الأمن والحوكمة
ذكاء يمكن التحقق منه، لا مجرد الوثوق به.
الإجابة التي لا يستطيع أحد التحقق منها التزام لا أصل. أربع خصائص تفصل إجابة مؤسسية عن جملة واثقة، وكل واحدة منها مفروضة لا موصى بها.
نموذج الثقة
مستندة. محكومة. قابلة للتتبع. مسؤولة.
مستندة
الإجابات مبنية على مصادر مؤسسية موثوقة. وحين لا تدعم المصادر إجابة، تقولها نُهى بدل أن تملأ الفراغ.
محكومة
الوصول يتبع نموذج الأدوار والإدارات والملكية لديكم. ما يصل إليه الشخص عبر نُهى هو ما كان يصل إليه بدونها.
قابلة للتتبع
الإجابات تحمل مصادرها، ويستطيع المسؤولون مراجعة ما سُئل وما أُجيب.
مسؤولة
سياسات محتوى ومسارات مراجعة بشرية وحدود واضحة مدمجة، ليبقى التبني منضبطاً مع اتساع الاستخدام.
الضوابط
ما يُفرض على كل طلب.
- العزل بين الجهات. كل استعلام يمسّ بيانات جهة مرتبط بها قبل التنفيذ، ولا يمكن لطلب أن ينتهي إلى محتوى جهة أخرى.
- استرجاع يحترم الصلاحيات. صلاحيات السائل تُحسم في الخادم وتُطبَّق قبل الاسترجاع، لا تُرشَّح من الإجابة بعده.
- وصول للبيانات للقراءة فقط. الاستعلامات المولّدة على قواعد بياناتكم مقصورة على القراءة، وأي شيء قد يعدّل سجلاً يُرفض قبل التنفيذ.
- المحتوى غير الموثوق معلومة لا أمر. النص القادم من مستند أو أداة أو الويب لا يُعامل أبداً كتعليمات للنظام.
- أسرار مشفّرة. بيانات الاعتماد وتفاصيل الاتصال مشفّرة في التخزين، ولا تُكتب الرموز والأسرار في السجلات.
- سياسة محتوى على المدخلات والمخرجات، بالعربية والإنجليزية.
- سجل تدقيق. الأسئلة والمصادر والإجابات تُسجَّل لمراجعة المسؤولين.
مبنية وفق
المعايير التي قيس عليها العمل.
قُيّم الأمن وفق أطر منشورة لا وفق قائمة داخلية، في نسختَي السحابة والتركيب داخل المؤسسة.
- قُيّمت وفقه
OWASP Top 10:2025
مخاطر تطبيقات الويب، مربوطة ضابطاً بضابط
- قُيّمت وفقه
OWASP Agentic 2026
حقن التعليمات وإساءة استخدام الأدوات وحدود التفويض
- قُيّمت وفقه
OWASP ASVS 5.0
معيار التحقق عند المستوى الثاني
- قُيّمت وفقه
CWE / SANS Top 25
أخطر نقاط الضعف البرمجية
- قُيّمت وفقه
MITRE ATT&CK
أساليب المهاجمين المستخدمة لتشكيل الرصد
- قُيّمت وفقه
نظام حماية البيانات الشخصية
نظام حماية البيانات الشخصية في المملكة
- قُيّمت وفقه
CST RS10
الإطار التنظيمي للحوسبة السحابية وموقع البيانات
- ربط الضوابط
SOC 2 TSC
معايير خدمات الثقة، مع توثيق ربط الضوابط
- ربط الضوابط
ISO 27001:2022
عائلات الملحق أ، مع توثيق ربط الضوابط
قُيّمت وفقه تعني أن المنصة رُوجعت تحت ذلك الإطار وأُغلقت نتائج المراجعة. ربط الضوابط يعني توثيق الضوابط مقابل المعيار؛ لا تحمل nuhaa.ai شهادة SOC 2 أو ISO 27001، وجدول الربط متاح عند التعاقد.
كيف تُبنى
كل ميزة تمسّ بيانات جهة تُراجع على الأسئلة الأربعة ذاتها قبل كتابتها: هل حدود الجهة مفروضة، وهل المسار مخوّل، وهل عُومل المدخل غير الموثوق كمعلومة، وهل يصل شيء حساس إلى سجل. وأي سطح هجوم جديد يصل ومعه اختبار يثبت أن الضابط قائم.
تُقاس المنصة على أطر منشورة لا على قائمة داخلية، وتُغلق الملاحظات بدل حفظها. والإصدارتان مشمولتان: الخدمة السحابية متعددة الجهات، والنسخة الداخلية أحادية الجهة التي لا تستطيع تفعيل الميزات السحابية حتى لو ضُبطت لذلك.
الشيفرة التي تنتجها المنصة تعمل داخل بيئة معزولة مشددة فقط، والنماذج التي تولّد الإجابات لا تملك القدرة على التصرف في أنظمتكم كأثر جانبي لسؤال. نُهى تقترح، والناس ينفّذون.
سنجيب عنه مباشرة، وسنخبركم أين تكون الإجابة «لا».