پرش به محتوای اصلیپرش به محتوای اصلی
تملیک
امنیت و حریم خصوصی

امنیت در DNA تملیک نوشته شده — نه به‌عنوان لایه روی محصول

ما با درک عمیق از حساسیت داده‌های مالی، استانداردهای کلاس جهانی را با دقت پیاده‌سازی کرده‌ایم. این صفحه شفافیت کامل از معماری امنیتی، گواهینامه‌ها و رویه افشای آسیب‌پذیری ارائه می‌دهد.

۵ گواهینامه فعال ۰ نشت داده در ۲ سال برنامه پاداش باگ فعال
امنیت تملیک
بارگذاری…
معماری

۶ ستون امنیت تملیک

هر ستون با ابزارها، فرآیندها و آدم‌های مسئول پشتیبانی می‌شود — نه فقط با گفتار.

رمزنگاری انتها به انتها

همه ارتباطات TLS 1.3، داده‌های حساس با AES-256 در سکون رمزنگاری می‌شود.

احراز هویت چندعاملی

ورود با رمز + OTP پیامکی الزامی برای تمام پنل‌ها — ضمن پشتیبانی از TOTP.

ممیزی غیرقابل حذف

هر اقدام در audit-log با امضای دیجیتال ثبت می‌شود — بدون امکان حذف.

ایزولاسیون داده

داده‌های هر کلاس کاربر (خریدار/سرمایه‌گذار/مدیر) در محیط جداگانه ذخیره می‌شود.

PCI-DSS Level 1

تطابق با استاندارد جهانی صنعت پرداخت — هیچ کارمندی به PAN دسترسی ندارد.

تست نفوذ منظم

ممیزی امنیتی هر ۶ ماه توسط شرکت مستقل بین‌المللی.

گواهینامه‌ها

استانداردهای فعال

ISO 27001

صدور: ۱۴۰۴

فعال

PCI-DSS Level 1

صدور: ۱۴۰۴

فعال

SOC 2 Type II

صدور: ۱۴۰۵

در حال صدور

مجوز بانک مرکزی (شاپرک)

صدور: ۱۴۰۳

فعال

تأییدیه بیمه مرکزی (هامرز)

صدور: ۱۴۰۴

فعال
افشای مسئولانه

برنامه پاداش گزارش آسیب‌پذیری

ما به جامعه امنیتی ایران احترام می‌گذاریم — کشف آسیب‌پذیری شما، پاداش نقدی و ذکر نام در صفحه افتخار دارد.

Critical
۲۰۰–۵۰۰ م.ت

RCE، نشت کلید، دسترسی به همه حساب‌ها

High
۵۰–۲۰۰ م.ت

SQL injection، XSS ذخیره‌شده، دور زدن MFA

Medium
۱۰–۵۰ م.ت

CSRF، نشت اطلاعات محدود، XSS منعکس‌شده

Low
۲–۱۰ م.ت

اطلاعات حساس در error message، تنظیمات نادرست header

فرآیند گزارش

  1. ۱

    ارسال گزارش به ایمیل امنیتی

    با PGP key امضا شده ترجیحاً

  2. ۲

    تأیید دریافت ظرف ۲۴ ساعت

    از تیم امنیت پاسخ می‌گیرید

  3. ۳

    بازتولید + ارزیابی

    تیم ظرف ۷ روز شدت را تعیین می‌کند

  4. ۴

    اصلاح + پاداش

    پس از patch، پاداش و ذکر نام

خارج از scope

  • DDoS و حمله volumetric
  • Social engineering کارمندان
  • حملات فیزیکی به دفتر
  • Self-XSS بدون بهره‌برداری
  • Missing headers بدون تأثیر عملی
  • آسیب‌پذیری روی dependencies شخص ثالث که در دسترس عموم گزارش شده

تماس امن با تیم امنیت

گزارش‌های آسیب‌پذیری را به ایمیل اختصاصی ارسال کنید. کلید PGP عمومی ما برای رمزنگاری گزارش‌ها موجود است.

security@tamlic.ir
افتخار

صفحه افتخار محققین امنیتی

کسانی که با کشف مسئولانه به ساخت پلتفرم امن‌تر کمک کردند.

  • محمدرضا کریمی

    اردیبهشت ۱۴۰۵ · Critical
  • نازنین حسینی

    فروردین ۱۴۰۵ · High
  • علی محمدی (بی‌نام)

    اسفند ۱۴۰۴ · Medium
  • researcher_42

    بهمن ۱۴۰۴ · Medium