سياسة الخصوصية
تختلف معالجة البيانات بين المحرك المحلي والمنصة المستضافة والمشغلات والتكاملات الاختيارية. يوضح ما يلي حدود كل مسار.
ما الذي يجمعه ماسح Fendix
- ينفّذ محرك CLI الفحص في البيئة التي تشغله فيها؛ قد تتطلب المحللات الاختيارية اتصالات خارجية.
- ترسل فحوصات DAST طلبات إلى الهدف المصرح به، وقد تستعلم محللات التبعيات من خدمات التحذيرات والحزم.
- يقرأ التحليل المحلي الشيفرة من نظام الملفات. تختلف آلية معالجة المستودعات والتقارير عند استخدام الخدمة المستضافة.
- لا يتضمن التوزيع مفتوح المصدر أي تحليلات أو بيانات تتبّع أو تتبّعًا للاستخدام.
طلبات العرض التقني
- عندما تطلب عرضًا تقنيًا، نخزّن بيانات التواصل والشركة التي ترسلها، والتحدي الذي تحدده، وأي رسالة اختيارية.
- نخزّن أيضًا لغة الصفحة ومعلمات الحملات وعنوان IP ونوع المتصفح ومعرّف الطلب لأغراض الإسناد وتحديد المعدل ومنع الرسائل المزعجة.
- نستخدم هذه المعلومات للرد على طلبك وإدارته. لا نضيفك إلى قائمة بريدية ولا نبيع معلوماتك.
- قد يعالج مقدمو الخدمات التشغيلية، مثل الاستضافة وتسليم البريد الإلكتروني، هذه المعلومات فقط لتقديم خدماتهم إلى Fendix.
التعامل مع بيانات الاعتماد
- قد تُخزن بيانات اعتماد هدف الفحص المستضاف مشفرة أثناء انتظار التنفيذ، وتُحذف من إعدادات الفحص عند اكتماله. لا تضع الأسرار في الرسائل أو الحقول غير المخصصة لها.
- تُحجب جميع بيانات الاعتماد بوسم [REDACTED] في تقارير الفحص (مخرجات JSON وHTML وSARIF).
- تستخدم جلسات لوحة التحكم ملفات تعريف ارتباط للمصادقة. بيانات اعتماد هدف الفحص منفصلة عن جلسة المستخدم.
تقارير الفحص
- تُولَّد التقارير محليًا وتُحفظ في المسار الذي تحدده عبر --output.
- تقارير HTML ملفات مستقلة قائمة بذاتها دون اعتماديات خارجية أو سكربتات تتبّع.
- ترفع المشغلات المتصلة التقارير إلى المنصة المستضافة. تخضع التقارير المستضافة لفترة الاحتفاظ المحددة في الخطة.
الاختبارات النشطة
- الاختبارات النشطة (مثل الحقن وXSS الانعكاسي وإعادة التوجيه المفتوح وSSRF وحقن ترويسة المضيف واستكشاف GraphQL والتلاعب بأساليب HTTP) مُعطّلة افتراضيًا دائمًا.
- تُحدَّد الاختبارات بحدّ أقصى 20 لكل نقطة نهاية لمنع حركة المرور المفرطة.
- يظهر إخلاء مسؤولية قانوني في الطرفية عند استخدام --enable-active.
- تتحمّل مسؤولية الحصول على إذن قبل تشغيل الاختبارات النشطة على أي هدف.
اعتماديات الطرف الثالث
- يستعلم فاحص CVE للاعتماديات من قواعد بيانات الإرشادات العامة (PyPI وnpm) لتحديد الثغرات المعروفة.
- يعمل Semgrep محليًا — ولا يُرسَل أي كود مصدري إلى خوادم Semgrep عند استخدام Fendix.
- تنفيذ الأداة محليًا لا يعني انعدام الاتصال الخارجي؛ تتحدد حركة الشبكة وفق المحللات والتكاملات المفعلة.
الاستضافة والتكاملات والمساعد
- قد تُرسل التقارير إلى GitHub أو Jira أو قنوات الإشعارات التي تضبطها.
- يستخدم المساعد مزود النموذج المضبوط لمعالجة سياق المحادثة. قرارات سياسة الإصدار حتمية ولا تعتمد على إجابة المساعد.
- يحتفظ الموقع بسياق الزيارة والحملة ضمن جلسة المتصفح لإسناد طلب التواصل، ويسجل أحداث تفاعل محدودة دون حقول النموذج.
للإفصاح المسؤول عن الثغرات الأمنية، راجع سياسة الأمان لدينا.
سياسة الأمانآخر تحديث: سبتمبر 2026. تأكد من تفاصيل النشر ومعالجة البيانات قبل مشاركة بيانات حساسة.