ආරක්ෂාව
අන්තර්ජාලය හරහා භෞතික රොබෝවක් දුරස්ථව මෙහෙයවීමට login form එකකට වඩා අවශ්ය වේ. මෙම පිටුව සත්යාපනය හා භූමිකා ක්රියා කරන ආකාරය, API keys හසුරුවිය යුතු ආකාරය, සජීවී පාලනය ආරක්ෂා කරන ආරක්ෂණ, audit trail එකෙන් වාර්තා වන දේ, දුර්වලතාවයක් වාර්තා කරන ආකාරය විස්තර කරයි.
අවසන් යාවත්කාලීන 2026-08-09
සත්යාපනය
ගිණුම් Supabase Auth මගින් email හා password, Google OAuth, හෝ GitHub OAuth වලින් කළමනාකරණය කෙරේ. login වීමෙන් පසු, ඔබේ බ්රවුසරය session token එකක් (JWT එකක්) දරයි, එය වේදිකා middleware මගින් ස්වයංක්රීයව refresh කෙරෙන බැවින්, වැඩ කරන session එකක් වැඩ අතරතුර නිහඬව expire වන්නේ නැත.
API එක එම session token එක ආකාර දෙකකින් පිළිගනී: ඩෑෂ්බෝඩය කෙසේ හෝ යවන session cookie එක ලෙස, නැතහොත් Authorization Bearer header එකක් ලෙස. බ්රවුසර login එකකින් තොර programmatic access එකට තලට විස්තර කරන ලද API keys භාවිත වේ. endpoints වලංගු credential එකක් නොමැති requests ප්රතික්ෂේප කරයි; health check එක හා contact form එක වැනි පැහැදිලිව public routes පමණක් සත්යාපනයකින් තොරව ක්රියා කරයි.
භූමිකා සහ අවසර
සෑම ගිණුමකටම හරියටම එක් භූමිකාවක් ඇත: CLIENT, OPERATOR, හෝ ADMIN. Clients රොබෝ සතු කරගෙන සැසි සඳහා ගෙවති, operators රොබෝ පාලනය කර සැසිවලින් උපයති, admins වේදිකාව ධාවනය කරති. ඔබ ඔන්බෝඩින් අවස්ථාවේදී client හා operator අතර තෝරන අතර, admin භූමිකාව වේදිකා පරිපාලකයන් විසින් පවරනු ලබන අතර ස්වයං-තෝරාගත නොහැක.
| හැකියාව | CLIENT | OPERATOR | ADMIN |
|---|---|---|---|
| රොබෝ ලියාපදිංචි කිරීම හා කළමනාකරණය | ඔව් | නැත | ඔව් |
| දුරස්ථ මෙහෙයුම් සැසි ආරම්භ කර ධාවනය කිරීම | නැත | ඔව් | ඔව් |
| සැසි බැලීම | තමන්ගේ රොබෝ මත | තමන්ගේ සැසි | සියල්ල |
| ඩේටාසෙට් හා නිර්යාත | ඔව් | නැත | සියල්ල |
| බිල්පත් කිරීම, invoices, ගෙවීම් ක්රම | ඔව් | නැත | සියල්ල |
| ආදායම් හා ගෙවීම් | නැත | ඔව් | සියල්ල |
| සහතික කිරීම් අනුමත කිරීම | නැත | ඉල්ලීම පමණි | ඔව් |
| ආරවුල් විසඳීම | ගොනු කිරීම පමණි | නැත | ඔව් |
භූමිකා පරීක්ෂාව සෑම request එකකදීම server-side එකේ සිදුවේ, UI එකේ නොවේ. API එකට පහළින්, database access එකද row-level security policies මගින් අමතරව සීමා කෙරේ, එබැවින් endpoint එකක bug එකක් වුවත් වෙනත් ගිණුම්වල පේළිවලට නොමිලේ ප්රවේශයක් බවට හැරෙන්නේ නැත.
