సెక్యూరిటీ
ఇంటర్నెట్ ద్వారా ఒక భౌతిక రోబోను టెలిఆపరేట్ చేయడానికి ఒక లాగిన్ ఫారం కంటే ఎక్కువ అవసరం. ఈ పేజీ ఆథెంటికేషన్, పాత్రలు ఎలా పనిచేస్తాయో, API కీలను ఎలా నిర్వహించాలో, లైవ్ నియంత్రణను రక్షించే సేఫ్గార్డ్లను, ఆడిట్ ట్రెయిల్ ఏమి రికార్డ్ చేస్తుందో, ఒక దుర్బలత్వాన్ని ఎలా నివేదించాలో వివరిస్తుంది.
చివరిగా అప్డేట్ చేయబడింది 2026-08-09
ఆథెంటికేషన్
ఖాతాలు ఇమెయిల్, పాస్వర్డ్తో, Google OAuth తో, లేదా GitHub OAuth తో Supabase Auth ద్వారా నిర్వహించబడతాయి. లాగిన్ తర్వాత, మీ బ్రౌజర్ ప్లాట్ఫారమ్ మిడిల్వేర్ ద్వారా ఆటోమేటిక్గా రిఫ్రెష్ చేయబడే ఒక సెషన్ టోకెన్ను (ఒక JWT) కలిగి ఉంటుంది, కాబట్టి పనిచేస్తున్న ఒక సెషన్ మధ్యలో నిశ్శబ్దంగా గడువు ముగియదు.
API ఆ సెషన్ టోకెన్ను రెండు రూపాల్లో ఆమోదిస్తుంది: డాష్బోర్డ్ ఇప్పటికే పంపే సెషన్ కుకీగా, లేదా ఒక Authorization Bearer హెడర్గా. బ్రౌజర్ లాగిన్ లేని ప్రోగ్రామాటిక్ యాక్సెస్ కోసం బదులుగా API కీలను ఉపయోగిస్తారు, ఇవి కింద వివరించబడ్డాయి. చెల్లుబాటు అయ్యే క్రెడెన్షియల్ లేని అభ్యర్థనలను ఎండ్పాయింట్లు తిరస్కరిస్తాయి; హెల్త్ చెక్, కాంటాక్ట్ ఫారం వంటి స్పష్టంగా పబ్లిక్ రూట్లు మాత్రమే ఆథెంటికేషన్ లేకుండా పనిచేస్తాయి.
పాత్రలు మరియు అనుమతులు
ప్రతి ఖాతాకు సరిగ్గా ఒక పాత్ర ఉంటుంది: CLIENT, OPERATOR, లేదా ADMIN. క్లయింట్లు రోబోలను సొంతం చేసుకుని సెషన్లకు చెల్లిస్తారు, ఆపరేటర్లు రోబోలను నియంత్రించి సెషన్ల నుండి సంపాదిస్తారు, అడ్మిన్లు ప్లాట్ఫారమ్ను నడుపుతారు. ఆన్బోర్డింగ్ సమయంలో మీరు క్లయింట్, ఆపరేటర్ మధ్య ఎంచుకుంటారు; అడ్మిన్ పాత్ర ప్లాట్ఫారమ్ నిర్వాహకులచే నియమించబడుతుంది, స్వయంగా ఎంచుకోబడదు.
