سیکیورٹی
انٹرنیٹ پر ایک فزیکل روبوٹ ٹیلی آپریٹ کرنے کے لیے صرف ایک لاگ ان فارم سے زیادہ کی ضرورت ہے۔ یہ صفحہ بیان کرتا ہے کہ آتھینٹیکیشن اور رولز کیسے کام کرتے ہیں، API کیز کو کیسے سنبھالنا چاہیے، کون سے سیف گارڈز لائیو کنٹرول کی حفاظت کرتے ہیں، آڈٹ ٹریل کیا ریکارڈ کرتا ہے، اور کسی خامی کی اطلاع کیسے دی جائے۔
آخری اپڈیٹ 2026-08-09
آتھینٹیکیشن
اکاؤنٹس کو Supabase Auth ای میل اور پاسورڈ، Google OAuth، یا GitHub OAuth کے ذریعے منظم کرتا ہے۔ لاگ ان کے بعد، آپ کا براؤزر ایک سیشن ٹوکن (ایک JWT) رکھتا ہے جسے پلیٹ فارم مڈل ویئر خودکار طور پر ریفریش کرتا ہے، اس لیے کام کے دوران کوئی فعال سیشن خاموشی سے ختم نہیں ہوتا۔
API اس سیشن ٹوکن کو دو شکلوں میں قبول کرتا ہے: یا تو وہ سیشن کوکی جو ڈیش بورڈ ویسے بھی بھیجتا ہے، یا ایک Authorization Bearer ہیڈر کے طور پر۔ براؤزر لاگ ان کے بغیر پروگرامیٹک رسائی کے لیے اس کے بجائے API کیز استعمال ہوتی ہیں، جو نیچے بیان کی گئی ہیں۔ اینڈ پوائنٹس بغیر کسی درست کریڈینشل کے درخواستیں مسترد کرتے ہیں؛ صرف واضح طور پر پبلک روٹس، جیسے ہیلتھ چیک اور کنٹیکٹ فارم، بغیر آتھینٹیکیشن کے کام کرتے ہیں۔
رولز اور اجازتیں
ہر اکاؤنٹ کا بالکل ایک رول ہوتا ہے: CLIENT، OPERATOR، یا ADMIN۔ کلائنٹس روبوٹس کے مالک ہوتے ہیں اور سیشنز کی ادائیگی کرتے ہیں، آپریٹرز روبوٹس کنٹرول کرتے ہیں اور سیشنز سے کماتے ہیں، اور ایڈمنز پلیٹ فارم چلاتے ہیں۔ آپ اونبورڈنگ کے دوران کلائنٹ اور آپریٹر کے درمیان انتخاب کرتے ہیں؛ ایڈمن رول پلیٹ فارم ایڈمنسٹریٹرز کی طرف سے تفویض کیا جاتا ہے اور خود منتخب نہیں کیا جا سکتا۔
| صلاحیت | CLIENT | OPERATOR | ADMIN |
|---|---|---|---|
| روبوٹس رجسٹر اور منظم کرنا | جی ہاں | نہیں | جی ہاں |
| ٹیلی آپریشن سیشنز شروع اور چلانا | نہیں | جی ہاں | جی ہاں |
| سیشنز دیکھنا | اپنے روبوٹس پر | اپنے سیشنز | سب |
| ڈیٹاسیٹس اور ایکسپورٹس | جی ہاں | نہیں | سب |
| بلنگ، انوائسز، پیمنٹ میتھڈز | جی ہاں | نہیں | سب |
| آمدنی اور پے آؤٹس | نہیں | جی ہاں | سب |
| سرٹیفیکیشنز منظور کرنا | نہیں | صرف درخواست | جی ہاں |
| تنازعات حل کرنا | صرف فائل کرنا | نہیں | جی ہاں |
رول چیکس ہر درخواست پر سرور سائیڈ پر ہوتے ہیں، UI میں نہیں۔ API کے نیچے، ڈیٹابیس تک رسائی مزید رو لیول سیکیورٹی پالیسیز سے محدود ہے، اس لیے کسی اینڈ پوائنٹ میں کوئی بگ بھی دوسرے اکاؤنٹس کی رَوز تک مفت رسائی میں تبدیل نہیں ہوتا۔
API کیز