API keys
API keys scripts හා servers වලට බ්රවුසර login එකකින් තොරව access ලබා දෙයි. ඔබ ඒවා /dashboard/settings හි නිර්මාණය කර අවලංගු කරයි; keys ayr_live_ prefix එක දරන අතර Authorization Bearer header එකක් ලෙස යවනු ලැබේ. යතුරක් එය නිර්මාණය කළ ගිණුමේම භූමිකාව හා අවසර සමඟ ක්රියා කරයි, එබැවින් හෙළිදරව් වූ යතුරක් හෙළිදරව් වූ password එකක් තරමටම නරකයි.
- Keys server-side එකේ තබන්න. ඒවා client-side JavaScript, mobile apps, හෝ public repositories වල නොවිය යුතුය.
- Integration එකකට එක් යතුරක් භාවිත කරන්න. යමක් හෙළිදරව් වූ විට, ඔබට එකම consumer එකක් අවලංගු කිරීමට අවශ්ය වේ, සියල්ලම නොවේ.
- downtime නොමැතිව rotate කරන්න: මුලින්ම replacement යතුර නිර්මාණය කර, deploy කර, පසුව /dashboard/settings හි පැරණි යතුර අවලංගු කරන්න.
- ඕනෑම සැකයක් ඇති වූ විගසම අවලංගු කරන්න. නව යතුරක් නිර්මාණය කිරීමට තත්පර කිහිපයක් ගතවේ; වලංගු යතුරක් ඇති attacker කෙනෙකුට ඔබේ ගිණුමට කළ හැකි ඕනෑම දෙයක් කළ හැක.
සජීවී පාලනය අතරතුර ආරක්ෂණ
සජීවී පාලනය session lease එකකට බැඳී ඇත. රොබෝවක් command පිළිගන්නේ එය හරියටම එක් ACTIVE සැසියක පවතින විට පමණි, එම සැසිය දරන operator එකාගෙන් පමණි; රොබෝව ම අනෙක් සියල්ලන් සඳහා IN_SESSION ලෙස සලකුණු කර ඇත. operator එකෙකුට එකවර උපරිම ACTIVE හෝ PAUSED සැසියක් පමණක් තිබිය හැක, එය එක් පුද්ගලයෙකු ම නාමිකව අත් දෙකක් එකවර පාලනය කිරීම බැහැර කරයි.
කොක්පිට් එකේ අතට වහාම නවතින හදිසි නැවැත්වීමක් ඇති අතර, සැසිය නවතා හෝ අවසන් කිරීමෙන් command ප්රවාහය සමස්තයක් ලෙස නවතී. ඊට අමතරව, වේදිකාව operator ක්රියාකාරකම් නිරීක්ෂණය කරයි: input නොමැති කාල පරාසයකට පසු නිෂ්ක්රීයතා අනතුරු ඇඟවීමක් යවනු ලැබේ, operator එකා නිෂ්ක්රීයවම සිටියහොත් සැසිය ස්වයංක්රීයව නවතී. එය දෙපැත්තම ආරක්ෂා කරයි, client එකා නිෂ්ක්රීය කාලයක් ගෙවීමෙන් හා රොබෝව සජීවී lease එකක් සමඟ අනාරක්ෂිත තත්ත්වයක සිටීමෙන්.
Audit trail
සෑම සැසියක්ම event log එකක් තබා ගනී: ආරම්භය හා අවසානය, pauses හා resumes, activity checks, inactivity warnings, operator switches, extension requests, errors, එක් එක් කාල මුද්රාවක් සමඟ. dispute එකක් සමාලෝචනය කරන විට, මෙම event log එකම ප්රධාන සාක්ෂිය වන අතර, එය වේදිකාව එය ස්වයංක්රීයව ලියන තවත් හේතුවකි, කිසිවෙකුගේ මතකයක් මත රඳා නොසිට.