| సామర్థ్యం | CLIENT | OPERATOR | ADMIN |
|---|---|---|---|
| రోబోలను నమోదు చేయడం, నిర్వహించడం | అవును | లేదు | అవును |
| టెలిఆపరేషన్ సెషన్లను ప్రారంభించడం, నడపడం | లేదు | అవును | అవును |
| సెషన్లను చూడటం | సొంత రోబోలపై మాత్రమే | సొంత సెషన్లు మాత్రమే | అన్నీ |
| డేటాసెట్లు మరియు ఎగుమతులు | అవును | లేదు | అన్నీ |
| బిల్లింగ్, ఇన్వాయిస్లు, చెల్లింపు పద్ధతులు | అవును | లేదు | అన్నీ |
| ఆదాయాలు మరియు పేఅవుట్లు | లేదు | అవును | అన్నీ |
| సర్టిఫికేషన్లను ఆమోదించడం | లేదు | అభ్యర్థన మాత్రమే | అవును |
| వివాదాలను పరిష్కరించడం | ఫైల్ చేయడం మాత్రమే | లేదు | అవును |
పాత్ర తనిఖీలు UI లో కాకుండా, ప్రతి అభ్యర్థనపై సర్వర్-సైడ్లో జరుగుతాయి. API కింద, డేటాబేస్ యాక్సెస్ row-level security పాలసీలతో అదనంగా పరిమితం చేయబడుతుంది, కాబట్టి ఒక ఎండ్పాయింట్లో ఒక బగ్ కూడా ఇతర ఖాతాల రోస్లకు ఉచిత యాక్సెస్గా మారదు.
API కీలు
API కీలు స్క్రిప్ట్లకు, సర్వర్లకు బ్రౌజర్ లాగిన్ లేకుండా యాక్సెస్ను ఇస్తాయి. మీరు వాటిని /dashboard/settings లో సృష్టిస్తారు, రద్దు చేస్తారు; కీలు ayr_live_ ప్రిఫిక్స్ను కలిగి ఉంటాయి, ఒక Authorization Bearer హెడర్గా పంపబడతాయి. ఒక కీ దాన్ని సృష్టించిన ఖాతా యొక్క పాత్ర, అనుమతులతో పనిచేస్తుంది, కాబట్టి లీక్ అయిన కీ లీక్ అయిన పాస్వర్డ్ అంత చెడ్డదే.
- కీలను సర్వర్-సైడ్లో ఉంచండి. అవి క్లయింట్-సైడ్ JavaScript లో, మొబైల్ యాప్లలో, లేదా పబ్లిక్ రిపోజిటరీలలో ఉండకూడదు.
- ప్రతి ఇంటిగ్రేషన్కు ఒక కీని ఉపయోగించండి. ఏదైనా లీక్ అయితే, మీరు ఒక కన్జ్యూమర్ను మాత్రమే రద్దు చేయాలనుకుంటారు, అన్నింటినీ కాదు.
- డౌన్టైమ్ లేకుండా రొటేట్ చేయండి: ముందుగా రీప్లేస్మెంట్ కీని సృష్టించండి, దాన్ని డిప్లాయ్ చేయండి, తర్వాత /dashboard/settings లో పాత కీని రద్దు చేయండి.
- ఏదైనా అనుమానం వచ్చిన వెంటనే రద్దు చేయండి. ఒక కొత్త కీని సృష్టించడానికి సెకన్లు పడుతుంది; ఒక చెల్లుబాటు అయ్యే కీ ఉన్న ఒక దాడి చేసేవాడు మీ ఖాతా చేయగలిగినదంతా చేయగలడు.
లైవ్ నియంత్రణ సమయంలో సేఫ్గార్డ్లు
లైవ్ నియంత్రణ ఒక సెషన్ లీజ్తో ముడిపడి ఉంటుంది. ఒక రోబో సరిగ్గా ఒక ACTIVE సెషన్లో ఉన్నప్పుడు మాత్రమే, ఆ సెషన్ను కలిగి ఉన్న ఆపరేటర్ నుండి మాత్రమే కమాండ్లను ఆమోదిస్తుంది; ఇతరులందరికీ రోబో స్వయంగా IN_SESSION గా గుర్తించబడుతుంది. ఒక ఆపరేటర్ ఒక సమయంలో ఎక్కువగా ఒక ACTIVE లేదా PAUSED సెషన్ను మాత్రమే కలిగి ఉండగలరు, ఇది ఒకే వ్యక్తి ఒకేసారి రెండు ఆర్మ్లను నామమాత్రంగా నియంత్రించడాన్ని తోసిపుచ్చుతుంది.