API کیز اسکرپٹس اور سرورز کو بغیر براؤزر لاگ ان کے رسائی دیتی ہیں۔ آپ انہیں /dashboard/settings میں بناتے اور منسوخ کرتے ہیں؛ کیز میں ayr_live_ پریفکس ہوتا ہے اور وہ ایک Authorization Bearer ہیڈر کے طور پر بھیجی جاتی ہیں۔ ایک کی اسی اکاؤنٹ کے رول اور اجازتوں کے ساتھ کام کرتی ہے جس نے اسے بنایا، اس لیے ایک لیک شدہ کی بالکل اتنی ہی خراب ہے جتنا ایک لیک شدہ پاسورڈ۔
- کیز کو سرور سائیڈ پر رکھیں۔ یہ کلائنٹ سائیڈ جاوا اسکرپٹ، موبائل ایپس، یا پبلک ریپوزٹریز میں نہیں ہونی چاہئیں۔
- ہر انٹیگریشن کے لیے ایک کی استعمال کریں۔ جب کچھ لیک ہو جائے، آپ صرف ایک صارف کی رسائی منسوخ کرنا چاہیں گے، سب کی نہیں۔
- بغیر ڈاؤن ٹائم کے روٹیٹ کریں: پہلے متبادل کی بنائیں، اسے ڈیپلائے کریں، پھر /dashboard/settings میں پرانی کی منسوخ کریں۔
- کسی بھی شک کی صورت میں فوری طور پر منسوخ کریں۔ نئی کی بنانے میں چند سیکنڈ لگتے ہیں؛ ایک درست کی رکھنے والا حملہ آور وہ سب کچھ کر سکتا ہے جو آپ کا اکاؤنٹ کر سکتا ہے۔
لائیو کنٹرول کے دوران سیف گارڈز
لائیو کنٹرول ایک سیشن لیز سے منسلک ہوتا ہے۔ ایک روبوٹ صرف اسی وقت کمانڈز قبول کرتا ہے جب وہ بالکل ایک ACTIVE سیشن میں ہو، اور صرف اس سیشن کو تھامنے والے آپریٹر سے؛ باقی سب کے لیے روبوٹ خود IN_SESSION کے طور پر نشان زد ہوتا ہے۔ ایک آپریٹر بیک وقت زیادہ سے زیادہ ایک ACTIVE یا PAUSED سیشن رکھ سکتا ہے، جو یہ خارج کر دیتا ہے کہ ایک شخص بیک وقت دو آرمز کو نامزد طور پر کنٹرول کرے۔
کاک پٹ ایک ایمرجنسی اسٹاپ فراہم کرتا ہے جو فوری طور پر آرم کو روک دیتا ہے، اور سیشن کو پاز یا ختم کرنا مجموعی طور پر کمانڈ فلو کو روک دیتا ہے۔ اس کے علاوہ، پلیٹ فارم آپریٹر کی ایکٹیویٹی مانیٹر کرتا ہے: کچھ عرصہ ان پٹ کے بغیر ایک ان ایکٹیویٹی وارننگ بھیجی جاتی ہے، اور اگر آپریٹر غیر فعال رہے تو سیشن خودکار طور پر روک دیا جاتا ہے۔ یہ دونوں فریقین کی حفاظت کرتا ہے، کلائنٹ کو بیکار وقت کی ادائیگی سے اور روبوٹ کو ایک فعال لیز کے ساتھ بے قابو حالت میں بیٹھے رہنے سے۔
آڈٹ ٹریل
ہر سیشن ایک ایونٹ لاگ رکھتا ہے: شروعات اور اختتام، پازز اور دوبارہ شروعات، ایکٹیویٹی چیکس، ان ایکٹیویٹی وارننگز، آپریٹر سوئچز، ایکسٹینشن درخواستیں، اور ایررز، ہر ایک کے ساتھ ایک ٹائم اسٹیمپ۔ جب کسی تنازعے کا جائزہ لیا جاتا ہے، یہ ایونٹ لاگ بنیادی ثبوت ہوتا ہے، جو ایک اور وجہ ہے کہ پلیٹ فارم اسے خودکار طور پر لکھتا ہے، کسی کی یادداشت پر انحصار کرنے کے بجائے۔
