امنیت در فضا باکس
رویکرد امنیتی فضا باکس بر چند اصل روشن استوار است: ارتباط رمزگذاریشده، فایل خصوصی بهصورت پیشفرض، کنترل دسترسی در سمت سرور، لینکهای اشتراک محدود به هدف خود، بررسی یکپارچگی فایل و کاهش سطح دسترسی سرویسهای داخلی.
فایل خصوصی فقط با مسیر دسترسی معتبر قابل دریافت است. ارتباط مرورگر با سرویس از HTTPS استفاده میکند، عملیات خصوصی به حساب کاربر وابسته است، لینک اشتراک یک مسیر جداگانه است و در مسیر ذخیرهسازی جدید، اندازه و SHA-256 بخشی از بررسی یکپارچگی فایل هستند.
امنیت فضا باکس در یک نگاه
ارتباط HTTPS
ارتباط کاربر با وبسایت، اپلیکیشن و مسیر عمومی Storage از HTTPS انجام میشود تا داده در مسیر شبکه بهصورت رمزگذاریشده منتقل شود.
فایل خصوصی بهصورت پیشفرض
وجود فایل در حساب به معنی انتشار عمومی آن نیست. اشتراک فایل یک عملیات جداست که خود کاربر انجام میدهد.
کنترل دسترسی سمت سرور
فهرست فایل، پوشه، دانلود خصوصی و عملیات مدیریتی بر اساس هویت کاربر و مالکیت همان منبع بررسی میشوند.
بررسی یکپارچگی با SHA-256
در مسیر جدید Storage Fabric، اندازه فایل و SHA-256 بخشی از اطلاعات مورد استفاده برای تأیید فایل ذخیرهشده هستند.
دسترسی دانلود محدود و کوتاهعمر
برای دانلود خصوصی، مرورگر مستقیماً کلید اصلی دسترسی Storage را دریافت نمیکند؛ مسیر دانلود با دسترسی محدود و کنترلشده آماده میشود.
محدودسازی سوءاستفاده
بخشهای حساس سرویس از Rate Limit و کنترلهای سمت سرور استفاده میکنند تا درخواستهای غیرعادی یا تکراری بدون محدودیت پذیرفته نشوند.
احراز هویت و امنیت حساب
عملیات خصوصی فضا باکس به نشست کاربری معتبر وابستهاند. لینکهای ورود و بازیابی فقط باید به مقصدهای معتبر خود فضا باکس برگردند و جریانهای احراز هویت در سمت سرور بررسی میشوند.
- برای حساب خود از گذرواژه قوی و منحصربهفرد استفاده کنید.
- رمز ورود را در سایت یا سرویس دیگری تکرار نکنید.
- اگر دستگاه مشترک است، بعد از پایان کار از حساب خارج شوید.
- لینکهای ورود یا بازیابی را برای شخص دیگری ارسال نکنید.
امنیت آپلود و ذخیره فایل
در فضا باکس فایل بزرگ از مسیر اپلیکیشن WordPress عبور نمیکند. کنترلپلین ابتدا اجازه و مقصد انتقال را مشخص میکند و فایل از مرورگر به Storage Node منتقل میشود.
در آپلود چندبخشی، بخشهای ثبتشده برای Resume قابل بررسی هستند. هنگام ادامه آپلود، فایل محلی با وضعیت ثبتشده تطبیق داده میشود تا انتقال قبلی به فایل اشتباه متصل نشود.
بعد از رسیدن بایتها، Finalizing انجام میشود. این تفکیک کمک میکند فایل فقط بر اساس ظاهر نوار پیشرفت «کامل» فرض نشود.
امنیت دانلود و اشتراک فایل
فایل خصوصی بدون مسیر دسترسی معتبر عمومی نمیشود. برای اشتراک، کاربر میتواند بر اساس نیاز از لینک مستقیم، لینک کوتاه یا لینک زماندار استفاده کند.
لینک مستقیم
برای موقعیتی که مقصد نهایی باید خود فایل باشد. لینک را فقط در جایی قرار دهید که با سطح دسترسی مورد نظر شما سازگار است.
لینک زماندار
برای دسترسی موقت مناسبتر است؛ بعد از زمان انقضا، همان لینک دیگر مسیر معتبر عادی برای دریافت فایل نیست.
اگر یک لینک معتبر عمومی در اختیار شخص دیگری قرار بگیرد، همان شخص ممکن است بتواند فایل را دریافت کند. لینک حساس را در کانال عمومی منتشر نکنید.
Site Key و اتصال سایت
Site Key یک Credential مخصوص اتصال سایت ثبتشده به فضا باکس است. این کلید رمز ورود حساب نیست و نباید در HTML عمومی، مخزن عمومی، چت یا اسکرینشات منتشر شود.
