பாதுகாப்பு

இணையம் வழியாக ஒரு இயற்பியல் ரோபோவை டெலிஆபரேட் செய்வது ஒரு உள்நுழைவு படிவத்தை விட அதிகமாகக் கோருகிறது. இந்தப் பக்கம் ஆதன்டிகேஷனும் பாத்திரங்களும் எவ்வாறு செயல்படுகின்றன, API கீக்களை எவ்வாறு கையாள வேண்டும், நேரடி கட்டுப்பாட்டைப் பாதுகாக்கும் நடவடிக்கைகள், ஆடிட் ட்ரெயில் என்ன பதிவு செய்கிறது, ஒரு பாதிப்பை எவ்வாறு அறிக்கை செய்வது என்பதை விவரிக்கிறது.

கடைசியாக புதுப்பிக்கப்பட்டது 2026-08-09

ஆதன்டிகேஷன்

கணக்குகள் மின்னஞ்சல் மற்றும் கடவுச்சொல், Google OAuth, அல்லது GitHub OAuth உடன் Supabase Auth ஆல் நிர்வகிக்கப்படுகின்றன. உள்நுழைவுக்குப் பிறகு, உங்கள் உலாவி தள மிடில்வேரால் தானாகவே புதுப்பிக்கப்படும் ஒரு செஷன் டோக்கனை (ஒரு JWT) வைத்திருக்கிறது, எனவே வேலை செய்யும் ஒரு செஷன் நடுவில் அமைதியாக காலாவதியாகாது.

API அந்த செஷன் டோக்கனை இரண்டு வடிவங்களில் ஏற்கிறது: டாஷ்போர்டு ஏற்கனவே அனுப்பும் செஷன் குக்கியாக, அல்லது ஒரு Authorization Bearer ஹெடராக. உலாவி உள்நுழைவு இல்லாத நிரல்முறை அணுகலுக்கு அதற்குப் பதிலாக API கீக்கள் பயன்படுத்தப்படுகின்றன, இவை கீழே விவரிக்கப்பட்டுள்ளன. செல்லுபடியான நற்சான்றிதழ் இல்லாத கோரிக்கைகளை எண்ட்பாயிண்ட்கள் நிராகரிக்கின்றன; ஹெல்த் செக் மற்றும் தொடர்பு படிவம் போன்ற தெளிவாக பொது ரூட்கள் மட்டுமே ஆதன்டிகேஷன் இல்லாமல் வேலை செய்கின்றன.

பாத்திரங்கள் மற்றும் அனுமதிகள்

ஒவ்வொரு கணக்கிற்கும் சரியாக ஒரு பாத்திரம் உள்ளது: CLIENT, OPERATOR, அல்லது ADMIN. கிளையன்ட்கள் ரோபோக்களை சொந்தமாக வைத்திருந்து செஷன்களுக்கு பணம் செலுத்துகிறார்கள், ஆபரேட்டர்கள் ரோபோக்களைக் கட்டுப்படுத்தி செஷன்களிலிருந்து சம்பாதிக்கிறார்கள், அட்மின்கள் தளத்தை இயக்குகிறார்கள். ஆன்போர்டிங்கின் போது கிளையன்ட் மற்றும் ஆபரேட்டர் இடையே நீங்கள் தேர்வு செய்கிறீர்கள்; அட்மின் பாத்திரம் தள நிர்வாகிகளால் நியமிக்கப்படுகிறது, தானாகத் தேர்ந்தெடுக்க முடியாது.

