امنیت محصول
اعتماد باید در معماری و خروجی دیده شود.
این صفحه وضعیت امنیتی نسخه pilot-ready را شفاف میکند؛ برای فروش enterprise، کنترلهای تکمیلی و قرارداد امنیتی لازم است.
کنترلهای فعلی
- اجرای Node.js با cookie نشست HttpOnly، SameSite و در production با Secure.
- امضای HMAC برای cookie نشست و الزام secret محیط production.
- محدودیت اندازه درخواستهای JSON و rate limit برای ورود و ثبتنام.
- هدرهای امنیتی پایه، جلوگیری از framing و عدم نمایش جزئیات خطا در production.
- مسیر static محدود به فایلهای allowlist شده و عدم سرو فایلهای داخلی سرور.
معماری استقرار پیشنهادی
Cloudflare در لایه DNS، SSL/TLS و WAF قرار میگیرد و اپ Node روی یک میزبان دارای دیسک پایدار و فقط یک instance اجرا میشود. دسترسی مستقیم به origin باید بسته یا محدود شود تا ترافیک از مسیر Cloudflare عبور کند.
محدودیتهای نسخه فعلی
JSON DB برای یک pilot service-led و یک instance مناسب است، اما برای چند instance، همزمانی بالا و قرارداد enterprise کافی نیست. مرحله بعدی شامل PostgreSQL، object storage، role-based access، audit trail، مدیریت حذف و مانیتورینگ خطا است.
گزارش آسیبپذیری
پیش از انتشار عمومی، کانال رسمی گزارش مشکل امنیتی و مسئول پاسخگویی را در این صفحه تکمیل کنید. اطلاعات حساس مشتری را در گزارش ارسال نکنید.