21 KiB
استراتيجية بوابات الدفع وأنظمة الرسائل والمصادقة (Payments & SMS Strategy)
Document Version: 1.0.0
Date: September 2026
1. مقارنة وتقييم التحليلين (الميداني والتنظيمي المعماري)
لدينا تحليلان متكاملان يمثلان وجهين لمعادلة واحدة:
التحليل الأول (الميداني السريع):
- التركيز: التدفق النقدي الفوري خلال الأشهر الثلاثة القادمة لتمويل مصاريف السيرفرات ومشاريع النقل (تطبيق التاكسي / انطلق).
- القنوات: التحويلات الشخصية المباشرة P2P عبر تطبيق
SuperQi(حساب د. ثامر كما ظهر في إشعار الـ 2000 دينار)، محفظة زين كاش، وبطاقة الرافدين ماستركارد، ونظامCliQالأردني. - آلية الأتمتة الميدانية: هاتف أندرويد مركزي يلتقط رسائل الـ SMS أو إشعارات تطبيق SuperQi عبر تطبيق خفيف (Notification/SMS Listener) ليرسل رقم الحركة والمبلغ إلى السيرفر لتفعيل الاشتراك فوراً.
- الميزة: انطلاق فوري اليوم دون انتظار موافقات مصرفية وبيروقراطية شركات الدفع.
- العيب: قيود السقوف المالية للتحويلات الشخصية، ومخاطر حظر الحسابات عند تكرار مئات الحوالات اليومية بدون صفة تجارية رسمية.
التحليل الثاني (المعماري والتنظيمي الموسع):
- التركيز: الامتثال التام لتعليمات البنك المركزي العراقي رقم (2) لسنة 2024، معايير مكافحة غسل الأموال (AML)، وبناء بنية تحتية مؤسسية قابلة للتوسع بملايين الدولارات.
- القنوات: منصة
SwiftPayIQكوسيط تقني سريع (Aggregator) للتجاوز السريع لحواجز الـ KYC المبدئية، ثم الانتقال للربط المباشر معZainCash Business API(عمولة 0.6%)، وبوابةQi Card (ISC)الرسمية مع3D Secure، ومصرف العراق الأولFIBعبر الروابط العميقة (Deep Links). - المصادقة (SMS/OTP): منصة
OTPIQالعراقية بتقنية التوجيه الذكي (WhatsApp ثم SMS) لتخفيض تكلفة التحقق بنسبة 70%.
2. الخلاصة والحكم الاستراتيجي: أيهما أفضل؟
القرار الهندسي الموصى به: تبني الاستراتيجية الهجينة ذات المرحلتين (Two-Phase Hybrid Orchestration).
لا يمكن الانتظار شهوراً حتى صدور السجلات التجارية والتدقيق البنكي الكامل للحصول على حساب شركة رسمي، وفي نفس الوقت لا يمكن الاعتماد للأبد على الحسابات الشخصية التي قد تتعرض للإيقاف المفاجئ عند وصول مبالغ كبيرة.
graph TD
subgraph Phase 1: Immediate Cashflow (Months 1-3)
A[المستخدم يطلب الاشتراك في أوروك] --> B{اختيار طريقة السداد}
B -->|تحويل مباشر SuperQi / ZainCash| C[تحويل يدوي وإرفاق رقم الحركة والإيصال]
C --> D[هاتف أندرويد وسيط يلتقط الإشعار تلقائياً]
D --> E[تفعيل فوري للاشتراك]
B -->|دفع إلكتروني مباشر| F[بوابة SwiftPayIQ عبر Sandbox / الحساب الميسر]
F --> G[تأكيد فوري عبر Webhook رسمي]
G --> E
end
subgraph Phase 2: Enterprise Scaling (From Jan 1)
H[اكتمال أوراق الشركة لدى البنك المركزي] --> I[ZainCash Corporate 0.6%]
H --> J[Qi Card Gateway with 3D Secure]
H --> K[FIB Direct Deep Links for Corporate/VIP]
end
3. دراسة المصادقة الرقمية في العراق: الجيميل وهواتف هواوي ونظام Flash Call
أ. دراسة واقع استخدام الجيميل (Gmail) في السوق العراقي:
- سلوك المستخدم: في العراق، يعتبر رقم الهاتف المحمول (MSISDN) هو المعرف الرقمي الأساسي والأوحد لـ 95% من السكان.
