امنیت — فضا باکس
آخرین بهروزرسانی: 26 اکتبر 2025
در فضا باکس امنیت یک ویژگی اضافه نیست؛ جزو طراحی محصول است. هدف ما حفاظت از دادهها، پایداری سرویس و شفافیت در شیوههای امنیتی است. این سند خلاصهٔ اقدامات و مسئولیتهای مشترک ما و شما را بیان میکند.
اصول کلیدی ما
کمینهسازی دادهها: فقط اطلاعاتی را نگه میداریم که برای ارائهٔ سرویس لازم است.
حداقل دسترسی (Least Privilege): دسترسیهای داخلی و سامانهای تا حد ممکن محدود است.
شفافیت: سیاستها و تغییرات مهم را اعلام میکنیم.
دفاع لایهای: ترکیبی از کنترلهای شبکهای، کاربردی و فرایندی.
حفاظت از دادهها
در حال انتقال
تمام تبادل داده میان کاربر و داشبورد/API از طریق HTTPS (TLS) انجام میشود.
نشستها و کوکیهای حساس با پرچمهای امنیتی مناسب محافظت میشوند.
در حالت سکون
دادهها در سطح زیرساخت ذخیرهسازی و پایگاهداده با رمزنگاری در حالت سکون محافظت میشوند.
گذرواژهها بهصورت هششده نگهداری میشوند.
کلیدهای حساس و رازهای سامانه در محیطهای جداگانه و امن مدیریت میشوند.
کنترل دسترسی و احراز هویت
ورود امن به داشبورد و مدیریت نشانههای دسترسی API.
امکان چرخش دورهای نشانهها و ابطال دسترسی در صورت نیاز (توصیهٔ اکید).
رعایت محدودیت نشست و خاتمهٔ فعال نشستها هنگام تغییرات حساس (مانند تغییر رمز).
لینکهای امن و اشتراک فایل
صدور لینکهای امضاشده با تاریخ انقضا برای اشتراک کنترلشدهٔ فایلها.
پشتیبانی از قفل IP اختیاری برای محدودسازی دسترسی لینک در بازهٔ زمانی تعیینشده.
توصیه میشود مدت اعتبار لینکها کوتاه باشد و لینکهای قدیمی ابطال شوند.
امنیت برنامه و شبکه
محدودسازی نرخ درخواستها (Rate Limit) و مکانیزمهای پایهٔ جلوگیری از سوءاستفاده.
ثبت رویدادهای کلیدی برای تحلیل رخداد و عیبیابی.
جداسازی محیطها (توسعه/آزمایش/عملیاتی) و انتشار کنترلشده.
لاگها و حریم خصوصی
رویکرد حداقلگرایانه در ثبت لاگها؛ دسترسی به لاگها محدود و قابل بررسی است.
لاگها برای عیبیابی، امنیت و انطباق نگهداری میشوند و سپس طبق سیاست نگهداری پاکسازی میگردند.
برای جزئیات بیشتر به /privacy مراجعه کنید.
پایداری، نسخهٔ پشتیبان و بازیابی
زیرساخت ذخیرهسازی با دوام بالا طراحی شده است؛ بااینحال مسئولیت نگهداری نسخهٔ پشتیبان از فایلها با کاربر است مگر آنکه در پلن شما خلاف آن صراحتاً قید شده باشد.
دادههای پیکربندی و صورتحساب بهصورت کنترلشده نسخهبرداری و نگهداری میشوند.
پاکسازی خودکار دادهها پس از انقضای اشتراک مطابق /terms انجام میشود.
پاسخ به رخدادهای امنیتی
گزارشهای امنیتی بهصورت اولویتدار بررسی میشوند.
در رخدادهای تأییدشده، اقدامات مهار، تحقیق و اطلاعرسانی مطابق شدت موضوع انجام میشود.
در صورت تأثیر گسترده بر کاربران، از کانالهای رسمی (وبسایت/ایمیل) اطلاعرسانی میکنیم.
افشای مسئولانهٔ آسیبپذیری
از پژوهشگران امنیتی سپاسگزاریم. اگر موردی یافتید:
با [email protected]
یا [email protected]
بهصورت محرمانه در ارتباط باشید.
مراحل بازتولید، دامنهٔ اثر و هر جزئیات فنی لازم را ارسال کنید.
تا زمان انتشار اصلاحیه، از افشای عمومی جزئیات خودداری کنید.
تعهدی به پرداخت پاداش وجود ندارد، اما قدردان همکاری شما هستیم.
انطباق و تعهدات
با اصول رایج حفاظت از داده و امنیت اطلاعات همراستا هستیم.
تعهدات دقیقتر در /terms و /privacy آمده است.
برای درخواستهای رسمی (حقوق داده، حذف/دسترسی)، از /contact اقدام کنید.
مدل مسئولیت مشترک
مسئولیتهای فضا باکس:
امنیت زیرساخت، رمزنگاری انتقال/سکون، کنترل دسترسیهای داخلی، ثبت و پایش رویدادها، رسیدگی به رخدادها.
مسئولیتهای شما:
انتخاب گذرواژهٔ قوی و منحصربهفرد، نگهداری امن نشانههای API، استفاده از لینکهای امضاشده با انقضای کوتاه، پاکسازی دسترسیهای غیرضروری، رعایت /aup، و تهیهٔ نسخهٔ پشتیبان از فایلها در صورت نیاز.
بهترین شیوهها برای کاربران
گذرواژههای قوی و منحصربهفرد استفاده کنید و آنها را بهاشتراک نگذارید.
نشانههای دسترسی را دورهای بچرخانید و در محیطهای امن ذخیره کنید.
برای اشتراک عمومی از لینکهای زماندار استفاده کنید و انقضا را کوتاه نگه دارید.
دسترسی اعضای تیم را بر اساس اصل کمترین دسترسی مدیریت کنید.
محتوای بسیار حساس را در صورت امکان پیش از آپلود، سمت کاربر رمزگذاری کنید.
پرسشهای متداول امنیتی
آیا فایلها End-to-End رمزگذاری میشوند؟
خیر؛ انتقال رمزگذاریشده است و در زیرساخت نیز رمزنگاری در حالت سکون اعمال میشود. اگر نیاز به رمزگذاری سرتاسری دارید، فایلها را پیش از آپلود رمزگذاری کنید.
آیا فایلها برای بدافزار بررسی میشوند؟
ممکن است کنترلهای محدود و لایهای برای جلوگیری از سوءاستفاده اعمال شود؛ بااینحال مسئولیت بررسی محتوای آپلودی با کاربر است و محتوای ممنوع مطابق /aup حذف یا محدود میشود.
آیا لینکهای عمومی قابل محدودسازی هستند؟
بله؛ میتوانید از لینکهای امضاشده با انقضا و (در صورت نیاز) قفل IP استفاده کنید.
تماس امنیتی
گزارش رخداد یا آسیبپذیری: [email protected]
پشتیبانی عمومی: [email protected]
