సెక్యూరిటీ

ఇంటర్నెట్ ద్వారా ఒక భౌతిక రోబోను టెలిఆపరేట్ చేయడానికి ఒక లాగిన్ ఫారం కంటే ఎక్కువ అవసరం. ఈ పేజీ ఆథెంటికేషన్, పాత్రలు ఎలా పనిచేస్తాయో, API కీలను ఎలా నిర్వహించాలో, లైవ్ నియంత్రణను రక్షించే సేఫ్‌గార్డ్‌లను, ఆడిట్ ట్రెయిల్ ఏమి రికార్డ్ చేస్తుందో, ఒక దుర్బలత్వాన్ని ఎలా నివేదించాలో వివరిస్తుంది.

చివరిగా అప్‌డేట్ చేయబడింది 2026-08-09

ఆథెంటికేషన్

ఖాతాలు ఇమెయిల్, పాస్‌వర్డ్‌తో, Google OAuth తో, లేదా GitHub OAuth తో Supabase Auth ద్వారా నిర్వహించబడతాయి. లాగిన్ తర్వాత, మీ బ్రౌజర్ ప్లాట్‌ఫారమ్ మిడిల్‌వేర్ ద్వారా ఆటోమేటిక్‌గా రిఫ్రెష్ చేయబడే ఒక సెషన్ టోకెన్‌ను (ఒక JWT) కలిగి ఉంటుంది, కాబట్టి పనిచేస్తున్న ఒక సెషన్ మధ్యలో నిశ్శబ్దంగా గడువు ముగియదు.

API ఆ సెషన్ టోకెన్‌ను రెండు రూపాల్లో ఆమోదిస్తుంది: డాష్‌బోర్డ్ ఇప్పటికే పంపే సెషన్ కుకీగా, లేదా ఒక Authorization Bearer హెడర్‌గా. బ్రౌజర్ లాగిన్ లేని ప్రోగ్రామాటిక్ యాక్సెస్ కోసం బదులుగా API కీలను ఉపయోగిస్తారు, ఇవి కింద వివరించబడ్డాయి. చెల్లుబాటు అయ్యే క్రెడెన్షియల్ లేని అభ్యర్థనలను ఎండ్‌పాయింట్‌లు తిరస్కరిస్తాయి; హెల్త్ చెక్, కాంటాక్ట్ ఫారం వంటి స్పష్టంగా పబ్లిక్ రూట్‌లు మాత్రమే ఆథెంటికేషన్ లేకుండా పనిచేస్తాయి.

పాత్రలు మరియు అనుమతులు

ప్రతి ఖాతాకు సరిగ్గా ఒక పాత్ర ఉంటుంది: CLIENT, OPERATOR, లేదా ADMIN. క్లయింట్లు రోబోలను సొంతం చేసుకుని సెషన్‌లకు చెల్లిస్తారు, ఆపరేటర్లు రోబోలను నియంత్రించి సెషన్‌ల నుండి సంపాదిస్తారు, అడ్మిన్‌లు ప్లాట్‌ఫారమ్‌ను నడుపుతారు. ఆన్‌బోర్డింగ్ సమయంలో మీరు క్లయింట్, ఆపరేటర్ మధ్య ఎంచుకుంటారు; అడ్మిన్ పాత్ర ప్లాట్‌ఫారమ్ నిర్వాహకులచే నియమించబడుతుంది, స్వయంగా ఎంచుకోబడదు.

సామర్థ్యంCLIENTOPERATORADMIN
రోబోలను నమోదు చేయడం, నిర్వహించడంఅవునులేదుఅవును
టెలిఆపరేషన్ సెషన్‌లను ప్రారంభించడం, నడపడంలేదుఅవునుఅవును
సెషన్‌లను చూడటంసొంత రోబోలపై మాత్రమేసొంత సెషన్‌లు మాత్రమేఅన్నీ
డేటాసెట్‌లు మరియు ఎగుమతులుఅవునులేదుఅన్నీ
బిల్లింగ్, ఇన్‌వాయిస్‌లు, చెల్లింపు పద్ధతులుఅవునులేదుఅన్నీ
ఆదాయాలు మరియు పేఅవుట్‌లులేదుఅవునుఅన్నీ
సర్టిఫికేషన్‌లను ఆమోదించడంలేదుఅభ్యర్థన మాత్రమేఅవును
వివాదాలను పరిష్కరించడంఫైల్ చేయడం మాత్రమేలేదుఅవును

పాత్ర తనిఖీలు UI లో కాకుండా, ప్రతి అభ్యర్థనపై సర్వర్-సైడ్‌లో జరుగుతాయి. API కింద, డేటాబేస్ యాక్సెస్ row-level security పాలసీలతో అదనంగా పరిమితం చేయబడుతుంది, కాబట్టి ఒక ఎండ్‌పాయింట్‌లో ఒక బగ్ కూడా ఇతర ఖాతాల రోస్‌లకు ఉచిత యాక్సెస్‌గా మారదు.

