Keselamatan
Mengendalikan robot fizikal dari jauh melalui internet memerlukan lebih daripada sekadar borang log masuk. Halaman ini menerangkan cara pengesahan dan peranan berfungsi, cara kunci API perlu diuruskan, langkah apa yang melindungi kawalan langsung, apa yang direkodkan oleh jejak audit, dan cara melaporkan kelemahan.
Terakhir dikemas kini 2026-08-09
Pengesahan
Akaun diuruskan oleh Supabase Auth dengan e-mel dan kata laluan, OAuth Google, atau OAuth GitHub. Selepas log masuk, pelayar anda memegang token sesi (satu JWT) yang disegarkan secara automatik oleh middleware platform, jadi sesi yang berfungsi tidak tamat secara senyap di tengah-tengah kerja.
API menerima token sesi itu dalam dua bentuk: sebagai kuki sesi yang dihantar oleh papan pemuka pada bila-bila masa, atau sebagai header Authorization jenis Bearer. Akses berprogram tanpa log masuk pelayar sebaliknya menggunakan kunci API, yang diterangkan di bawah. Titik akhir menolak permintaan tanpa kelayakan yang sah; hanya laluan yang secara eksplisit awam, seperti semakan kesihatan dan borang hubungi, berfungsi tanpa pengesahan.
Peranan dan kebenaran
Setiap akaun mempunyai tepat satu peranan: CLIENT, OPERATOR, atau ADMIN. Pelanggan memiliki robot dan membayar untuk sesi, operator mengendalikan robot dan memperoleh pendapatan daripada sesi, dan admin menjalankan platform itu sendiri. Anda memilih antara pelanggan dan operator semasa onboarding; peranan admin ditetapkan oleh pentadbir platform dan tidak boleh dipilih sendiri.
| Keupayaan | CLIENT | OPERATOR | ADMIN |
|---|---|---|---|
| Daftar dan urus robot | Ya | Tidak | Ya |
| Mula dan jalankan sesi teleoperasi | Tidak | Ya | Ya |
| Lihat sesi | Pada robot sendiri | Sesi sendiri | Semua |
| Set data dan eksport | Ya | Tidak | Semua |
| Pengebilan, invois, kaedah pembayaran | Ya | Tidak | Semua |
| Pendapatan dan pengeluaran | Tidak | Ya | Semua |
| Luluskan sijil | Tidak | Hanya minta | Ya |
| Selesaikan pertikaian | Hanya fail | Tidak | Ya |
Semakan peranan berlaku di sisi pelayan bagi setiap permintaan, bukan dalam UI. Di bawah API, akses pangkalan data juga dihadkan dengan dasar keselamatan peringkat baris, jadi walaupun pepijat pada satu titik akhir tidak bertukar menjadi akses bebas kepada baris akaun lain.
Kunci API
Kunci API memberikan skrip dan pelayan akses tanpa log masuk pelayar. Anda mencipta dan membatalkannya di /dashboard/settings; kunci membawa awalan ayr_live_ dan dihantar sebagai header Authorization jenis Bearer. Satu kunci bertindak dengan peranan dan kebenaran akaun yang menciptanya, jadi kunci yang tersebar sama buruknya dengan kata laluan yang tersebar.
- Simpan kunci di sisi pelayan. Ia tidak sepatutnya berada dalam JavaScript sisi klien, aplikasi mudah alih, atau repositori awam.
- Gunakan satu kunci bagi setiap integrasi. Apabila sesuatu tersebar, anda mahu membatalkan satu pengguna, bukan semuanya.
- Pusingkan tanpa masa henti: cipta kunci pengganti dahulu, deploy ia, kemudian batalkan kunci lama di /dashboard/settings.
- Batalkan serta-merta pada sebarang syak. Mencipta kunci baharu mengambil masa beberapa saat; penyerang dengan kunci yang sah boleh melakukan apa jua yang boleh dilakukan oleh akaun anda.
Langkah keselamatan semasa kawalan langsung
Kawalan langsung terikat kepada pajakan sesi. Robot hanya menerima arahan semasa ia berada dalam tepat satu sesi ACTIVE, dan hanya daripada operator yang memegang sesi itu; robot itu sendiri ditandakan IN_SESSION untuk semua orang lain. Seorang operator boleh memegang paling banyak satu sesi ACTIVE atau PAUSED pada satu masa, yang menyingkirkan kemungkinan satu orang secara nominal mengawal dua lengan serentak.
