Güvenlik
Fiziksel bir robotu internet üzerinden teleoperasyonla sürmek, bir oturum açma formundan fazlasını gerektirir. Bu sayfa kimlik doğrulama ve rollerin nasıl çalıştığını, API anahtarlarının nasıl ele alınması gerektiğini, canlı kontrolü hangi önlemlerin koruduğunu, denetim izinin neyi kaydettiğini ve bir güvenlik açığının nasıl bildirileceğini açıklar.
Son güncelleme 2026-08-09
Kimlik doğrulama
Hesaplar, e-posta ve parola, Google OAuth veya GitHub OAuth ile Supabase Auth tarafından yönetilir. Girişten sonra tarayıcınız, platform ara katmanı tarafından otomatik olarak yenilenen bir oturum tokenı (bir JWT) tutar, bu yüzden çalışan bir oturum işin ortasında sessizce sona ermez.
API bu oturum tokenını iki biçimde kabul eder: panonun zaten gönderdiği oturum çerezi olarak veya bir Authorization Bearer başlığı olarak. Tarayıcı girişi olmadan programatik erişim, aşağıda açıklanan API anahtarlarını kullanır. Uç noktalar geçerli bir kimlik bilgisi olmayan istekleri reddeder; yalnızca sağlık kontrolü ve iletişim formu gibi açıkça genel rotalar kimlik doğrulaması olmadan çalışır.
Roller ve izinler
Her hesabın tam olarak bir rolü vardır: CLIENT, OPERATOR veya ADMIN. İstemciler robotlara sahiptir ve oturumlar için öder, operatörler robotları kontrol eder ve oturumlardan kazanır, yöneticiler ise platformu işletir. Katılım sırasında istemci ile operatör arasında seçim yaparsınız; yönetici rolü platform yöneticileri tarafından atanır ve kendiliğinden seçilemez.
| Yetenek | CLIENT | OPERATOR | ADMIN |
|---|---|---|---|
| Robotları kaydetme ve yönetme | Evet | Hayır | Evet |
| Teleoperasyon oturumlarını başlatma ve yürütme | Hayır | Evet | Evet |
| Oturumları görüntüleme | Kendi robotlarında | Kendi oturumları | Tümü |
| Veri kümeleri ve dışa aktarımlar | Evet | Hayır | Tümü |
| Faturalandırma, faturalar, ödeme yöntemleri | Evet | Hayır | Tümü |
| Kazançlar ve ödemeler | Hayır | Evet | Tümü |
| Sertifikasyonları onaylama | Hayır | Yalnızca talep | Evet |
| İtirazları çözme | Yalnızca açma | Hayır | Evet |
Rol kontrolleri her istekte kullanıcı arayüzünde değil, sunucu tarafında gerçekleşir. API'nin altında veritabanı erişimi, satır düzeyinde güvenlik politikalarıyla ek olarak kısıtlanır, bu yüzden bir uç noktadaki bir hata bile başka hesapların satırlarına serbest erişime dönüşmez.
API anahtarları
API anahtarları, betiklere ve sunuculara tarayıcı girişi olmadan erişim verir. Bunları /dashboard/settings altında oluşturur ve iptal edersiniz; anahtarlar ayr_live_ önekini taşır ve bir Authorization Bearer başlığı olarak gönderilir. Bir anahtar, onu oluşturan hesabın rolü ve izinleriyle işlem yapar, bu yüzden sızdırılmış bir anahtar sızdırılmış bir parola kadar kötüdür.
- Anahtarları sunucu tarafında tutun. İstemci tarafı JavaScript, mobil uygulamalar veya genel depolara ait değildirler.
- Entegrasyon başına bir anahtar kullanın. Bir şey sızdığında, tümünü değil tek bir tüketiciyi iptal etmek istersiniz.
- Kesintisiz rotasyon yapın: önce yerine geçecek anahtarı oluşturun, dağıtın, ardından /dashboard/settings'te eski anahtarı iptal edin.
- Herhangi bir şüphede hemen iptal edin. Yeni bir anahtar oluşturmak saniyeler sürer; geçerli bir anahtara sahip bir saldırgan hesabınızın yapabileceği her şeyi yapabilir.
Canlı kontrol sırasındaki önlemler
Canlı kontrol bir oturum kirasına bağlıdır. Bir robot yalnızca tam olarak bir ACTIVE oturumdayken ve yalnızca o oturumu tutan operatörden komutları kabul eder; robotun kendisi başkaları için IN_SESSION olarak işaretlenir. Bir operatör aynı anda en fazla bir ACTIVE veya PAUSED oturuma sahip olabilir; bu da bir kişinin aynı anda görünürde iki kolu kontrol etmesini engeller.
