ما امنیت دادهها و حسابهای شما را بهصورت end-to-end در لایههای مختلف پیادهسازی کردهایم: از هدرهای امنیتی و CSP تا رمزگذاری کلیدها و کنترلهای دسترسی. این صفحه خلاصهای عملی از معماری امنیتی و نحوه پیکربندی آن ارائه میدهد.
احراز هویت و نشستها
پشتیبانی از OAuth، ورود بدون رمز و ایمیل/رمز عبور. نشستها در کوکیهای امن نگهداری میشوند.
httpOnly
، sameSite=strict
، secure
در محیط تولید.JWT
با کالبکهای امن.Origin/Referer
همریشه.جزئیات بیشتر در مستندات احراز هویت.
رمزگذاری و مدیریت کلیدها
AES-256-GCM
و الگوی Envelope Encryption.SHA-256
ذخیره میشود؛ مقدار خام رمزگذاریشده و جداگانه نگهداری میگردد.با تعریف ENCRYPTION_KEK_OLD
امکان بازگشایی دادههای قدیمی و مهاجرت امن فراهم است.
هدرهای امنیتی و سیاستهای محتوا (CSP)
در محیط توسعه برای سازگاری با HMR، CSP انعطافپذیرتر است؛ در تولید از nonce و سیاستهای سختگیرانه استفاده میشود.
SHA-256
hash یا mask میشوند.X-RateLimit-*
بازگردانده میشود.درباره نرخ درخواستها: راهنمای Rate Limits
اگر مسئله امنیتی یافتید، لطفاً بهصورت محرمانه از طریق فرم تماس اطلاع دهید. پاسخگویی سریع و شفافیت در اولویت ما است.