- إشكالية البريد الإلكتروني: معظم المستخدمين العراقيين (خاصة الفئات الشعبية وأرباب الأسر والمتقاعدين المستفيدين من خصومات المستشفيات) لا يتذكرون كلمات مرور بريدهم الإلكتروني ولا يتفقدون صندوق الوارد؛ حيث يقوم أصحاب محلات الهواتف عادةً بإنشاء حساب Gmail تجريبي لتشغيل الهاتف وتنزيل التطبيقات فقط.
- النتيجة: الاعتماد على البريد الإلكتروني أو روابط التحقق (Magic Links) سيؤدي إلى نسبة فقدان مستخدمين (Drop-off Rate) تتجاوز 65%.
ب. معضلة هواتف هواوي والأجهزة الصينية (Huawei HMS vs Google GMS):
- تحظى هواتف Huawei (سلسلة Y و Nova) إلى جانب أجهزة Infinix و Tecno بحصة سوقية كبيرة في العراق نظراً لأسعارها الاقتصادية.
- هواتف هواوي الحديثة خالية تماماً من خدمات جوجل (
GMS) وتعتمد على بيئة (HMS Core). - إذا اعتمدنا على:
- تسجيل الدخول بالجيميل (Google Sign-In): يتعطل تماماً ويعطي خطأ Play Services Unavailable.
- التحقق برقم الهاتف عبر Firebase Phone Auth: يعتمد فايربيز على Google Play Integrity و SafetyNet. على أجهزة هواوي بدون GMS، يفشل التحقق الصامت ويجبر المستخدم على فتح متصفح لحل كابتشا صورية معقدة تفشل في معظم شبكات العراق.
- القرار المعماري: يجب أن يكون نظام الدخول مستقلاً بالكامل عن خدمات جوجل (GMS-Agnostic)، ليعمل بنفس الكفاءة على أجهزة Samsung، Xiaomi، Huawei (HMS)، و iPhone.
4. معمارية التحقق الثورية: Flash Call OTP + أندرويد جيتواي + منصة نبيه (واتساب)
بناءً على الخبرة العملية الناجحة في تطبيق سيرو (Siro Platform)، نعتمد الهيكلية الهجينة التالية:
flowchart TD
A[المستخدم يطلب الدخول برقم هاتفه العراقي] --> B[خادم أوروك يرسل أمراً لهاتف البوابة المركزي]
B --> C{نوع جهاز المشترك}
C -->|هاتف أندرويد المشترك| D[هاتف البوابة يقوم بمكالمة فلاش Flash Call]
D --> E[تطبيق أوروك يكتشف الرنة صامتاً وينهيها]
E --> F[تفعيل فوري بنقرة صفرية وبتكلفة صفر دينار!]
C -->|هاتف آيفون iOS المشترك| G[هاتف البوابة يرسل SMS مباشرة من شريحته المحلية]
G --> H[المشترك يدخل الكود الواصل من رقم عراقي محلي]
H --> I[تفعيل العضوية]
D -.->|فشل الاتصال / عدم الرد| J[التحويل التلقائي الذكي Fallback]
G -.->|تأخر وصول الرسالة| J
J --> K[إرسال كود OTP عبر منصة نبيه Nabih على الواتساب]
K --> L[تأكيد فوري وموثوق 100%]
1. تخصيص مسار التحقق بحسب نظام التشغيل (OS-Specific Routing):
- يرسل تطبيق فلاتر نوع نظام التشغيل مع كل طلب تحقق:
device_os: "android"- أو
device_os: "ios"
- على هواتف أندرويد (Android): دائماً مكالمة فلاش (Flash Call) مع التحقق التلقائي الصامت؛ حيث يستمع التطبيق عبر MethodChannel الأصلي للمكالمة، ويستخرج الكود وينهي الرنة فورياً بنقرة صفرية (Zero-Click) وتكلفة صفر دينار.
- على هواتف آيفون (iOS): رسائل قصيرة (SMS) فقط وحصرياً. تم إلغاء فكرة قراءة آخر 4 أرقام على الآيفون لدواعي الأمان ومنع التسريب؛ حيث يتلقى مستخدم الآيفون رسالة SMS تحتوي على كود التحقق الرسمي ويدخله في التطبيق.