Kokpit, kolu anında durduran bir acil durdurma sağlar ve oturumu duraklatmak veya sonlandırmak komut akışını bir bütün olarak durdurur. Bunun üzerine platform operatör etkinliğini izler: bir süre girdi olmadığında bir etkinsizlik uyarısı gönderilir ve operatör etkinsiz kalırsa oturum otomatik olarak durdurulur. Bu her iki tarafı da korur: istemciyi boşta geçen süre için ödeme yapmaktan, robotu ise canlı bir kira altında kontrolsüz bir durumda kalmaktan.
Denetim izi
Her oturum bir olay günlüğü tutar: başlangıç ve bitiş, duraklamalar ve devam ettirmeler, etkinlik kontrolleri, etkinsizlik uyarıları, operatör değişimleri, uzatma talepleri ve hatalar, her biri bir zaman damgasıyla. Bir itiraz incelendiğinde bu olay günlüğü birincil kanıttır; bu da platformun onu kimsenin belleğine güvenmek yerine otomatik olarak yazmasının bir başka nedenidir.
Oturumların ötesinde, önemli platform eylemleri işlemi yapan kullanıcı kimliği, eylem, etkilenen kaynak ve meta veriyle bir denetim günlüğüne kaydedilir. Profil değişiklikleri, ödemeyle ilgili işlemler ve yönetici eylemlerinin hepsi kayıt bırakır. Denetim kayıtları platform tarafından yazılır ve kullanıcıya yönelik hiçbir arayüz üzerinden düzenlenemez.
Şifreleme ve veri koruması
Video akışları ve kontrol sinyalleri dahil, platforma ve platformdan gelen tüm trafik iletim sırasında TLS ile şifrelenir. Veri katmanında, satır düzeyinde güvenlik politikaları veritabanı erişimini hesap başına kısıtlar. Ödeme verisi hepsinin en net sınırıdır: kartlar ve banka bilgileri yalnızca Stripe tarafından işlenir ve asla AY-Robots sunucularına dokunmaz.
Bir güvenlik açığını bildirme
Bir güvenlik sorunu bulursanız, bunu /security sayfası veya Bug Report kategorisini kullanarak /contact formu üzerinden sorumlu bir şekilde bildirin. Neyi, nerede bulduğunuzu ve nasıl yeniden üretileceğini ekleyin; sorunu göstermek için gereken asgari düzeyin ötesinde başka kullanıcıların verisine erişmeyin ve biz makul bir düzeltme fırsatı bulmadan önce ayrıntıları yayımlamayın. Her bildirimi okuyoruz.
Sık sorulan sorular
Bir operatör faturalandırma verimi görebilir mi?▾
Hayır. Faturalandırma, faturalar ve ödeme yöntemleri istemci rolü yetenekleridir. Robotunuzdaki bir oturumda bulunan bir operatör oturum bağlamını görür, hesabınızı veya ödeme verinizi değil.
Bağlantım oturum ortasında koparsa robota ne olur?▾
Komut akışı bağlantıyla birlikte durur ve etkinsizlik önlemi devreye girer: girdisiz bir uyarı süresinin ardından oturum otomatik olarak durdurulur. İstemciye bu durdurmanın ötesindeki boşta geçen kuyruk için ücret yansıtılmaz.
Bir API anahtarını güvenle nasıl rotasyona sokarım?▾
/dashboard/settings altında yeni anahtarı oluşturun, entegrasyonunuzu ona geçirin, çalıştığını doğrulayın, ardından eski anahtarı iptal edin. Bunu bu sırayla yapmak sıfır kesinti ve geçerli anahtarın bulunmadığı bir pencere olmaması anlamına gelir.
Ödeme verim AY-Robots sunucularında saklanıyor mu?▾
Hayır. Kartlar ve banka bilgileri doğrudan Stripe'a gider. Platform yalnızca Stripe nesnelerine referanslar saklar, asla temel ödeme verisini saklamaz.
AY-Robots için REST API referansı: oturum tokenı ve API anahtarıyla kimlik doğrulama, robotlar, oturumlar, ödemeler ve genel veriler için uç noktalar.
AY-Robots hakkında sık sorulan sorular: fiyatlandırma, desteklenen robotlar, operatör olma, veri sahipliği, ödemeler, policy eğitimi ve güvenlik.