API కీలు

API కీలు స్క్రిప్ట్‌లకు, సర్వర్‌లకు బ్రౌజర్ లాగిన్ లేకుండా యాక్సెస్‌ను ఇస్తాయి. మీరు వాటిని /dashboard/settings లో సృష్టిస్తారు, రద్దు చేస్తారు; కీలు ayr_live_ ప్రిఫిక్స్‌ను కలిగి ఉంటాయి, ఒక Authorization Bearer హెడర్‌గా పంపబడతాయి. ఒక కీ దాన్ని సృష్టించిన ఖాతా యొక్క పాత్ర, అనుమతులతో పనిచేస్తుంది, కాబట్టి లీక్ అయిన కీ లీక్ అయిన పాస్‌వర్డ్ అంత చెడ్డదే.

  • కీలను సర్వర్-సైడ్‌లో ఉంచండి. అవి క్లయింట్-సైడ్ JavaScript లో, మొబైల్ యాప్‌లలో, లేదా పబ్లిక్ రిపోజిటరీలలో ఉండకూడదు.
  • ప్రతి ఇంటిగ్రేషన్‌కు ఒక కీని ఉపయోగించండి. ఏదైనా లీక్ అయితే, మీరు ఒక కన్జ్యూమర్‌ను మాత్రమే రద్దు చేయాలనుకుంటారు, అన్నింటినీ కాదు.
  • డౌన్‌టైమ్ లేకుండా రొటేట్ చేయండి: ముందుగా రీప్లేస్‌మెంట్ కీని సృష్టించండి, దాన్ని డిప్లాయ్ చేయండి, తర్వాత /dashboard/settings లో పాత కీని రద్దు చేయండి.
  • ఏదైనా అనుమానం వచ్చిన వెంటనే రద్దు చేయండి. ఒక కొత్త కీని సృష్టించడానికి సెకన్లు పడుతుంది; ఒక చెల్లుబాటు అయ్యే కీ ఉన్న ఒక దాడి చేసేవాడు మీ ఖాతా చేయగలిగినదంతా చేయగలడు.

లైవ్ నియంత్రణ సమయంలో సేఫ్‌గార్డ్‌లు

లైవ్ నియంత్రణ ఒక సెషన్ లీజ్‌తో ముడిపడి ఉంటుంది. ఒక రోబో సరిగ్గా ఒక ACTIVE సెషన్‌లో ఉన్నప్పుడు మాత్రమే, ఆ సెషన్‌ను కలిగి ఉన్న ఆపరేటర్ నుండి మాత్రమే కమాండ్‌లను ఆమోదిస్తుంది; ఇతరులందరికీ రోబో స్వయంగా IN_SESSION గా గుర్తించబడుతుంది. ఒక ఆపరేటర్ ఒక సమయంలో ఎక్కువగా ఒక ACTIVE లేదా PAUSED సెషన్‌ను మాత్రమే కలిగి ఉండగలరు, ఇది ఒకే వ్యక్తి ఒకేసారి రెండు ఆర్మ్‌లను నామమాత్రంగా నియంత్రించడాన్ని తోసిపుచ్చుతుంది.

కాక్‌పిట్ ఆర్మ్‌ను వెంటనే ఆపే ఒక ఎమర్జెన్సీ స్టాప్‌ను అందిస్తుంది, ఒక సెషన్‌ను పాజ్ చేయడం లేదా ముగించడం మొత్తం కమాండ్ ఫ్లోను ఆపుతుంది. దానికి తోడు, ప్లాట్‌ఫారమ్ ఆపరేటర్ యాక్టివిటీని పర్యవేక్షిస్తుంది: ఇన్‌పుట్ లేని ఒక కాలం తర్వాత ఒక ఇనాక్టివిటీ హెచ్చరిక పంపబడుతుంది, ఆపరేటర్ నిష్క్రియంగానే ఉంటే సెషన్ ఆటోమేటిక్‌గా ఆగిపోతుంది. ఇది రెండు వైపులా రక్షిస్తుంది, నిష్క్రియ సమయానికి చెల్లించడం నుండి క్లయింట్‌ను, లైవ్ లీజ్‌తో అనియంత్రిత స్థితిలో ఉండటం నుండి రోబోను.

ఆడిట్ ట్రెయిల్

ప్రతి సెషన్ ఒక ఈవెంట్ లాగ్‌ను ఉంచుతుంది: ప్రారంభం, ముగింపు, పాజ్‌లు, రెజ్యూమ్‌లు, యాక్టివిటీ చెక్‌లు, ఇనాక్టివిటీ హెచ్చరికలు, ఆపరేటర్ మార్పులు, ఎక్స్‌టెన్షన్ అభ్యర్థనలు, ఎర్రర్‌లు, ప్రతి ఒక్కటి ఒక టైమ్‌స్టాంప్‌తో. ఒక వివాదాన్ని సమీక్షించినప్పుడు, ఈ ఈవెంట్ లాగే ప్రధాన సాక్ష్యం, ఎవరి జ్ఞాపకశక్తిపైనైనా ఆధారపడకుండా ప్లాట్‌ఫారమ్ దాన్ని ఆటోమేటిక్‌గా రాయడానికి ఇది ఒక కారణం కూడా.

