Turvalisus

Füüsilise roboti teleopereerimine interneti kaudu nõuab rohkem kui sisselogimisvormi. See leht kirjeldab, kuidas autentimine ja rollid töötavad, kuidas API võtmetega tuleks ümber käia, millised kaitsemeetmed kaitsevad reaalajas juhtimist, mida auditilogi registreerib ja kuidas haavatavusest teatada.

Viimati uuendatud 2026-08-09

Autentimine

Kontosid haldab Supabase Auth e-posti ja parooliga, Google OAuth-iga või GitHub OAuth-iga. Pärast sisselogimist hoiab teie brauser seansitokenit (JWT-d), mida platvormi middleware automaatselt uuendab, seega töötav seanss ei aegu vaikselt töö keskel.

API aktsepteerib seda seansitokenit kahel kujul: kas töölaua poolt niikuinii saadetava seansiküpsisena või Authorization Bearer päisena. Programmiline juurdepääs ilma brauserisse sisselogimiseta kasutab selle asemel API võtmeid, mida kirjeldatakse allpool. Otspunktid lükkavad kehtiva mandaadita päringud tagasi; ainult selgesõnaliselt avalikud marustuudid, näiteks tervisekontroll ja kontaktivorm, töötavad autentimata.

Rollid ja õigused

Igal kontol on täpselt üks roll: CLIENT, OPERATOR või ADMIN. Kliendid omavad roboteid ja maksavad seansside eest, operaatorid juhivad roboteid ja teenivad seanssidest ning administraatorid haldavad platvormi. Registreerumisel valite kliendi ja operaatori vahel; administraatori rolli määravad platvormi administraatorid ja seda ei saa ise valida.

VõimekusCLIENTOPERATORADMIN
Robotite registreerimine ja haldamineJahEiJah
Teleoperatsiooni seansside alustamine ja juhtimineEiJahJah
Seansside vaatamineOma robotitelOma seansidKõik
Andmestikud ja eksportJahEiKõik
Arveldus, arved, maksemeetodidJahEiKõik
Teenistus ja väljamaksedEiJahKõik
Sertifikaatide kinnitamineEiAinult taotlemineJah
Vaidluste lahendamineAinult esitamineEiJah

Rollikontrollid toimuvad iga päringu puhul serveripoolel, mitte kasutajaliideses. API all on andmebaasi juurdepääs täiendavalt piiratud row-level security põhimõtetega, seega isegi viga otspunktis ei muutu vabaks juurdepääsuks teiste kontode ridadele.

API võtmed

API võtmed annavad skriptidele ja serveritele juurdepääsu ilma brauserisse sisselogimiseta. Loote ja tühistate need aadressil /dashboard/settings; võtmed kannavad eesliidet ayr_live_ ja saadetakse Authorization Bearer päisena. Võti toimib selle konto rolli ja õigustega, mis selle lõi, seega on lekkinud võti täpselt sama halb kui lekkinud parool.

  • Hoidke võtmeid serveripoolel. Nende koht ei ole kliendipoolses JavaScriptis, mobiilirakendustes ega avalikes repositooriumites.
  • Kasutage ühte võtit iga integratsiooni kohta. Kui midagi lekib, soovite tühistada ühe tarbija, mitte kõiki.
  • Rotige ilma seisakuta: looge kõigepealt asendusvõti, juurutage see, seejärel tühistage vana võti aadressil /dashboard/settings.
  • Tühistage kohe iga kahtluse korral. Uue võtme loomine maksab sekundeid; ründaja, kellel on kehtiv võti, saab teha kõike, mida teie konto suudab.

Kaitsemeetmed reaalajas juhtimise ajal

Reaalajas juhtimine on seotud seansirendiga. Robot võtab käske vastu ainult siis, kui see on täpselt ühes ACTIVE seansis, ja ainult sellelt operaatorilt, kellel see seanss on; robot ise on kõigile teistele märgitud kui IN_SESSION. Operaator saab korraga hoida kõige rohkem ühte ACTIVE või PAUSED seanssi, mis välistab olukorra, kus üks inimene juhib nominaalselt kahte käsivart korraga.