සැසිවලට අමතරව, වැදගත් වේදිකා ක්රියා, ක්රියා කරන පරිශීලක id එක, ක්රියාව, බලපෑමට ලක් වූ resource එක, metadata සමඟ audit log එකක ලේඛනගත කෙරේ. පැතිකඩ වෙනස් කිරීම්, ගෙවීම්-සම්බන්ධ transactions, admin ක්රියා සියල්ලම entries තබයි. Audit records වේදිකාව විසින් ලියනු ලබන අතර, කිසිදු පරිශීලක-මුහුණත හරහා සංස්කරණය කළ නොහැක.
එන්ක්රිප්ෂන් සහ දත්ත ආරක්ෂාව
වේදිකාවට හා වේදිකාවෙන් සියලු traffic, වීඩියෝ streams හා control signals ඇතුළුව, transit එකේදී TLS මගින් encrypt කෙරේ. data layer එකේ, row-level security policies ගිණුමකට database access සීමා කරයි. ගෙවීම් දත්ත සියල්ලෙන්ම වඩාත් පැහැදිලි සීමාවයි: card හා bank විස්තර මුළුමනින්ම Stripe මගින් හසුරුවනු ලබන අතර කිසිදා AY-Robots servers ස්පර්ශ නොකරයි.
දුර්වලතාවයක් වාර්තා කිරීම
ඔබ ආරක්ෂක ගැටළුවක් සොයාගතහොත්, /security පිටුව හෝ Bug Report category එක භාවිතයෙන් /contact form එක හරහා වගකීමෙන් වාර්තා කරන්න. ඔබ සොයාගත්තේ කුමක්ද, කොහෙද, එය ප්රතිනිෂ්පාදනය කරන්නේ කෙසේද යන්න ඇතුළත් කරන්න; ගැටළුව පෙන්වීමට අවශ්ය අවම ප්රමාණයට වඩා වෙනත් පරිශීලකයන්ගේ දත්තවලට access නොවන්න, අප එය නිවැරදි කිරීමට සාධාරණ අවස්ථාවක් ලබා ගැනීමට පෙර විස්තර publish නොකරන්න. අපි සෑම වාර්තාවක්ම කියවමු.
නිතර අසන පැන
operator එකෙකුට මගේ බිල්පත් දත්ත බැලිය හැකිද?▾
නැත. බිල්පත් කිරීම, invoices, ගෙවීම් ක්රම client-භූමිකා හැකියාවන් වේ. ඔබේ රොබෝ මත සැසියක සිටින operator එකෙකු සැසි සන්දර්භය දකින අතර, ඔබේ ගිණුම හෝ ගෙවීම් දත්ත නොදකී.
සැසියක් අතරමැදදී මගේ සම්බන්ධතාවය බිඳුණහොත් රොබෝවට කුමක් වේද?▾
command ප්රවාහය සම්බන්ධතාවය සමඟම නවතින අතර, නිෂ්ක්රීයතා ආරක්ෂණය භාරගනී: input නොමැති අනතුරු ඇඟවීමේ කාල පරාසයකට පසු, සැසිය ස්වයංක්රීයව නවතී. එම නැවැත්වීමට ඔබ්බෙන් නිෂ්ක්රීය කාලය සඳහා client එකාට ගාස්තු අය නොකෙරේ.
API යතුරක් ආරක්ෂිතව rotate කරන්නේ කෙසේද?▾
/dashboard/settings හි නව යතුර නිර්මාණය කර, ඔබේ integration එක එයට මාරු කර, එය ක්රියා කරන බව තහවුරු කර, පසුව පැරණි යතුර අවලංගු කරන්න. එම අනුපිළිවෙලින් කිරීමෙන් downtime බින්දුවක් හා වලංගු යතුරක් නොමැති කාල පරාසයක් නොවේ.
මගේ ගෙවීම් දත්ත AY-Robots servers හි ගබඩා වේද?▾
නැත. Cards හා bank විස්තර කෙලින්ම Stripe වෙත යයි. වේදිකාව ගබඩා කරන්නේ Stripe objects වලට reference පමණි, කිසිදා underlying ගෙවීම් දත්ත නොවේ.