2. المداورة الشاملة عبر 3 خطوط متكافئة (Universal 3-Line Round-Robin):
لا نقيد كل شريحة بمخاطبة شبكتها فقط، بل تعمل الشرائح الثلاث بنظام المداورة الشاملة (Universal Round-Robin) لمخاطبة أي رقم داخل العراق لضمان توزيع متكافئ للضغط:
- الخط الأول: شريحة زين العراق (مكالمات + SMS + واتساب نبيه).
- الخط الثاني: شريحة آسيا سيل (مكالمات + SMS + واتساب نبيه).
- الخط الثالث: شريحة كورك تليكوم (مكالمات + SMS + واتساب نبيه).
- نافذة الـ 15 ثانية وإشعار الخطأ الفوري:
- يمتلك هاتف البوابة آلية إشعار فوري للسيرفر في حال حدوث أي خطأ في إجراء المكالمة أو إرسال الرسالة.
- يظهر في تطبيق المشترك عداد زمني مدته 15 ثانية فقط. إذا انتهت الـ 15 ثانية أو ورد إشعار فشل، يتحول النظام آلياً وفورياً إلى إرسال صورة الكابتشا المشفرة عبر منصة نبيه على الواتساب، والتي تتناوب بدورها على نفس الخطوط الثلاثة.
flowchart TD
A[طلب تحقق: رقم الهاتف + نوع النظام] --> B[محرك التوزيع الذكي في خادم أوروك]
subgraph 3-Device Gateway Cluster
C[الهاتف 1: شريحة زين]
D[الهاتف 2: شريحة آسيا سيل]
E[الهاتف 3: شريحة كورك / احتياطي]
end
B -->|توزيع الأحمال والمداورة Round-Robin| C & D & E
C & D & E -->|القناة 1: مكالمة فلاش مجانية| F[الرنة الخاطفة 0 دينار]
C & D & E -->|القناة 2: رسائل SMS محلية| G[رسائل نصية منخفضة التكلفة]
C & D & E -->|القناة 3: منصة نبيه للواتساب| H[إرسال كابتشا مشفرة عبر 3 خطوط متناوبة]
- مداورة منصة نبيه على نفس الخطوط الثلاثة:
- منصة نبيه تدعم نظام مداورة مدمج (Round-Robin) على 3 إلى 6 أرقام واتساب.
- بتسجيل أرقام الهواتف الثلاثة نفسها على منصة نبيه، تتوزع رسائل كابتشا الواتساب على الأرقام الثلاثة بالتناوب، مما يجعل معدل الإرسال على كل رقم منخفضاً جداً ويبعده تماماً عن شبهات الحظر أو تجاوز حدود ميتا.
3. دراسة تقنية التحقق الصامت (SNV) ومحدوديتها الميدانية في العراق:
- حصرية المشغل: تقنية SNV مفعلة تجارياً كواجهة برمجة تطبيقات رسمية لدى شركة آسيا سيل (Asiacell) فقط، بينما زين العراق (Zain) لا توفر واجهة SNV عامة للمطورين، وشركة كورك (Korek) لا تدعمها مطلقاً.
- عائق انعدام رصيد البيانات (Zero Balance): أغلب المستخدمين في العراق يطفئون بيانات الهاتف تماماً لتوفير الرصيد، ويعتمدون على شبكات الواي فاي المنزلية (EarthLink / كابلات الحي). إذا لم يكن لدى المشترك اشتراك إنترنت فعال على الشريحة، تفشل محاولة الاتصال الخفي ببرج الاتصالات فوراً.
- إشكالية خطوط البيانات النقية (Data-only SIMs) ومشاركات الراوتر: العديد من المستخدمين يضعون الشريحة في راوتر منزلي أو يستخدمون خط بيانات لا يستقبل مكالمات إطلاقاً.
- النتيجة والقرار: لا يمكن الاعتماد على SNV كبنية أساسية وحيدة في العراق، بل يبقى مسار الواتساب عبر منصة نبيه (بصورة الكابتشا) ومسار مكالمات الفلاش (Flash Call) هما العمود الفقري الأكثر موثوقية وعملية في السوق العراقي بنسبة نجاح 100%.
