Қауіпсіздік

Физикалық роботты интернет арқылы қашықтан басқару кіру формасынан көп нәрсені талап етеді. Бұл бет аутентификация мен рөлдердің қалай жұмыс істейтінін, API кілттерін қалай өңдеу керектігін, тікелей басқаруды қандай қорғаныстар қорғайтынын, аудит журналы нені тіркейтінін және осалдықты қалай хабарлау керектігін сипаттайды.

Соңғы жаңарту 2026-08-09

Аутентификация

Есептік жазбаларды Supabase Auth электрондық пошта мен құпия сөзбен, Google OAuth немесе GitHub OAuth арқылы басқарады. Кіргеннен кейін, браузеріңізде сессия токені (JWT) сақталады, ол платформаның аралық бағдарламасы автоматты түрде жаңартады, сондықтан жұмыс істеп тұрған сессия жұмыс кезінде үнсіз мерзімі бітпейді.

API бұл сессия токенін екі түрде қабылдайды: бақылау тақтасы бәрібір жіберетін сессия cookie файлы ретінде, немесе Authorization Bearer тақырыбы ретінде. Браузерде кірусіз бағдарламалық қатынас төменде сипатталған API кілттерін пайдаланады. Соңғы нүктелер жарамды тіркелгі деректері жоқ сұраныстарды қабылдамайды; тек сау-саулық тексерісі мен байланыс формасы сияқты нақты жария маршруттар аутентификациясыз жұмыс істейді.

Рөлдер мен рұқсаттар

Әр есептік жазбада дәл бір рөл бар: CLIENT, OPERATOR немесе ADMIN. Клиенттер роботтарға иелік етіп, сессиялар үшін төлейді, операторлар роботтарды басқарып, сессиялардан табыс табады, әкімшілер платформаны басқарады. Тіркелу кезінде client пен operator арасында таңдайсыз; admin рөлін платформа әкімшілері тағайындайды, ол өздігінен таңдалмайды.

МүмкіндікCLIENTOPERATORADMIN
Роботтарды тіркеу және басқаруИәЖоқИә
Қашықтан басқару сессияларын бастау және жүргізуЖоқИәИә
Сессияларды көруӨз роботтарындаӨз сессияларыБарлығы
Датасеттер мен экспорттарИәЖоқБарлығы
Төлемдер, шот-фактуралар, төлем әдістеріИәЖоқБарлығы
Табыстар мен төлемдерЖоқИәБарлығы
Сертификаттарды мақұлдауЖоқТек сұрауИә
Дау-дамайларды шешуТек тіркеуЖоқИә

Рөл тексерулері әр сұраныста сервер жағында жүреді, UI-де емес. API астында, дерекқорға қатынас та жол деңгейіндегі қауіпсіздік саясаттарымен қосымша шектеледі, сондықтан бір соңғы нүктедегі қате де басқа есептік жазбалардың жолдарына тегін қатынасқа айналмайды.

API кілттері

API кілттері скрипттер мен серверлерге браузерде кірусіз қатынас береді. Оларды /dashboard/settings бетінде жасайсыз және жоясыз; кілттерде ayr_live_ префиксі болады, Authorization Bearer тақырыбы ретінде жіберіледі. Кілт оны жасаған есептік жазбаның рөлі мен рұқсаттарымен әрекет етеді, сондықтан сыртқа шыққан кілт сыртқа шыққан құпия сөзбен бірдей жаман.

  • Кілттерді сервер жағында сақтаңыз. Олар клиенттегі JavaScript-те, мобильді қосымшаларда немесе жария репозиторийлерде болмауы керек.
  • Интеграция басына бір кілт пайдаланыңыз. Бір нәрсе сыртқа шықса, барлығын емес, бір тұтынушыны жойғыңыз келеді.
  • Тоқтап қалусыз айналдырыңыз: алдымен алмастыратын кілт жасаңыз, орналастырыңыз, содан кейін /dashboard/settings бетінде ескі кілтті жойыңыз.
  • Кез келген күдік туындағанда дереу жойыңыз. Жаңа кілт жасауға бірнеше секунд кетеді; жарамды кілті бар шабуылдаушы есептік жазбаңыз істей алатынның бәрін істей алады.

