزتك عبر WebRTC مشفّرة بـ DTLS-SRTP. تُنشأ المفاتيح على الأجهزة في كل جلسة ولا يملكها الخادم أبدًا. الخادم يساعد الأجهزة على إيجاد بعضها فقط.

كلمة المرور لا تُرسل

كلمة المرور الدائمة للجهاز لا تذهب إلى الخادم ولا إلى الطرف الآخر. يرسل الجهاز المُتّصَل به تحديًا عشوائيًا، ويجيب الجهاز المتصل بتوقيع HMAC-SHA-256 مشتق من كلمة المرور. التوقيع مرتبط ببصمات مفاتيح تشفير هذه الجلسة، فلا يمكن إعادة استخدام إجابة معترَضة ولا استغلالها من وسيط.

المرحّل يرى نصًا مشفّرًا فقط

إذا تعذّر الاتصال المباشر (NAT صارم، جدار حماية مؤسسي) تمر البيانات عبر مرحّلنا. وهو يمرّر حزمًا مشفّرة أصلًا ولا يستطيع فك تشفيرها. يُمنح الوصول إليه للأجهزة لمدة محدودة.

ماذا يحفظ الخادم

أرقام الأجهزة وعناوين IP وأوقات الاتصالات والجلسات (من اتصل بمن وكم دام) — سجل أمان لمدة 12 شهرًا للتحقيق في إساءة الاستخدام. لا يملك الخادم محتوى الجلسات: لا صورة ولا صوت ولا رسائل ولا ملفات ولا ضغطات مفاتيح. لا نجمع الأسماء أو الهواتف أو بيانات الهوية.

من يستطيع الاتصال

لا يتصل أحد دون موافقتك: يجب قبول الطلب، أو معرفة كلمة المرور الدائمة، أو أن يكون الجهاز موثوقًا لديك. يمكن منح وصول «للمشاهدة فقط». تخمين كلمة المرور محدود، ويمكن حظر الأرقام، وسجل الاتصالات على الجهاز يبيّن من فعل ماذا.

التحديثات موقّعة

كل إصدار موقّع بمفتاح Ed25519 وتُفحص الملفات بـ SHA-256. لا يثبّت البرنامج التحديث إلا إذا تطابق التوقيع والبصمة وكان الملف من rudydesk.com. لن يشغّل مثبّتًا معدّلًا.

النسخ الاحتياطية

تُنسخ بيانات الخدمة (الحسابات والتراخيص والإعدادات) يوميًا وتُشفّر بـ AES-256 وتُحفظ في مكانين. ويُتحقق من الاستعادة تلقائيًا.

وجدت ثغرة؟

راسلنا على abuse@rudydesk.com بعنوان «Security»: ماذا وجدت وكيف يمكن تكراره. نرد خلال ثلاثة أيام عمل. يُرجى عدم نشر التفاصيل قبل صدور الإصلاح وعدم المساس ببيانات الآخرين أثناء الاختبار.