திறன்CLIENTOPERATORADMIN
ரோபோக்களை பதிவு செய்து நிர்வகித்தல்ஆம்இல்லைஆம்
டெலிஆபரேஷன் செஷன்களைத் தொடங்கி இயக்குதல்இல்லைஆம்ஆம்
செஷன்களைப் பார்த்தல்சொந்த ரோபோக்களில் மட்டும்சொந்த செஷன்கள் மட்டும்அனைத்தும்
டேட்டாசெட்கள் மற்றும் ஏற்றுமதிகள்ஆம்இல்லைஅனைத்தும்
பில்லிங், இன்வாய்ஸ்கள், கட்டண முறைகள்ஆம்இல்லைஅனைத்தும்
வருமானம் மற்றும் பேஅவுட்கள்இல்லைஆம்அனைத்தும்
சான்றிதழ்களை அங்கீகரித்தல்இல்லைகோரிக்கை மட்டும்ஆம்
தகராறுகளைத் தீர்த்தல்தாக்கல் மட்டும்இல்லைஆம்

பாத்திர சரிபார்ப்புகள் UI இல் அல்ல, ஒவ்வொரு கோரிக்கையிலும் சர்வர்-பக்கத்தில் நடக்கின்றன. API க்குக் கீழே, டேட்டாபேஸ் அணுகல் row-level security கொள்கைகளால் மேலும் கட்டுப்படுத்தப்படுகிறது, எனவே ஒரு எண்ட்பாயிண்டில் ஒரு பிழை கூட மற்ற கணக்குகளின் வரிசைகளுக்கு இலவச அணுகலாக மாறாது.

API கீக்கள்

API கீக்கள் ஸ்கிரிப்ட்கள் மற்றும் சர்வர்களுக்கு உலாவி உள்நுழைவு இல்லாமல் அணுகலைக் கொடுக்கின்றன. நீங்கள் அவற்றை /dashboard/settings இல் உருவாக்கி ரத்து செய்கிறீர்கள்; கீக்கள் ayr_live_ முன்னொட்டைக் கொண்டு Authorization Bearer ஹெடராக அனுப்பப்படுகின்றன. ஒரு கீ அதை உருவாக்கிய கணக்கின் பாத்திரம் மற்றும் அனுமதிகளுடன் செயல்படுகிறது, எனவே ஒரு கசிந்த கீ ஒரு கசிந்த கடவுச்சொல் போலவே மோசமானது.

  • கீக்களை சர்வர்-பக்கத்தில் வையுங்கள். அவை கிளையன்ட்-பக்க JavaScript, மொபைல் ஆப்கள், அல்லது பொது ரிபோசிட்டரிகளில் இருக்கக்கூடாது.
  • ஒவ்வொரு ஒருங்கிணைப்பிற்கும் ஒரு கீயைப் பயன்படுத்துங்கள். ஏதாவது கசிந்தால், நீங்கள் ஒரு நுகர்வோரை மட்டும் ரத்து செய்ய விரும்புவீர்கள், அனைத்தையும் அல்ல.
  • டவுன்டைம் இல்லாமல் ரொட்டேட் செய்யுங்கள்: முதலில் மாற்று கீயை உருவாக்கவும், அதை டிப்ளாய் செய்யவும், பின்னர் /dashboard/settings இல் பழைய கீயை ரத்து செய்யவும்.
  • எந்த சந்தேகத்திலும் உடனடியாக ரத்து செய்யுங்கள். ஒரு புதிய கீயை உருவாக்குவது சில வினாடிகள் எடுக்கும்; ஒரு செல்லுபடியான கீ கொண்ட தாக்குபவர் உங்கள் கணக்கு செய்யக்கூடிய அனைத்தையும் செய்யலாம்.

நேரடி கட்டுப்பாட்டின் போது பாதுகாப்பு நடவடிக்கைகள்

நேரடி கட்டுப்பாடு ஒரு செஷன் லீஸுடன் பிணைக்கப்பட்டுள்ளது. ஒரு ரோபோ சரியாக ஒரு ACTIVE செஷனில் இருக்கும்போது, அந்த செஷனை வைத்திருக்கும் ஆபரேட்டரிடமிருந்து மட்டுமே கட்டளைகளை ஏற்கிறது; மற்ற அனைவருக்கும் ரோபோவே IN_SESSION என்று குறிக்கப்படுகிறது. ஒரு ஆபரேட்டர் ஒரு நேரத்தில் அதிகபட்சம் ஒரு ACTIVE அல்லது PAUSED செஷனை மட்டுமே வைத்திருக்க முடியும், இது ஒரே நேரத்தில் இரண்டு ஆர்ம்களை நாமமாக ஒரு நபர் கட்டுப்படுத்துவதை தவிர்க்கிறது.