సెషన్‌లకు మించి, ముఖ్యమైన ప్లాట్‌ఫారమ్ చర్యలు నటిస్తున్న యూజర్ ఐడీ, చర్య, ప్రభావిత రిసోర్స్, మెటాడేటాతో ఒక ఆడిట్ లాగ్‌లో నమోదు చేయబడతాయి. ప్రొఫైల్ మార్పులు, పేమెంట్-సంబంధిత లావాదేవీలు, అడ్మిన్ చర్యలు అన్నీ ఎంట్రీలను వదిలివేస్తాయి. ఆడిట్ రికార్డ్‌లు ప్లాట్‌ఫారమ్ ద్వారా రాయబడతాయి, ఏ యూజర్-ఫేసింగ్ ఇంటర్‌ఫేస్ ద్వారానైనా ఎడిట్ చేయదగినవి కావు.

ఎన్‌క్రిప్షన్ మరియు డేటా రక్షణ

ప్లాట్‌ఫారమ్‌కు, అక్కడి నుండి వచ్చే అన్ని ట్రాఫిక్ ట్రాన్జిట్‌లో TLS తో ఎన్‌క్రిప్ట్ చేయబడింది, వీడియో స్ట్రీమ్‌లు, కంట్రోల్ సిగ్నల్‌లతో సహా. డేటా లేయర్‌లో, row-level security పాలసీలు ప్రతి ఖాతాకు డేటాబేస్ యాక్సెస్‌ను పరిమితం చేస్తాయి. పేమెంట్ డేటా అన్నింటిలో అత్యంత స్పష్టమైన సరిహద్దు: కార్డ్‌లు, బ్యాంక్ వివరాలు ప్రత్యేకంగా Stripe ద్వారానే నిర్వహించబడతాయి, ఎప్పుడూ AY-Robots సర్వర్‌లను తాకవు.

ఒక దుర్బలత్వాన్ని నివేదించడం

మీరు ఒక సెక్యూరిటీ సమస్యను కనుగొంటే, Bug Report వర్గాన్ని ఉపయోగించి /security పేజీ లేదా /contact ఫారం ద్వారా దాన్ని బాధ్యతాయుతంగా నివేదించండి. మీరు కనుగొన్నది ఏమిటో, ఎక్కడో, దాన్ని ఎలా పునరుత్పత్తి చేయాలో చేర్చండి; సమస్యను ప్రదర్శించడానికి అవసరమైన కనీసం కంటే ఎక్కువగా ఇతర యూజర్‌ల డేటాను యాక్సెస్ చేయవద్దు, మేము దాన్ని సరిచేయడానికి సహేతుకమైన అవకాశం పొందేముందు వివరాలను ప్రచురించవద్దు. మేము ప్రతి నివేదికను చదువుతాము.

తరచుగా అడిగే ప్రశ్నలు

ఒక ఆపరేటర్ నా బిల్లింగ్ డేటాను చూడగలరా?

లేదు. బిల్లింగ్, ఇన్‌వాయిస్‌లు, చెల్లింపు పద్ధతులు క్లయింట్-పాత్ర సామర్థ్యాలు. మీ రోబోపై ఒక సెషన్‌లో ఉన్న ఒక ఆపరేటర్ సెషన్ సందర్భాన్ని చూస్తారు, మీ ఖాతాను లేదా పేమెంట్ డేటాను కాదు.

ఒక సెషన్ మధ్యలో నా కనెక్షన్ తెగిపోతే రోబోకు ఏమి జరుగుతుంది?

కనెక్షన్‌తో కమాండ్ ఫ్లో ఆగిపోతుంది, ఇనాక్టివిటీ సేఫ్‌గార్డ్ బాధ్యత తీసుకుంటుంది: ఇన్‌పుట్ లేని హెచ్చరిక కాలం తర్వాత, సెషన్ ఆటోమేటిక్‌గా ఆగిపోతుంది. ఆ స్టాప్‌కు మించిన నిష్క్రియ తోకకు క్లయింట్‌కు బిల్ చేయబడదు.

నేను ఒక API కీని సురక్షితంగా ఎలా రొటేట్ చేయాలి?

/dashboard/settings లో కొత్త కీని సృష్టించండి, మీ ఇంటిగ్రేషన్‌ను దానికి మార్చండి, అది పనిచేస్తుందని ధృవీకరించండి, తర్వాత పాత కీని రద్దు చేయండి. ఆ క్రమంలో చేయడం సున్నా డౌన్‌టైమ్‌ను, చెల్లుబాటు అయ్యే కీ లేని ఏ విండోను లేకుండా చేస్తుంది.

నా పేమెంట్ డేటా AY-Robots సర్వర్‌లలో నిల్వ చేయబడుతుందా?

లేదు. కార్డ్‌లు, బ్యాంక్ వివరాలు నేరుగా Stripe కు వెళతాయి. ప్లాట్‌ఫారమ్ Stripe ఆబ్జెక్ట్‌లకు రిఫరెన్స్‌లను మాత్రమే నిల్వ చేస్తుంది, అంతర్లీన పేమెంట్ డేటాను ఎప్పుడూ కాదు.