سجل التدقيق والأمان

كل نداء ناجح لنقاط الكتابة يُسجَّل بحمولته بعد تجريد الأسرار والصور، ويُقرأ من تبويب «سجل API» في التحليلات. وهنا صراحةً ما يجب أن يعرفه مسؤول الأمن: نطاق المفتاح، ما لا يُسجَّل، وما يُنصح به.

آخر تحديث: 2026-09-21

في الصفحة دي

سجل التدقيق

التحليلات ← تبويب سجل API (بصلاحية إدارة سجل الأنشطة): التاريخ · عميل API · نقطة الوصول · الحالة · عنوان IP · البيانات المرسلة (زرّ «N حقل» يفتح JSON). الفلاتر المطبَّقة على هذا التبويب: التاريخ وIP والحالة فقط.

ما يُسجَّل: نداءات الكتابة الثلاث (external · dynamics · receive-stats) عند النجاح فقط. لا يُسجَّل: نقاط القراءة (البنوك والنماذج)، ولا الرفض (422/500)، ولا رفض المفتاح في الوسيط (503/401/403/429)، ولا إنهاء Dynamics بالجلسة. الاسم البديل يُسجَّل باسم النقطة الأصلية. حذف المفتاح يُبقي صفوفه بلا نسبة.

الشركة والاحتفاظ (منذ 1.8.0): كل صف يُختم بشركة المفتاح، والتبويب يعرض صفوف الشركة النشطة؛ والتفريغ آلي بمدّة تُضبط من تبويب «نظرة عامة» في شاشة التكامل (الافتراضي 180 يومًا) — والجدول مفهرس على التاريخ وIP والحالة والشركة. ووحدة «تدقيق نداءات الـ API» في تفريغ بيانات التدريب تمسحه كاملًا.

تجريد الحمولة

تعريف «السرّ» في مكان واحد يخدم الكتابة والقراءة والقرص:

  • 11 نمطًا (مطابقة جزئية بلا حساسية للحالة) تُستبدل بـ[REDACTED]: secret · api_key · apikey · api-key · token · password · passwd · authorization · auth · signature · private_key — وauth يحجب author/oauth كذلك عمدًا.
  • الكتل: image_base64 · base64 · image_data وأي نص أطول من 512 محرفًا ⟹ [OMITTED:N chars].
  • المفاتيح تبقى والقيم تختفي — أثر «هذا الحقل أُرسل» محفوظ.

نطاق المفتاح وعزل الشركة

المفتاح لشركة واحدة (منذ 1.8.0): كل شيك يُنشأ به يُختم بشركته لا بالحمولة، والحمولة تُفحص ضدها — company_id مخالف ⟹ 422 يسمّي الشركتين، ومرجع (حساب · دفتر · ورقة · شريك) من شركة أخرى ⟹ 422 بنفس حرّاس المراجع التي تمرّ بها شاشة الطباعة. ولا سبيل لنقل شيك إلى شركة أخرى من جسم الطلب — لا في الإنشاء ولا في إنهاء Dynamics. مفتاح بلا شركة ⟹ 422 معلَن. نظام يخدم شركتين يأخذ مفتاحين. تعديل شركة مفتاح قائم مسموح بتأكيد — الشيكات المختومة سابقًا تبقى بشركتها.

عند الترقية من إصدار أقدم: المفاتيح القائمة تُختم تلقائيًا بالشركة الوحيدة في تنصيبة الشركة الواحدة؛ في المتعددة تبقى بلا شركة (معطَّلة) حتى تُعيَّن من الشاشة — والترحيل يطبع عددها وأسماءها.

ما يجب أن يعرفه مسؤول الأمن

البند الوضع التوصية
المفتاح الخاطئ بلا حدّ معدل وبلا سطر تدقيق راقب سجلات الخادم، وقيّد الوصول للـ/api/* بجدار ناري على عناوين الأنظمة المعروفة
المفتاح في الرابط مقبول ويتسرّب لسجلات الخادم امنعه في نظامك؛ الترويسة فقط
ردّ data الصف كاملًا (أعمدة دورة الحياة) لا تخزّن الردّ كما هو في نظامك
callback Dynamics يحمل صورة الشيك base64 HTTPS إلزامي، ولا تعطّل تحقق الشهادة
البثّ تفويض القناة بهوية المستخدم فقط مفاتيح Pusher تُحفظ في البرنامج وحده

الصلاحيات

الصلاحية تفتح
إدارة التكامل (manage-integrations) شاشة التكامل كاملة · تحميل Postman · تبويب Pusher
إدارة سجل الأنشطة التحليلات ومعها «سجل API»
إدارة دفعات الطباعة (الخاصة به/الكل) إنهاء طباعة Dynamics من الشاشة

صفحات ذات صلة

اطلب نسختك التجريبية مجانًا