اتصال سایت به دامنه ثبتشده وابسته است و اعتبارسنجی درخواست باید با همان دامنه سازگار باشد. برای جزئیات استفاده از Site Key، مستندات فضا باکس را ببینید.
چه چیزهایی را نباید درباره امنیت فضا باکس فرض کنید؟
ارتباط شبکهای رمزگذاری میشود، اما اگر برای فایل بسیار حساس به E2E نیاز دارید، فایل را قبل از آپلود در دستگاه خود رمزگذاری کنید.
برای اطلاعات حیاتی، همیشه یک نسخه مستقل دیگر در یک محل یا سرویس جداگانه نگه دارید. فضای ذخیرهسازی و Backup یک مفهوم یکسان نیستند.
امنیت لینک به نحوه استفاده شما هم وابسته است. لینک عمومی را فقط برای مخاطب مورد نظر ارسال کنید و برای دسترسی موقت از لینک زماندار استفاده کنید.
مدل مسئولیت مشترک
مسئولیت فضا باکس
کنترل دسترسی سمت سرویس، ارتباط HTTPS، محدودسازی درخواستها، جداسازی Credentialهای حساس سرویس، بررسی یکپارچگی در مسیرهای پشتیبانیشده و رسیدگی به مشکلات امنیتی گزارششده.
مسئولیت کاربر
استفاده از رمز قوی، محافظت از لینکهای اشتراک و Site Key، انتخاب زمان دسترسی مناسب، رعایت خطمشی استفاده قابلقبول و نگهداری نسخه مستقل از فایلهای حیاتی.
بهترین شیوههای امنیتی برای کاربران
- برای هر سرویس یک گذرواژه منحصربهفرد استفاده کنید.
- برای فایل موقت، لینک دائمی نسازید؛ از لینک زماندار استفاده کنید.
- Site Key یا هر Credential دیگری را در کد عمومی قرار ندهید.
- فایل بسیار حساس را قبل از آپلود، سمت خودتان رمزگذاری کنید.
- از فایلهای حیاتی یک نسخه مستقل خارج از فضا باکس نگه دارید.
- اگر لینک یا Credential لو رفت، دسترسی مربوط را در اولین فرصت تغییر یا متوقف کنید.
سوالات متداول امنیتی
آیا فایلهای فضا باکس End-to-End رمزگذاری میشوند؟
خیر. فضا باکس را نباید سرویس E2E Encryption در نظر گرفت. اگر این سطح از محرمانگی برای شما لازم است، فایل را قبل از آپلود در دستگاه خود رمزگذاری کنید.
آیا فایل من بدون ساخت لینک عمومی در دسترس همه است؟
خیر. فایل خصوصی در مسیر عادی به حساب کاربر وابسته است. اشتراک عمومی یک عملیات مجزا است که خود کاربر انجام میدهد.
آیا لینک زماندار از لینک دائمی امنتر است؟
برای دسترسی موقت، معمولاً انتخاب مناسبتری است چون اعتبار لینک به زمان محدود میشود. بااینحال تا وقتی لینک معتبر است باید آن را مانند یک Credential دسترسی در نظر بگیرید.
SHA-256 چه کمکی به امنیت فایل میکند؟
SHA-256 یک اثر انگشت محاسباتی از محتوای فایل است. تغییر محتوا مقدار آن را تغییر میدهد و به بررسی یکپارچگی داده کمک میکند.
اگر Site Key یا لینک حساس لو رفت چه کنم؟
استفاده از Credential یا لینک لورفته را متوقف کنید و در صورت وجود امکان مدیریت، Credential یا لینک جدید ایجاد کنید. اطلاعات حساس را در پیام عمومی ارسال نکنید.
گزارش آسیبپذیری یا مشکل امنیتی
اگر رفتار امنیتی غیرمنتظره یا آسیبپذیری احتمالی پیدا کردهاید، جزئیات را بهصورت خصوصی ارسال کنید. لطفاً تا زمان بررسی و رفع، اطلاعات قابل سوءاستفاده را عمومی نکنید.
برای رسیدگی سریعتر، در پیام خود مسیر یا بخش affected، مراحل بازتولید، نتیجه مورد انتظار و نتیجهای که مشاهده کردهاید را بنویسید. هیچ رمز عبور، Site Key یا Secret غیرضروری ارسال نکنید.
سیاستهای مرتبط
برای جزئیات بیشتر درباره دادههای شخصی و استفاده مجاز از سرویس، سیاست حفظ حریم خصوصی و خطمشی استفاده قابلقبول را مطالعه کنید.