الأمان & الثقة

حماية على مستوى البنوك.
خصوصية على مستوى الكريبتو.

أرصدة البطاقات موجودة في حسابات مُعزَلة لدى جهة إصدار خاضعة لتنظيم PCI DSS Level 1. كل تفويض يمر عبر 3-D Secure. يعمل نظام مكافحة الاحتيال في الوقت الفعلي. ونحن لا نطلب KYC أبدًا — إنفاقك، محمي بضوابط بنك من الدرجة الأولى، بدون البنك.

جهة إصدار PCI DSS Level 1 3-D Secure أصلي أحداث مُوقَّعة بـ HMAC وقت تشغيل 99.99% · 90 يومًا
طبقات الدفاع

ستة ضوابط بين
أموالك وجهة خبيثة.

كل تفويض يمر عبر ستة فحوصات مستقلة. أي فشل منفرد يرفض المعاملة — لا استثناءات، لا بدائل.

3-D Secure على كل عملية شحن

تُجري Visa Business وVisa Gold مصادقة 3-D Secure الكاملة بشكل أصلي. كل تفويض يُتحدَّى داخل التطبيق — Face ID أو Touch ID أو إشعار دفع أو رمز لمرة واحدة. لا سطح احتيال CNP، لا رجوع إلى CVV ثابت.

مكافحة الاحتيال الآنية

قواعد السرعة، والتحديد الجغرافي، وضوابط فئات التجار، وبصمة الجهاز. كل رفض يحمل رمز سبب منظَّمًا حتى تعرف بالضبط ما تصحّحه — لا فشل صامت.

أرصدة بطاقات معزولة

الأموال موجودة لدى الجهة المُصدِرة في حسابك، مُسوَّرة عن رأس المال التشغيلي. حتى في أسوأ سيناريو تتوقف فيه Cryptocardium عن العمل، رصيدك لك — الجهة المُصدِرة هي الحارس.

قواعد قابلة للبرمجة لكل بطاقة

سقوف إنفاق لكل بطاقة، قوائم سماح MCC، قوائم رفض التجار، وقيود جغرافية — تُعيَّن لكل بطاقة، قابلة للمراجعة في استدعاء API واحد. قيّد بطاقة على aws.amazon.com بـ $500/شهر ولن يستطيع أي شيء آخر لمسها.

التجميد وإعادة الإصدار في ثوانٍ

استدعاء API واحد (أو نقرة واحدة في اللوحة) يجمّد البطاقة فورًا — تُرفض التفويضات المعلقة خلال 200 ms. إعادة الإصدار تُدير رقم PAN جديدًا، مُوفَّرًا على Apple Pay وGoogle Pay قبل أن يبرد القديم.

Webhooks مُوقَّعة بـ HMAC

كل حدث دورة حياة يُسلَّم بتوقيع HMAC-SHA256 ومعرف فريد لكل حدث. محمي من إعادة التشغيل، قابل للتكرار، قابل للتحقق في ثلاثة أسطر بأي لغة — لا فرصة لوصول حدث مزيف إلى واجهتك الخلفية.

ضوابط مستوى الحساب

أنت تحتفظ بالمفاتيح.
نحن نحتفظ بالشفرة.

ما تتحكم فيه مباشرة من اللوحة — بشكل مستقل عمّا نفعله على الخادم.

الخصوصية وعدم وجود KYC

الشيء الوحيد الذي نعرفه عنك
هو البريد الإلكتروني الذي كتبته.

لا التحقق من الهوية، لا رفع المستندات، لا الصور الشخصية. يعمل برنامج البطاقة تحت مظلة الامتثال الخاصة بنا — خصوصيتك هي الافتراضي، وليست ترقية لمستخدمي المؤسسات.

ما لن نطلبه أبدًا

  • بطاقة هوية حكومية، جواز سفر، رخصة قيادة، تصريح إقامة
  • صورة شخصية، فحص الحياة، إثبات الاسم الحقيقي
  • إثبات العنوان، فاتورة مرافق، عقد إيجار، كشف حساب بنكي
  • مصدر الأموال، تحقق صاحب العمل، الإفصاح عن الدخل
  • رقم الهاتف (اللوحة تعمل بشكل جيد بدونه)

ما نحتفظ به

  • بريدك الإلكتروني (لتسجيل الدخول واسترداد الحساب)
  • تجزئة bcrypt لكلمة مرورك
  • رصيد USDT وسجلات الشحن/الإنفاق (للتدقيق وكشوف حساباتك الخاصة)
  • البيانات الوصفية للبطاقة (BIN + آخر 4 أرقام + الحالة) — ليس رقم PAN الكامل في وضع الراحة
  • إذا فعّلت المصادقة الثنائية، سر TOTP الخاص بك (مُشفَّر في وضع الراحة)
  • عناوين IP لتسجيل الدخول (للدفاع ضد الاحتيال، تُحتفظ لمدة 90 يومًا)
الجهة المُصدِرة والامتثال

منظَّم حيثما يهم.
غير مرئي حيثما لا ينبغي.

يُرعى برنامج البطاقة من قِبل جهة إصدار BIN مرخَّصة في منطقة قضائية من الدرجة الأولى. Cryptocardium هي الطبقة التقنية؛ البطاقة نفسها تعمل على قضبان منظَّمة.