காக்பிட்டில் ஆர்மை உடனடியாக நிறுத்தும் ஒரு அவசர நிறுத்தம் உள்ளது, ஒரு செஷனை இடைநிறுத்துவது அல்லது முடிப்பது கட்டளை ஓட்டத்தை முழுவதுமாக நிறுத்துகிறது. அதற்கு மேலாக, தளம் ஆபரேட்டர் ஆக்டிவிட்டியை கண்காணிக்கிறது: இன்புட் இல்லாத ஒரு காலகட்டத்திற்குப் பிறகு ஒரு இனாக்டிவிட்டி எச்சரிக்கை அனுப்பப்படுகிறது, ஆபரேட்டர் செயலற்றே இருந்தால் செஷன் தானாகவே நிறுத்தப்படுகிறது. இது இரு பக்கங்களையும் பாதுகாக்கிறது, செயலற்ற நேரத்திற்கு பணம் செலுத்துவதிலிருந்து கிளையன்டையும், நேரடி லீஸுடன் கட்டுப்பாடற்ற நிலையில் இருப்பதிலிருந்து ரோபோவையும்.

ஆடிட் ட்ரெயில்

ஒவ்வொரு செஷனும் ஒரு நிகழ்வு லாக்கை வைத்திருக்கிறது: தொடக்கம் மற்றும் முடிவு, இடைநிறுத்தங்கள் மற்றும் மீண்டும் தொடங்குதல்கள், ஆக்டிவிட்டி சரிபார்ப்புகள், இனாக்டிவிட்டி எச்சரிக்கைகள், ஆபரேட்டர் மாற்றங்கள், நீட்டிப்பு கோரிக்கைகள், பிழைகள், ஒவ்வொன்றும் ஒரு டைம்ஸ்டாம்புடன். ஒரு தகராறு மறுஆய்வு செய்யப்படும்போது, இந்த நிகழ்வு லாக்தான் முதன்மை ஆதாரம், எவரின் நினைவகத்தையும் நம்பாமல் தளம் அதை தானாகவே எழுதுவதற்கான காரணமும் இதுவே.

செஷன்களுக்கு அப்பால், முக்கியமான தள செயல்கள் செயல்படும் பயனர் ஐடி, செயல், பாதிக்கப்பட்ட ரிசோர்ஸ், மெட்டாடேட்டாவுடன் ஒரு ஆடிட் லாக்கில் பதிவு செய்யப்படுகின்றன. ப்ரொஃபைல் மாற்றங்கள், பேமெண்ட்-தொடர்பான பரிவர்த்தனைகள், அட்மின் செயல்கள் அனைத்தும் பதிவுகளை விடுகின்றன. ஆடிட் பதிவுகள் தளத்தால் எழுதப்படுகின்றன, எந்த பயனர்-முகப்பு இடைமுகம் வழியாகவும் திருத்த முடியாது.

என்க்ரிப்ஷன் மற்றும் டேட்டா பாதுகாப்பு

தளத்திற்கும் அதிலிருந்தும் வரும் அனைத்து ட்ராஃபிக்கும் டிரான்ஸிட்டில் TLS உடன் என்க்ரிப்ட் செய்யப்பட்டுள்ளது, வீடியோ ஸ்ட்ரீம்கள் மற்றும் கட்டுப்பாட்டு சிக்னல்கள் உட்பட. டேட்டா லேயரில், row-level security கொள்கைகள் ஒவ்வொரு கணக்கிற்கும் டேட்டாபேஸ் அணுகலைக் கட்டுப்படுத்துகின்றன. பேமெண்ட் டேட்டா அனைத்திலும் தெளிவான எல்லை: கார்டுகள் மற்றும் வங்கி விவரங்கள் பிரத்யேகமாக Stripe ஆல் கையாளப்படுகின்றன, ஒருபோதும் AY-Robots சர்வர்களை தொடுவதில்லை.

