voice1

همه مقاله‌ها · تکنیکال · ۱۴۰۴/۸/۱۱

امنیت voice1 از بیرون چه شکلی است؟

نشست (Session)

  • نشست با iron-session روی کوکی امن (HttpOnly) پیاده است؛ توکن نشست امضاشده (HMAC) امضا شده و اگر دستکاری شود، باطل می‌شود.
  • «خروج» و «تغییر رمز» همهٔ نشست‌های کاربر را باطل می‌کنند (epoch).

CSRF

هر عمل تغییردهنده (ثبت‌نام، خرید، بارگذاری) یک توکن CSRF جدا می‌خواهد که از هم‌سایگی سایت‌های دیگر قابل تقلید نیست. فرم‌ها توکن را خودکار می‌گیرند؛ اسکریپت بیرونی نمی‌تواند به‌جای شما کار بفرستد.

رمزنگاری

  • رمز عبورها با الگوریتم کند (argon2) هش می‌شوند — هیچ‌کس، حتی ما، رمز اصلی را نمی‌تواند خواند.
  • کل انتقال HTTPS است.
  • توکن‌های ایمیل (تأیید/بازیابی) با مهلت ۷ روز و استفادهٔ یک‌باره.

هدرهای امنیتی

هر پاسخ وب با این هدرها می‌رود: X-Frame-Options: DENY، X-Content-Type-Options: nosniff، CSP با فقط دامنهٔ خود ما (بدون اسکریپت شخص‌سوم)، HSTS.

بدون ردیابی

هیچ اسکریپت آنالیتیکس/تبلیغاتی شخص‌سومی روی سایت نیست؛ بنابراین «فingerprint» مرورگر شما ساخته نمی‌شود.

محدودیت‌های شناخته‌شده

مثل هر وب‌سایت، ما در برابر حملات روز‌صفر (RCE/SSRF) با به‌روزرسانی مداوم و حداقل‌کردن سطح تهاجم (بدون اجرای کد کاربر) دفاع می‌کنیم. اگر آسیب‌پذیری پیدا کردید، از فرم تماس با عنوان امنیتی بفرستید.