# سياسة الأمان المختصرة

- لا ترفع ملف `.env` إلى مستودع عام ولا ترسله عبر البريد.
- اجعل جذر الموقع `public` فقط؛ بقية المجلدات يجب ألا تكون متاحة من الإنترنت.
- استخدم HTTPS وشهادة صالحة، وحدّث PHP وMySQL ونظام التشغيل دوريًا.
- الحسابات الفردية إلزامية؛ يمنع استخدام حساب مدير مشترك بين عدة موظفين.
- راجع سجل التدقيق دوريًا، وعطّل المستخدم فور انتهاء علاقته أو تغير دوره.
- لا تسمح بالحذف المحاسبي؛ القيود المرحّلة تعكس بقيود عكسية، ويجب اعتماد ضابط منع التعديل النهائي ضمن مرحلة الإقفال المالي.
- افحص النسخ الاحتياطية واختبر الاستعادة، واحتفظ بنسخة خارجية مشفرة.
- التكاملات الخارجية يجب أن تستخدم أسرارًا محفوظة خارج الكود مع تدوير دوري للمفاتيح.