Тікелей басқару кезіндегі қорғаныстар

Тікелей басқару сессия жалдамасына байланысты. Робот дәл бір ACTIVE сессияда болғанда ғана, әрі сол сессияны ұстап тұрған операторден ғана командаларды қабылдайды; робот өзі басқаларға IN_SESSION деп белгіленеді. Оператор бір мезгілде ең көбі бір ACTIVE немесе PAUSED сессиясын ұстай алады, бұл бір адамның екі қолды бір мезгілде номиналды түрде басқаруын болдырмайды.

Кокпитте қолды дереу тоқтататын төтенше тоқтату бар, сессияны кідірту немесе аяқтау команда ағынын тұтастай тоқтатады. Соған қоса, платформа оператор белсенділігін бақылайды: кіріс болмаған кезеңнен кейін белсенсіздік туралы ескерту жіберіледі, оператор белсенсіз күйде қалса, сессия автоматты түрде тоқтатылады. Бұл екі жақты да қорғайды, клиентті бос уақыт үшін төлеуден, роботты тірі жалдамамен бақылаусыз күйде қалудан.

Аудит журналы

Әр сессия оқиғалар журналын сақтайды: басталуы мен аяқталуы, кідірістер мен жалғастырулар, белсенділік тексерулері, белсенсіздік ескертулері, оператор ауысулары, ұзарту сұраныстары және қателер, әрқайсысы уақыт белгісімен. Дау-дамай қаралғанда, дәл осы оқиғалар журналы негізгі дәлел болады, бұл платформаның оны кез келгеннің жадына сенбей, автоматты түрде жазатынының тағы бір себебі.

Сессиялардан басқа, маңызды платформа әрекеттері әрекет жасаушы пайдаланушы идентификаторымен, әрекетпен, әсер еткен ресурспен және метадеректермен аудит журналында тіркеледі. Профиль өзгерістері, төлемге қатысты транзакциялар, әкімші әрекеттерінің бәрі жазба қалдырады. Аудит жазбаларын платформа жазады, олар ешбір пайдаланушыға арналған интерфейс арқылы өзгертілмейді.

Шифрлау және деректерді қорғау

Платформаға және платформадан барлық трафик, бейне ағындары мен басқару сигналдарын қоса, тасымалдау кезінде TLS арқылы шифрланады. Деректер деңгейінде жол деңгейіндегі қауіпсіздік саясаттары есептік жазба басына дерекқорға қатынасты шектейді. Төлем деректері бәрінен де айқын шекара: карталар мен банк деректерін тек Stripe өңдейді, олар AY-Robots серверлеріне ешқашан тимейді.

Осалдықты хабарлау

Қауіпсіздік мәселесін тапсаңыз, оны /security беті немесе Bug Report санатын пайдаланып /contact формасы арқылы жауапкершілікпен хабарлаңыз. Не тапқаныңызды, қайдан және оны қалай қайталауға болатынын қосыңыз; мәселені көрсетуге қажетті ең аз мөлшерден асып, басқа пайдаланушылардың деректеріне қатынамаңыз, оны түзетуге ақылға қонымды мүмкіндік бермей, деректерін жарияламаңыз. Біз әр хабарламаны оқимыз.

Жиі қойылатын сұрақтар

Оператор менің төлем деректерімді көре ала ма?

Жоқ. Төлемдер, шот-фактуралар мен төлем әдістері client рөлінің мүмкіндіктері. Роботыңыздағы сессиядағы оператор сессия контекстін көреді, есептік жазбаңызды немесе төлем деректеріңізді емес.

Сессия ортасында байланысым үзілсе, роботқа не болады?

Команда ағыны байланыспен бірге тоқтайды, белсенсіздіктен қорғаныс іске асады: кіріс болмаған ескерту кезеңінен кейін сессия автоматты түрде тоқтатылады. Сол тоқтаудан кейінгі бос уақыт үшін клиенттен ақы алынбайды.

API кілтін қалай қауіпсіз айналдыруға болады?

/dashboard/settings бетінде жаңа кілт жасаңыз, интеграцияңызды соған ауыстырыңыз, оның жұмыс істейтінін растаңыз, содан кейін ескі кілтті жойыңыз. Осы ретпен жасау тоқтап қалу мен жарамды кілт жоқ уақыт аралығын болдырмайды.

Менің төлем деректерім AY-Robots серверлерінде сақтала ма?

Жоқ. Карталар мен банк деректері тікелей Stripe-қа барады. Платформа тек Stripe объектілеріне сілтемелерді сақтайды, түпнұсқа төлем деректерін ешқашан сақтамайды.