PCI DSS Level 1

شريك الإصدار حاصل على شهادة PCI DSS Level 1، مُدقَّق سنويًا. لا يلمس أي رقم PAN لحامل البطاقة البنية التحتية لـ Cryptocardium دون تشفير.

SOC 2 Type II

الضوابط التشغيلية لـ Cryptocardium مُدقَّقة بـ SOC 2 Type II. مراقبة مستمرة، وإدارة التغيير، ومراجعات البائعين.

TLS 1.3 في كل مكان

كل حركة مرور بـ TLS 1.3 مع السرية التامة للأمام. تُرفض البروتوكولات القديمة. HSTS مُسبقًا على cryptocardium.com.

99.99% وقت التشغيل · 90 يومًا

نشط في مناطق متعددة. مسار تفويض البطاقة مكرَّر عبر ثلاثة مراكز بيانات. متوسط زمن استجابة التفويض: 47 ms.

الإفصاح المسؤول

وجدتَ ثغرة؟ احصل على مكافأة.

تُشغّل Cryptocardium برنامج مكافأة الأخطاء. أبلغ عبر قناة الإفصاح المنسَّق وسنراجع خلال 24 ساعة.

حرج حتى $25,000 تنفيذ كود عن بُعد، تجاوز المصادقة، استخراج الأموال
عالٍ حتى $7,500 SQLi، تصعيد الصلاحيات، IDOR
متوسط حتى $2,500 XSS، CSRF، الإفصاح عن المعلومات
منخفض حتى $500 ثغرات أفضل الممارسات، التصليب

افتح تذكرة دعم مُصنَّفة security — نوجّهها مباشرة إلى فريق الأمان.

افتح البرنامج

إنفاق محمي ببنك من الدرجة الأولى.
هوية لم يمسّها أحد.

سجّل، موّل بالعملة المشفرة، أصدر بطاقة. ست طبقات دفاع، صفر أسئلة KYC.

FAQ

الأمان، الإجابات هنا.

Everything people actually ask. Last updated .

هل تمر كل مدفوعات Cryptocardium عبر 3-D Secure؟

نعم. كل تفويض يُتحدَّى عبر 3-D Secure، عادةً كموافقة داخل التطبيق. لا يوجد بديل CVV ثابت فقط. لذلك يُقلَّل سطح احتيال Cardholder-Not-Present إلى ما يقرب من الصفر.

من يحتفظ برصيد بطاقتي؟

تُحتفظ أرصدة البطاقات لدى شريك إصدار البطاقات المرخَّص لـ Cryptocardium في حسابات معزولة مُسوَّرة عن رأس المال التشغيلي. الجهة المُصدِرة حاصلة على PCI DSS Level 1 وخاضعة لتنظيم BIN-sponsor. لا تختلط الأموال مع الميزانية العمومية لـ Cryptocardium.

كيف تُخزَّن كلمات المرور؟

تُجزَّأ كلمات المرور بـ bcrypt بمعامل عمل 12 (~250 ميلي ثانية لكل تجزئة). لا تُخزَّن كلمات المرور الصريحة قط، ولا تُسجَّل، ولا تظهر للموظفين. تستخدم إعادة تعيين كلمة المرور رموزًا للاستخدام مرة واحدة تنتهي في ثلاثين دقيقة.

هل تدعم Cryptocardium المصادقة الثنائية؟

نعم. مدعوم TOTP (RFC 6238) مع أي جهاز مصادقة قياسي: Google Authenticator، Authy، 1Password، Bitwarden، Aegis. تتجدد الرموز كل ثلاثين ثانية. يتطلب تعطيل المصادقة الثنائية كلمة المرور الحالية بالإضافة إلى رمز صالح.

هل الـ webhooks مُصادَق عليها؟

نعم. كل حدث webhook مُوقَّع بـ HMAC-SHA256 باستخدام سر خاص بكل اشتراك. تُدرَج مفاتيح الإنفراد لكي يستطيع المستقبِلون إلغاء تكرار إعادة التشغيل بأمان. يمكن تدوير مفاتيح التوقيع عند الطلب دون توقف.

هل يمكنني تقييد بطاقة على تجار أو دول بعينها؟

نعم. كل بطاقة تدعم قائمة سماح ورفض MCC قابلة للبرمجة (رموز فئات التجار)، وقيودًا جغرافية على دول بعينها، بالإضافة إلى سقوف الإنفاق لكل معاملة ويومية وشهرية. جميع الإعدادات قابلة للمراجعة في استدعاء API واحد.

كيف أجمّد بطاقة فورًا؟

اضغط زر التجميد في اللوحة، أو اتصل بـ POST /v1/cards/{id}/freeze (REST) أو freeze_card (MCP). التجميد فوري؛ التفويضات اللاحقة تُرفض على مستوى الشبكة. إلغاء التجميد متماثل.

كيف أبلغ عن ثغرة أمنية؟

الإفصاح المنسق عن الثغرات موثَّق على https://cryptocardium.com/.well-known/security.txt (RFC 9116). تُوجَّه التقارير عبر نظام التذاكر المُصادَق عليه على /contact وتستحق برنامج مكافأة الأخطاء الموضح في هذه الصفحة.