కాక్పిట్ ఆర్మ్ను వెంటనే ఆపే ఒక ఎమర్జెన్సీ స్టాప్ను అందిస్తుంది, ఒక సెషన్ను పాజ్ చేయడం లేదా ముగించడం మొత్తం కమాండ్ ఫ్లోను ఆపుతుంది. దానికి తోడు, ప్లాట్ఫారమ్ ఆపరేటర్ యాక్టివిటీని పర్యవేక్షిస్తుంది: ఇన్పుట్ లేని ఒక కాలం తర్వాత ఒక ఇనాక్టివిటీ హెచ్చరిక పంపబడుతుంది, ఆపరేటర్ నిష్క్రియంగానే ఉంటే సెషన్ ఆటోమేటిక్గా ఆగిపోతుంది. ఇది రెండు వైపులా రక్షిస్తుంది, నిష్క్రియ సమయానికి చెల్లించడం నుండి క్లయింట్ను, లైవ్ లీజ్తో అనియంత్రిత స్థితిలో ఉండటం నుండి రోబోను.
ఆడిట్ ట్రెయిల్
ప్రతి సెషన్ ఒక ఈవెంట్ లాగ్ను ఉంచుతుంది: ప్రారంభం, ముగింపు, పాజ్లు, రెజ్యూమ్లు, యాక్టివిటీ చెక్లు, ఇనాక్టివిటీ హెచ్చరికలు, ఆపరేటర్ మార్పులు, ఎక్స్టెన్షన్ అభ్యర్థనలు, ఎర్రర్లు, ప్రతి ఒక్కటి ఒక టైమ్స్టాంప్తో. ఒక వివాదాన్ని సమీక్షించినప్పుడు, ఈ ఈవెంట్ లాగే ప్రధాన సాక్ష్యం, ఎవరి జ్ఞాపకశక్తిపైనైనా ఆధారపడకుండా ప్లాట్ఫారమ్ దాన్ని ఆటోమేటిక్గా రాయడానికి ఇది ఒక కారణం కూడా.
సెషన్లకు మించి, ముఖ్యమైన ప్లాట్ఫారమ్ చర్యలు నటిస్తున్న యూజర్ ఐడీ, చర్య, ప్రభావిత రిసోర్స్, మెటాడేటాతో ఒక ఆడిట్ లాగ్లో నమోదు చేయబడతాయి. ప్రొఫైల్ మార్పులు, పేమెంట్-సంబంధిత లావాదేవీలు, అడ్మిన్ చర్యలు అన్నీ ఎంట్రీలను వదిలివేస్తాయి. ఆడిట్ రికార్డ్లు ప్లాట్ఫారమ్ ద్వారా రాయబడతాయి, ఏ యూజర్-ఫేసింగ్ ఇంటర్ఫేస్ ద్వారానైనా ఎడిట్ చేయదగినవి కావు.
ఎన్క్రిప్షన్ మరియు డేటా రక్షణ
ప్లాట్ఫారమ్కు, అక్కడి నుండి వచ్చే అన్ని ట్రాఫిక్ ట్రాన్జిట్లో TLS తో ఎన్క్రిప్ట్ చేయబడింది, వీడియో స్ట్రీమ్లు, కంట్రోల్ సిగ్నల్లతో సహా. డేటా లేయర్లో, row-level security పాలసీలు ప్రతి ఖాతాకు డేటాబేస్ యాక్సెస్ను పరిమితం చేస్తాయి. పేమెంట్ డేటా అన్నింటిలో అత్యంత స్పష్టమైన సరిహద్దు: కార్డ్లు, బ్యాంక్ వివరాలు ప్రత్యేకంగా Stripe ద్వారానే నిర్వహించబడతాయి, ఎప్పుడూ AY-Robots సర్వర్లను తాకవు.
