Security & trust boundary
Evidence-oriented disclosure · 18 September 2026This page separates controls implemented in the application from assurance that still requires independent evidence.
Implemented application controls
- Authentication is required for matter, evidence, document, analysis, review and release APIs.
- Matter ownership is checked before matter-specific records or signed document links are returned.
- Stored document paths are namespaced by authenticated user and matter.
- Supported file types are checked against declared type and file signature; DOCX archives have bounded entry, expansion and compression-ratio checks.
- Embedded-text PDF extraction runs with JavaScript evaluation disabled and is exercised by a synthetic runtime self-test; scanned PDFs without meaningful embedded text fail closed for OCR/review instead of being treated as read.
- Extracted and retrieved source state is bound into material fingerprints; stale analysis and stale Human Legal Review are invalidated.
- Official-source verification requires consumed source content rather than a citation label alone.
- A separate adversarial AI Red Team and reconciliation step fail closed before release-eligible synthesis.
- Final release requires a current Human Legal Review and all backend blockers to clear.
- Final release is jurisdiction-gated; current automated official-source final-release coverage is Jordan.
- Authenticated matter deletion removes app-held matter records and stored matter artifacts when the deletion completes successfully.
- New client-document upload is currently disabled in the live beta while the production data-governance gate remains open.
Explicitly not claimed yet
- No SOC 2, ISO 27001/27701/42001 or equivalent certification is claimed.
- No independent penetration-test report or external audit opinion is claimed.
- No guaranteed hosting region or data-residency commitment is claimed without deployment-specific documentation.
- No public claim is made that scanned multi-page PDFs are fully OCR-processed; scanned PDFs that lack meaningful embedded text fail closed as needing OCR/review.
- The current secure upload cap is 3 MB per document in this private-beta transport path; larger-document production transport is not claimed until a separately verified upload architecture is available.
- A fully generated dependency lockfile/SBOM and independent software-supply-chain attestation remain external release-evidence items; core runtime/build dependencies are pinned where verified to reduce drift.
Design principle
MERENVAY does not treat visual confidence, model confidence or marketing language as a security or legal guarantee. Trust-relevant state is intended to remain inspectable and block release when required evidence, document coverage, applicability, Red Team reconciliation or human approval is incomplete.
حدود الأمن والثقة
إفصاح قائم على الأدلة · 18 أيلول 2026تفصل هذه الصفحة بين الضوابط المطبقة فعلياً داخل التطبيق وبين الضمانات التي ما تزال تحتاج إلى دليل مستقل قبل الادعاء بها.
ضوابط مطبقة داخل التطبيق
- تتطلب واجهات الملفات والأدلة والمستندات والتحليل والمراجعة والإصدار مصادقة المستخدم.
- يتم التحقق من ملكية الملف قبل إعادة أي سجل خاص به أو إصدار رابط مستند موقّع.
- تُعزل مسارات تخزين المستندات بحسب المستخدم الموثق والملف.
- تتم مطابقة أنواع الملفات المدعومة مع النوع المعلن وبصمة الملف، كما تخضع أرشيفات DOCX لحدود على عدد العناصر والحجم بعد فك الضغط ونسبة الضغط.
- يعمل استخراج النص المضمن من PDF مع تعطيل تنفيذ JavaScript ويخضع لاختبار ذاتي اصطناعي؛ أما ملفات PDF الممسوحة التي لا تحتوي نصاً مضمناً ذا معنى فتفشل بشكل مغلق وتُصنف على أنها تحتاج OCR أو مراجعة بدلاً من الادعاء بقراءتها.
- ترتبط حالة النصوص المستخرجة والمصادر المسترجعة ببصمة مادية للملف؛ وأي تغيير جوهري يبطل التحليل أو المراجعة البشرية القديمة.
- لا يكفي تسجيل مرجع كمقتبس؛ التحقق من المصدر الرسمي يتطلب أن يكون محتواه قد استُهلك فعلياً في مسار البحث الخاضع للضوابط.
- يمر التحليل بمرحلة Red Team خصامية منفصلة بالذكاء الاصطناعي ثم مصالحة للملاحظات، وتفشل هذه المرحلة بشكل مغلق قبل أي صياغة مؤهلة للإصدار.
- لا يتم الإصدار النهائي إلا بعد مراجعة قانونية بشرية حالية واستيفاء جميع الموانع الخلفية.
- الإصدار النهائي مقيد بالاختصاص؛ التغطية الآلية الحالية للمصادر الرسمية المؤهلة للإصدار مفعلة للأردن.
- عند اكتمال الحذف الموثق للملف، يزيل التطبيق سجلاته والمواد المخزنة التي يسيطر عليها التطبيق.
- رفع مستندات العملاء الجديدة معطل حالياً في النسخة التجريبية الحية إلى حين إقفال بوابة حوكمة البيانات للإنتاج.
أمور لا ندّعي تحققها بعد
- لا ندّعي حالياً الحصول على SOC 2 أو ISO 27001/27701/42001 أو اعتماد مماثل.
- لا ندّعي وجود تقرير اختبار اختراق مستقل أو رأي تدقيق خارجي.
- لا توجد مطالبة بضمان منطقة استضافة أو إقامة بيانات محددة ما لم توثق في اتفاق نشر خاص.
- لا ندّعي أن ملفات PDF الممسوحة متعددة الصفحات تُعالج بالكامل بالـOCR؛ الملفات التي لا تحتوي نصاً مضمناً ذا معنى تبقى محتاجة OCR أو مراجعة.
- الحد الحالي للنقل الآمن في النسخة التجريبية الخاصة هو 3 ميغابايت لكل مستند؛ ولا ندّعي جاهزية نقل مستندات أكبر للإنتاج قبل تحقق بنية رفع منفصلة.
- ملف dependency lockfile/SBOM الكامل وإثبات سلسلة توريد البرمجيات المستقل ما يزالان من أدلة الجاهزية الخارجية المطلوبة؛ وقد ثُبتت إصدارات الاعتماديات الأساسية حيث أمكن التحقق لتقليل الانحراف.
مبدأ التصميم
لا يعامل MERENVAY المظهر الواثق أو ثقة النموذج أو لغة التسويق كضمان أمني أو قانوني. يجب أن تبقى حالة الثقة قابلة للفحص وأن تمنع الإصدار عندما تكون الأدلة أو تغطية المستندات أو الانطباق أو مصالحة Red Team أو الاعتماد البشري غير مكتملة.