Varnost

Teleoperiranje fizičnega robota prek interneta zahteva več kot prijavni obrazec. Ta stran opiše, kako delujeta avtentikacija in vloge, kako ravnati z API ključi, kateri zaščitni mehanizmi varujejo upravljanje v živo, kaj beleži revizijska sled in kako prijaviti ranljivost.

Nazadnje posodobljeno 2026-08-09

Avtentikacija

Račune upravlja Supabase Auth prek e-pošte in gesla, Google OAuth ali GitHub OAuth. Po prijavi vaš brskalnik hrani žeton seje (JWT), ki ga vmesna programska oprema platforme samodejno obnavlja, zato delujoča seja sredi dela tiho ne poteče.

API ta žeton seje sprejme v dveh oblikah: kot piškotek seje, ki ga nadzorna plošča tako ali tako pošlje, ali kot glavo Authorization Bearer. Programski dostop brez prijave v brskalniku namesto tega uporablja API ključe, opisane spodaj. Končne točke zavrnejo zahteve brez veljavnega poverila; brez avtentikacije delujejo le izrecno javne poti, kot sta preverjanje delovanja in kontaktni obrazec.

Vloge in dovoljenja

Vsak račun ima natanko eno vlogo: CLIENT, OPERATOR ali ADMIN. Stranke so lastnice robotov in plačujejo za seje, operaterji upravljajo robote in zaslužijo od sej, administratorji pa upravljajo platformo. Med stranko in operaterjem izberete med onboardingom; vlogo admina dodelijo administratorji platforme in je ni mogoče izbrati samostojno.

ZmožnostCLIENTOPERATORADMIN
Registracija in upravljanje robotovDaNeDa
Začenjanje in izvajanje sej teleoperacijeNeDaDa
Pregled sejNa lastnih robotihLastne sejeVse
Dataseti in izvoziDaNeVse
Obračunavanje, računi, načini plačilaDaNeVse
Zaslužek in izplačilaNeDaVse
Odobravanje certifikatovNeLe zahtevaDa
Reševanje sporovLe prijavaNeDa

Preverjanja vlog potekajo na strani strežnika za vsako zahtevo, ne v uporabniškem vmesniku. Pod API-jem je dostop do baze podatkov dodatno omejen s politikami varnosti na ravni vrstice, zato niti napaka v končni točki ne preide v prost dostop do vrstic drugih računov.

API ključi

API ključi skriptam in strežnikom omogočijo dostop brez prijave v brskalniku. Ustvarite in prekličete jih v /dashboard/settings; ključi nosijo predpono ayr_live_ in se pošiljajo kot glava Authorization Bearer. Ključ deluje z vlogo in dovoljenji računa, ki ga je ustvaril, zato je uhajanje ključa enako slabo kot uhajanje gesla.

  • Ključe hranite na strani strežnika. Ne spadajo v odjemalski JavaScript, mobilne aplikacije ali javna skladišča kode.
  • Za vsako integracijo uporabite svoj ključ. Kadar kaj uide, želite preklicati enega porabnika, ne vseh.
  • Rotirajte brez izpada: najprej ustvarite nadomestni ključ, ga uveljavite, nato prekličite starega v /dashboard/settings.
  • Ob kakršnem koli sumu takoj prekličite. Ustvarjanje novega ključa traja nekaj sekund; napadalec z veljavnim ključem lahko naredi vse, kar lahko vaš račun.

Zaščitni mehanizmi med upravljanjem v živo

Upravljanje v živo je vezano na najem seje. Robot sprejema ukaze le, dokler je v natanko eni seji ACTIVE, in le od operaterja, ki to sejo drži; robot sam je za vse druge označen kot IN_SESSION. Operater lahko hkrati drži največ eno sejo ACTIVE ali PAUSED, kar izključi, da bi ena oseba navidezno upravljala dve roki hkrati.

Kokpit ponuja zasilno zaustavitev, ki roko takoj ustavi, premor ali konec seje pa v celoti ustavi pretok ukazov. Poleg tega platforma nadzoruje aktivnost operaterja: po obdobju brez vnosa se pošlje opozorilo o neaktivnosti, če operater ostane neaktiven, pa se seja samodejno ustavi. To varuje obe strani, stranko pred plačevanjem nedejavnega časa in robota pred obstajanjem v nenadzorovanem stanju z aktivnim najemom.

Revizijska sled

Vsaka seja hrani dnevnik dogodkov: začetek in konec, premore in nadaljevanja, preverjanja aktivnosti, opozorila o neaktivnosti, menjave operaterjev, zahteve za podaljšanje in napake, vsakega s časovnim žigom. Ko se spor pregleduje, je ta dnevnik dogodkov glavni dokaz, kar je še en razlog, zakaj ga platforma piše samodejno, namesto da bi se zanašala na spomin kogar koli.

Poleg sej se pomembna dejanja na platformi beležijo v revizijski dnevnik z id-jem delujočega uporabnika, dejanjem, prizadetim virom in metapodatki. Spremembe profila, transakcije, pomembne za plačila, in dejanja administratorjev vsi pustijo zapise. Revizijske zapise piše platforma in jih ni mogoče urejati prek nobenega uporabniškega vmesnika.

Šifriranje in zaščita podatkov

Ves promet do platforme in od nje je med prenosom šifriran s TLS, vključno z video tokovi in nadzornimi signali. Na ravni podatkov politike varnosti na ravni vrstice omejujejo dostop do baze podatkov po računih. Podatki o plačilih so najjasnejša meja od vseh: kartice in bančni podatki se obravnavajo izključno pri Stripe in nikoli ne dosežejo strežnikov AY-Robots.

Prijava ranljivosti

Če najdete varnostno težavo, jo odgovorno prijavite prek strani /security ali obrazca /contact s kategorijo Bug Report. Navedite, kaj ste odkrili, kje in kako to ponoviti; ne dostopajte do podatkov drugih uporabnikov prek najmanjše mere, potrebne za prikaz težave, in podrobnosti ne objavite, preden nismo imeli razumne priložnosti, da jo odpravimo. Vsako prijavo preberemo.

Pogosta vprašanja

Ali lahko operater vidi moje podatke o obračunavanju?

Ne. Obračunavanje, računi in načini plačila so zmožnosti, vezane na vlogo stranke. Operater v seji na vašem robotu vidi kontekst seje, ne vašega računa ali podatkov o plačilu.

Kaj se zgodi z robotom, če se mi med sejo prekine povezava?

Pretok ukazov se ustavi skupaj s povezavo, prevzame pa zaščitni mehanizem neaktivnosti: po obdobju opozorila brez vnosa se seja samodejno ustavi. Za nedejaven rep časa po tej zaustavitvi se stranki ne zaračuna.

Kako varno rotiram API ključ?

Ustvarite nov ključ v /dashboard/settings, nanj preklopite svojo integracijo, preverite, da deluje, nato prekličite starega. Če to storite v tem vrstnem redu, dosežete ničelni izpad in nikoli ni obdobja brez veljavnega ključa.

Ali so moji podatki o plačilih shranjeni na strežnikih AY-Robots?

Ne. Kartice in bančni podatki gredo neposredno k Stripe. Platforma shranjuje le sklice na objekte Stripe, nikoli osnovnih podatkov o plačilih.