ఒక దుర్బలత్వాన్ని నివేదించడం
మీరు ఒక సెక్యూరిటీ సమస్యను కనుగొంటే, Bug Report వర్గాన్ని ఉపయోగించి /security పేజీ లేదా /contact ఫారం ద్వారా దాన్ని బాధ్యతాయుతంగా నివేదించండి. మీరు కనుగొన్నది ఏమిటో, ఎక్కడో, దాన్ని ఎలా పునరుత్పత్తి చేయాలో చేర్చండి; సమస్యను ప్రదర్శించడానికి అవసరమైన కనీసం కంటే ఎక్కువగా ఇతర యూజర్ల డేటాను యాక్సెస్ చేయవద్దు, మేము దాన్ని సరిచేయడానికి సహేతుకమైన అవకాశం పొందేముందు వివరాలను ప్రచురించవద్దు. మేము ప్రతి నివేదికను చదువుతాము.
తరచుగా అడిగే ప్రశ్నలు
ఒక ఆపరేటర్ నా బిల్లింగ్ డేటాను చూడగలరా?▾
లేదు. బిల్లింగ్, ఇన్వాయిస్లు, చెల్లింపు పద్ధతులు క్లయింట్-పాత్ర సామర్థ్యాలు. మీ రోబోపై ఒక సెషన్లో ఉన్న ఒక ఆపరేటర్ సెషన్ సందర్భాన్ని చూస్తారు, మీ ఖాతాను లేదా పేమెంట్ డేటాను కాదు.
ఒక సెషన్ మధ్యలో నా కనెక్షన్ తెగిపోతే రోబోకు ఏమి జరుగుతుంది?▾
కనెక్షన్తో కమాండ్ ఫ్లో ఆగిపోతుంది, ఇనాక్టివిటీ సేఫ్గార్డ్ బాధ్యత తీసుకుంటుంది: ఇన్పుట్ లేని హెచ్చరిక కాలం తర్వాత, సెషన్ ఆటోమేటిక్గా ఆగిపోతుంది. ఆ స్టాప్కు మించిన నిష్క్రియ తోకకు క్లయింట్కు బిల్ చేయబడదు.
నేను ఒక API కీని సురక్షితంగా ఎలా రొటేట్ చేయాలి?▾
/dashboard/settings లో కొత్త కీని సృష్టించండి, మీ ఇంటిగ్రేషన్ను దానికి మార్చండి, అది పనిచేస్తుందని ధృవీకరించండి, తర్వాత పాత కీని రద్దు చేయండి. ఆ క్రమంలో చేయడం సున్నా డౌన్టైమ్ను, చెల్లుబాటు అయ్యే కీ లేని ఏ విండోను లేకుండా చేస్తుంది.
నా పేమెంట్ డేటా AY-Robots సర్వర్లలో నిల్వ చేయబడుతుందా?▾
లేదు. కార్డ్లు, బ్యాంక్ వివరాలు నేరుగా Stripe కు వెళతాయి. ప్లాట్ఫారమ్ Stripe ఆబ్జెక్ట్లకు రిఫరెన్స్లను మాత్రమే నిల్వ చేస్తుంది, అంతర్లీన పేమెంట్ డేటాను ఎప్పుడూ కాదు.
AY-Robots కోసం REST API రిఫరెన్స్: సెషన్ టోకెన్లు, API కీలతో ఆథెంటికేషన్, రోబోలు, సెషన్లు, పేమెంట్లు, పబ్లిక్ డేటా కోసం ప్రతి ఎండ్పాయింట్.
AY-Robots గురించి సాధారణ ప్రశ్నలకు సమాధానాలు: ధర నిర్ణయం, మద్దతు ఉన్న రోబోలు, ఒక ఆపరేటర్గా మారడం, డేటా యాజమాన్యం, పేఅవుట్లు, పాలసీ ట్రైనింగ్, సెక్యూరిటీ.