Kokpitil on hädapeatus, mis peatab käsivarre koheselt, ning seansi pausile panek või lõpetamine peatab käskude voo tervikuna. Lisaks jälgib platvorm operaatori tegevust: pärast sisendita perioodi saadetakse mitteaktiivsuse hoiatus ning kui operaator jääb mitteaktiivseks, peatatakse seanss automaatselt. See kaitseb mõlemat poolt, klienti jõudeaja eest maksmise eest ja robotit kontrollimatus olekus aktiivse rendiga seismise eest.

Auditilogi

Iga seanss peab sündmuste logi: algus ja lõpp, pausid ja jätkamised, tegevuskontrollid, mitteaktiivsuse hoiatused, operaatori vahetused, pikendustaotlused ja vead, igaüks ajatempliga. Kui vaidlust vaadatakse üle, on see sündmuste logi peamine tõend, mis on veel üks põhjus, miks platvorm selle automaatselt kirjutab, selle asemel et tugineda kellegi mälule.

Lisaks seanssidele registreeritakse olulised platvormi toimingud auditilogisse koos tegutseva kasutaja id-ga, toiminguga, mõjutatud ressursiga ja metaandmetega. Profiili muudatused, maksetega seotud tehingud ja administraatori toimingud jätavad kõik kirjed. Auditikirjeid kirjutab platvorm ise ja neid ei saa muuta ühegi kasutajale suunatud liidese kaudu.

Krüpteerimine ja andmekaitse

Kogu liiklus platvormi ja sellest välja on ülekande ajal TLS-iga krüpteeritud, sealhulgas videovood ja juhtimissignaalid. Andmekihis piiravad row-level security põhimõtted andmebaasi juurdepääsu konto kaupa. Maksmisandmed on selgeim piir kõigist: kaardi- ja pangaandmeid käsitleb ainult Stripe ning need ei puuduta kunagi AY-Robots servereid.

Haavatavusest teatamine

Kui leiate turvaprobleemi, teatage sellest vastutustundlikult lehe /security või vormi /contact kaudu, kasutades kategooriat Bug Report. Lisage, mida leidsite, kus ja kuidas seda korrata; ärge pääsege ligi teiste kasutajate andmetele rohkem kui probleemi näitamiseks minimaalselt vajalik, ja ärge avaldage üksikasju enne, kui meil on olnud mõistlik võimalus see parandada. Loeme iga teate läbi.

Korduma kippuvad küsimused

Kas operaator näeb minu arveldusandmeid?

Ei. Arveldus, arved ja maksemeetodid on kliendi rolli võimekused. Operaator, kes on seansis teie robotil, näeb seansi konteksti, mitte teie konto ega maksmisandmeid.

Mis juhtub robotiga, kui minu ühendus katkeb seansi keskel?

Käskude voog peatub koos ühendusega ning mitteaktiivsuse kaitse võtab üle: pärast hoiatusperioodi ilma sisendita peatatakse seanss automaatselt. Kliendilt ei võeta pärast seda peatust tasu jõudeaja eest.

Kuidas ma API võtme ohutult rotin?

Looge uus võti aadressil /dashboard/settings, lülitage oma integratsioon sellele üle, kontrollige, et see töötab, seejärel tühistage vana võti. Selles järjekorras tegutsedes on seisak null ja pole hetke, kus kehtivat võtit ei eksisteeriks.

Kas minu maksmisandmed on salvestatud AY-Robots serverites?

Ei. Kaardi- ja pangaandmed lähevad otse Stripe-le. Platvorm salvestab ainult viiteid Stripe objektidele, mitte kunagi aluseks olevaid maksmisandmeid.