سیشنز سے آگے، اہم پلیٹ فارم اعمال ایک آڈٹ لاگ میں کارروائی کرنے والے صارف کی id، عمل، متاثرہ ریسورس، اور میٹا ڈیٹا کے ساتھ ریکارڈ کیے جاتے ہیں۔ پروفائل تبدیلیاں، پیمنٹ سے متعلق لین دین، اور ایڈمن کے اعمال سب اندراجات چھوڑتے ہیں۔ آڈٹ ریکارڈز پلیٹ فارم کے ذریعے لکھے جاتے ہیں اور کسی صارف کے سامنے آنے والے انٹرفیس کے ذریعے قابل ترمیم نہیں ہیں۔
اینکرپشن اور ڈیٹا کا تحفظ
پلیٹ فارم کی طرف اور اس سے آنے والا تمام ٹریفک ٹرانزٹ میں TLS کے ساتھ اینکرپٹڈ ہے، بشمول ویڈیو اسٹریمز اور کنٹرول سگنلز۔ ڈیٹا لیئر پر، رو لیول سیکیورٹی پالیسیز ہر اکاؤنٹ کے لیے ڈیٹابیس تک رسائی کو محدود کرتی ہیں۔ پیمنٹ ڈیٹا سب سے واضح حد ہے: کارڈز اور بینک کی تفصیلات خصوصی طور پر Stripe کے ذریعے سنبھالی جاتی ہیں اور کبھی AY-Robots سرورز کو نہیں چھوتیں۔
کسی خامی کی اطلاع دینا
اگر آپ کو کوئی سیکیورٹی مسئلہ ملے، تو اسے /security صفحے یا Bug Report کیٹیگری استعمال کرتے ہوئے /contact فارم کے ذریعے ذمہ داری سے رپورٹ کریں۔ آپ نے کیا پایا، کہاں، اور اسے کیسے دوبارہ پیدا کیا جائے یہ شامل کریں؛ مسئلے کو ظاہر کرنے کے لیے درکار کم از کم سے زیادہ دوسرے صارفین کے ڈیٹا تک رسائی حاصل نہ کریں، اور ہمیں اسے ٹھیک کرنے کا معقول موقع ملنے سے پہلے تفصیلات شائع نہ کریں۔ ہم ہر رپورٹ پڑھتے ہیں۔
اکثر پوچھے جانے والے سوالات
کیا کوئی آپریٹر میرا بلنگ ڈیٹا دیکھ سکتا ہے؟▾
نہیں۔ بلنگ، انوائسز، اور پیمنٹ میتھڈز کلائنٹ رول کی صلاحیتیں ہیں۔ آپ کے روبوٹ پر ایک سیشن میں موجود آپریٹر سیشن کا سیاق و سباق دیکھتا ہے، آپ کا اکاؤنٹ یا پیمنٹ ڈیٹا نہیں۔
اگر سیشن کے دوران میرا کنکشن ٹوٹ جائے تو روبوٹ کا کیا ہوتا ہے؟▾
کنکشن کے ساتھ ہی کمانڈ فلو رک جاتا ہے، اور ان ایکٹیویٹی سیف گارڈ سنبھال لیتا ہے: بغیر ان پٹ کے ایک وارننگ پیریڈ کے بعد، سیشن خودکار طور پر روک دیا جاتا ہے۔ اس اسٹاپ کے بعد بیکار حصے کے لیے کلائنٹ سے بل نہیں لیا جاتا۔
میں کسی API کی کو محفوظ طریقے سے کیسے روٹیٹ کروں؟▾
/dashboard/settings میں نئی کی بنائیں، اپنی انٹیگریشن کو اس پر سوئچ کریں، تصدیق کریں کہ یہ کام کرتی ہے، پھر پرانی کی منسوخ کریں۔ اس ترتیب میں ایسا کرنے کا مطلب ہے صفر ڈاؤن ٹائم اور کوئی ایسا وقفہ نہیں جہاں کوئی درست کی موجود نہ ہو۔
کیا میرا پیمنٹ ڈیٹا AY-Robots سرورز پر محفوظ ہے؟▾
نہیں۔ کارڈز اور بینک کی تفصیلات براہ راست Stripe کو جاتی ہیں۔ پلیٹ فارم صرف Stripe اشیاء کے حوالے محفوظ کرتا ہے، بنیادی پیمنٹ ڈیٹا کبھی نہیں۔