ஒரு பாதிப்பை அறிக்கை செய்தல்

நீங்கள் ஒரு பாதுகாப்பு பிரச்சினையைக் கண்டால், Bug Report வகையைப் பயன்படுத்தி /security பக்கம் அல்லது /contact படிவம் வழியாக அதை பொறுப்புடன் அறிக்கை செய்யவும். நீங்கள் கண்டறிந்தது என்ன, எங்கே, அதை எவ்வாறு மறுஉருவாக்கம் செய்வது என்பதை உள்ளடக்குங்கள்; பிரச்சினையை நிரூபிக்கத் தேவையான குறைந்தபட்சத்தை விட மற்ற பயனர்களின் டேட்டாவை அணுக வேண்டாம், நாங்கள் அதை சரிசெய்ய நியாயமான வாய்ப்பைப் பெறும் முன் விவரங்களை வெளியிட வேண்டாம். நாங்கள் ஒவ்வொரு அறிக்கையையும் படிக்கிறோம்.

அடிக்கடி கேட்கப்படும் கேள்விகள்

ஒரு ஆபரேட்டர் என் பில்லிங் டேட்டாவைப் பார்க்க முடியுமா?

இல்லை. பில்லிங், இன்வாய்ஸ்கள், கட்டண முறைகள் கிளையன்ட்-பாத்திர திறன்கள். உங்கள் ரோபோவில் ஒரு செஷனில் இருக்கும் ஒரு ஆபரேட்டர் செஷன் சூழலைப் பார்க்கிறார், உங்கள் கணக்கு அல்லது பேமெண்ட் டேட்டாவை அல்ல.

ஒரு செஷனின் நடுவில் என் இணைப்பு துண்டிக்கப்பட்டால் ரோபோவுக்கு என்ன நடக்கும்?

இணைப்புடன் கட்டளை ஓட்டம் நிற்கிறது, இனாக்டிவிட்டி பாதுகாப்பு நடவடிக்கை பொறுப்பேற்கிறது: இன்புட் இல்லாத எச்சரிக்கை காலத்திற்குப் பிறகு, செஷன் தானாகவே நிறுத்தப்படுகிறது. அந்த நிறுத்தத்திற்குப் பிறகான செயலற்ற வாலுக்கு கிளையன்டுக்கு கட்டணம் விதிக்கப்படாது.

நான் ஒரு API கீயை பாதுகாப்பாக எவ்வாறு ரொட்டேட் செய்வது?

/dashboard/settings இல் புதிய கீயை உருவாக்கவும், உங்கள் ஒருங்கிணைப்பை அதற்கு மாற்றவும், அது வேலை செய்வதை உறுதிசெய்யவும், பின்னர் பழைய கீயை ரத்து செய்யவும். இந்த வரிசையில் செய்வது பூஜ்ய டவுன்டைமையும், செல்லுபடியான கீ எதுவும் இல்லாத எந்த ஜன்னலையும் இல்லாமல் இருப்பதையும் அர்த்தப்படுத்துகிறது.

என் பேமெண்ட் டேட்டா AY-Robots சர்வர்களில் சேமிக்கப்படுகிறதா?

இல்லை. கார்டுகள் மற்றும் வங்கி விவரங்கள் நேரடியாக Stripe க்குச் செல்கின்றன. தளம் Stripe ஆப்ஜெக்ட்களுக்கான குறிப்புகளை மட்டுமே சேமிக்கிறது, அடிப்படை பேமெண்ட் டேட்டாவை ஒருபோதும் இல்லை.