Cockpit menyediakan henti kecemasan yang serta-merta menghentikan lengan, dan menjeda atau menamatkan sesi menghentikan aliran arahan secara keseluruhan. Selain itu, platform memantau aktiviti operator: selepas tempoh tanpa input amaran ketidakaktifan dihantar, dan jika operator kekal tidak aktif sesi dihentikan secara automatik. Ini melindungi kedua-dua pihak, pelanggan daripada membayar untuk masa terbiar dan robot daripada berada dalam keadaan tidak terkawal dengan pajakan yang masih hidup.
Jejak audit
Setiap sesi menyimpan log peristiwa: permulaan dan pengakhiran, jedaan dan sambungan semula, semakan aktiviti, amaran ketidakaktifan, pertukaran operator, permintaan lanjutan, dan ralat, setiap satu dengan cap masa. Apabila pertikaian disemak, log peristiwa ini ialah bukti utama, yang menjadi satu lagi sebab platform menulisnya secara automatik dan bukannya bergantung pada ingatan sesiapa.
Melangkaui sesi, tindakan penting platform direkodkan dalam log audit dengan id pengguna yang bertindak, tindakan itu, sumber yang terjejas, dan metadata. Perubahan profil, transaksi berkaitan pembayaran, dan tindakan admin semuanya meninggalkan rekod. Rekod audit ditulis oleh platform dan tidak boleh disunting melalui sebarang antara muka yang menghadap pengguna.
Penyulitan dan perlindungan data
Semua trafik ke dan daripada platform disulitkan semasa transit dengan TLS, termasuk strim video dan isyarat kawalan. Pada lapisan data, dasar keselamatan peringkat baris menghadkan akses pangkalan data mengikut akaun. Data pembayaran ialah sempadan paling jelas daripada semuanya: kad dan butiran bank dikendalikan semata-mata oleh Stripe dan tidak pernah menyentuh pelayan AY-Robots.
Melaporkan kelemahan
Jika anda menemui isu keselamatan, laporkannya secara bertanggungjawab melalui halaman /security atau borang /contact menggunakan kategori Bug Report. Sertakan apa yang anda temui, di mana, dan cara menghasilkannya semula; jangan mengakses data pengguna lain melebihi minimum yang diperlukan untuk menunjukkan isu itu, dan jangan menerbitkan perincian sebelum kami mendapat peluang yang munasabah untuk membetulkannya. Kami membaca setiap laporan.
Soalan lazim
Bolehkah operator melihat data pengebilan saya?▾
Tidak. Pengebilan, invois, dan kaedah pembayaran ialah keupayaan peranan pelanggan. Operator dalam sesi pada robot anda melihat konteks sesi, bukan akaun atau data pembayaran anda.
Apa berlaku kepada robot jika sambungan saya terputus di pertengahan sesi?▾
Aliran arahan berhenti bersama sambungan itu, dan langkah keselamatan ketidakaktifan mengambil alih: selepas tempoh amaran tanpa input, sesi dihentikan secara automatik. Pelanggan tidak dicaj untuk baki masa terbiar selepas hentian itu.
Bagaimana saya memusingkan kunci API dengan selamat?▾
Cipta kunci baharu di /dashboard/settings, tukar integrasi anda kepadanya, sahkan ia berfungsi, kemudian batalkan kunci lama. Melakukannya dalam susunan itu bermaksud sifar masa henti dan tiada tempoh di mana tiada kunci sah wujud.
Adakah data pembayaran saya disimpan pada pelayan AY-Robots?▾
Tidak. Kad dan butiran bank pergi terus ke Stripe. Platform hanya menyimpan rujukan kepada objek Stripe, tidak pernah data pembayaran itu sendiri.
Rujukan REST API untuk AY-Robots: pengesahan dengan token sesi dan kunci API, ditambah setiap titik akhir untuk robot, sesi, pembayaran, dan data awam.
Jawapan kepada soalan lazim mengenai AY-Robots: harga, robot disokong, menjadi operator, pemilikan data, pengeluaran, latihan policy, dan keselamatan.