4. مسار التحويل الذكي الاحتياطي (Smart Fallback via Nabih Platform):
- في حال فشل الرنة (خارج التغطية، خط بيانات نقي لا يستقبل مكالمات، أو بطاقة منتهية الصلاحية)، يتم تحويل الإرسال فورياً وبشكل تلقائي إلى منصة نبيه (Nabih).
- تقوم منصة نبيه بإرسال كود التحقق كصورة كابتشا مشفرة عبر الواتساب، لتعمل بسلاسة حتى لو كان المشترك متصلاً بالواي فاي وبدون رصيد خلوى نهائياً!
4. آلية الكشف اللحظي عن فشل الرنة، انقطاع التغطية، وتأخر الرسالة (Real-Time Failure Detection)
كيف يعرف النظام في أجزاء من الثانية أن الهاتف خارج التغطية أو أن الرسالة تأخرت ليقوم بالتحويل التلقائي فوراً؟
يعتمد النظام على محرك كشف ثلاثي الطبقات (3-Layer Detection Engine):
flowchart TD
subgraph Layer 1: Gateway Detection
A[أمر الرنة من السيرفر] --> B[هاتف البوابة يطلب الرقم]
B --> C{استجابة شبكة الاتصال}
C -->|OUT_OF_SERVICE / مغلق| D[كشف فوري بأقل من ثانيتين عبر TelephonyManager]
C -->|ALERTING / يرن طبيعي| E[نجاح الرنة الصامتة]
C -->|SMS Delivery Intent| F{تقرير تسليم الشبكة SMSC}
F -->|لم يتم التسليم خلال 10 ثوانٍ| G[إبلاغ السيرفر بتأخر التسليم]
end
subgraph Layer 2: Client App Detection
H[المشترك ينتظر في شاشة التطبيق] --> I[عداد تنازلي ذكي 12-15 ثانية]
I -->|لم تكتشف الرنة صامتاً| J[إرسال إشعار فوري للسيرفر أو نقر المشترك]
end
subgraph Layer 3: Nabih Platform Rescue
D --> K[السيرفر يحول المعاملة فورياً لمنصة نبيه]
G --> K
J --> K
K --> L[توليد صورة كابتشا مشفرة ديناميكياً وإرسالها عبر الواتساب]
end
تفاصيل طبقات الكشف:
- كشف هاتف البوابة (Android Gateway RIL / Telephony Detection):
- عند إجراء الرنة من هاتف البوابة عبر نظام الاتصال، يراقب النظام كود فصل المكالمة (
DisconnectCause):- إذا كان هاتف المشترك مغلقاً أو خارج نطاق التغطية، ترجع الشبكة الخلوية إشارة فصل فورية (
OUT_OF_SERVICEأوPOWER_OFF). - هاتف البوابة يرصد هذه الإشارة في أقل من ثانيتين فقط، ويرسل إشعاراً فورياً للسيرفر عبر الويب سوكت: الرقم خارج الخدمة حالياً، تحول فوراً إلى منصة نبيه!
- إذا كان هاتف المشترك مغلقاً أو خارج نطاق التغطية، ترجع الشبكة الخلوية إشارة فصل فورية (
- عند إجراء الرنة من هاتف البوابة عبر نظام الاتصال، يراقب النظام كود فصل المكالمة (
- كشف تسليم الرسائل القصيرة (SMS Delivery Report Intent):
- عند إرسال رسالة SMS من شريحة هاتف البوابة لمستخدمي الآيفون، لا نكتفي بمعرفة أن الرسالة خرجت من الهاتف، بل نراقب
PendingIntentالخاص بـdeliveryIntent. - إذا لم يرجع تقرير التسليم من برج الاتصالات التابع للمستلم خلال 10 ثوانٍ، يدرك الخادم أن الرسالة عالقة ويقوم بتحويل المعاملة فوراً إلى الواتساب.
- عند إرسال رسالة SMS من شريحة هاتف البوابة لمستخدمي الآيفون، لا نكتفي بمعرفة أن الرسالة خرجت من الهاتف، بل نراقب
- مؤقت التطبيق الذكي (Client-Side Fallback Timer):
- في واجهة المشترك، يظهر عداد زمني خفيف (15 ثانية). إذا انتهى الوقت دون التقاط الرنة أو الرمز، يظهر زر بارز: "لم تستلم الرنة؟ التحقق السريع عبر واتساب"، وعند النقر يطلب السيرفر الإرسال عبر منصة نبيه فوراً.
5. ابتكار منصة نبيه: صورة الكابتشا المشفرة (Captcha Image OTP) وتجاوز حظر ميتا
فلسفة الابتكار وأهميته الاستراتيجية:
عند إرسال رموز التحقق كنصوص تقليدية عبر واتساب للأعمال (WhatsApp Business API)، تفرض شركة ميتا (Meta) قيوداً خانقة:
- التدقيق الصارم على قوالب النصوص (Message Templates) ومطابقتها.
- تكرار نفس نمط الرسالة النصية لآلاف المستخدمين يؤدي تلقائياً إلى خفض تقييم الرقم (Quality Rating Drop)، وتصنيفه كبريد عشوائي (Spam)، ومن ثم حظر الرقم نهائياً (Account Ban).
- فرض تسعيرة مرتفعة على كل محادثة مصادقة (Authentication Conversation Rates).
الحل الذكي المعتمد في منصة نبيه (Captcha Image OTP):
بدلاً من إرسال نص يمكن لروبوتات ميتا قراءته وتصنيفه، يتم توليد صورة ديناميكية فريدة لكل عملية تحقق (مثل الصورة المعتمدة برقم 190107):
- البصمة البصرية المتغيرة (Visual Fingerprint Variation):
- خلفيات لونية عشوائية ومتغيرة.
- خطوط تشويش عشوائية (Noise Lines) ونقاط مبعثرة بدرجات شفافية وزوايا مختلفة.
- تشويه طفيف لحجم وميلان الأرقام (Glyph Distortion & Kerning).
- استحالة الحظر من قبل ميتا:
- كل صورة يتم توليدها تمتلك قيمة تجزئة (MD5 / SHA256 Hash) فريدة تماماً تختلف عن أي صورة سابقة.
- روبوتات ميتا تعامل الرسالة كصورة وسائط عادية فريدة وليست قالباً متكرراً، مما يجعل حظر الرقم أو تقييده أمراً مستحيلاً عملياً.
- حماية أمنية مضاعفة للمستخدم:
- البرمجيات الخبيثة والتطبيقات المشبوهة على هاتف المستخدم التي تسرق الرموز من شريط الإشعارات النصية (SMS/Notification Scrapers) تعجز عن قراءة الكود؛ لأن الكود محمي داخل صورة بصرية يقرأها الإنسان فقط.
6. تدفق أتمتة الدفع عبر SuperQi والإيصالات
بالنظر للإيصال المرفق في المحادثة:
- المبلغ: 2,000 د.ع (أو 100$ / 132,000 د.ع للاشتراك الكامل).
- رقم الحركة:
2026091810121420010100166521408745772. - رقم الحساب المستلم:
6181121 705(حساب د. ثامر).
معمارية الأتمتة الميدانية (Android Bridge Gateway):
- تثبيت تطبيق أندرويد خفيف ومحمي (Service Listener) على الهاتف المخصص لاستقبال إشعارات SuperQi وزين كاش.
- عند ورود إشعار التحويل من تطبيق SuperQi أو رسالة SMS بنكية:
- يقوم التطبيق بقراءة:
المبلغ,رقم الحركة,اسم المحول, والتوقيت. - إرسال طلب مشفر وموقع بـ HMAC إلى نقطة النهاية في السيرفر:
POST /api/v1/payments/ingest-notification.
- يقوم التطبيق بقراءة:
- يقوم خادم أوروك بالبحث في جدول
subscriptionsالمعلقة:- عند تطابق رقم الحركة والمبلغ، تتحول حالة الاشتراك من
PENDINGإلىACTIVE. - إنشاء وتوليد الهوية الرقمية ورقم العضوية تلقائياً.
- إرسال رسالة ترحيب فورية للمشترك عبر واتساب/SMS تحتوي على رابط تفعيل حسابه في التطبيق.
- عند تطابق رقم الحركة والمبلغ، تتحول حالة الاشتراك من