Անցնել էջի հիմնական բովանդակությանը

Գլխավոր ընտրացանկ

AI CITY TECHNOLOGIES

Անվտանգության բազմաշերտ ճարտարապետություն

Գաղտնագրում, նույնականացում, իրավասությունների ստուգում և վերականգնելիություն․ պաշտպանության մեխանիզմները՝ իրենց կիրառման հստակ շրջանակով։

AES-256-GCMMFA · WebAuthnRLS · RBACEd25519 · HMACPITR
01

Գաղտնիքների կրիպտոգրաֆիկ պաշտպանություն

Զգայուն ծառայողական գաղտնիքների պահպանման համար կիրառվում է AES-256-GCM՝ գաղտնիության և ամբողջականության համատեղ ստուգմամբ։ Գաղտնագրման բանալիները տրամադրվում են գործարկման պաշտպանված կարգավորումներից, իսկ կառավարման միջավայրում գաղտնի արժեքները ներկայացվում են քողարկված։

AES-256-GCM և AEAD

Բանկային ինտեգրման գաղտնաբառերի, TOTP գաղտնիքների և համապատասխան ծառայողական բանալիների պահպանման ուղիներում AES-256-GCM-ը համատեղում է գաղտնագրումն ու տվյալների փոփոխության հայտնաբերումը։

Պատահական IV և authentication tag

Յուրաքանչյուր գաղտնագրման համար ստեղծվում է նոր պատահական IV, իսկ authentication tag-ի ստուգումը մերժում է վնասված կամ փոփոխված գաղտնագիրը։

Բանալիների առանձին կառավարում

Գաղտնագրման բանալիները չեն պահվում նույն տվյալային դաշտում, ինչ գաղտնագիրը․ դրանց աղբյուրը սերվերային գործարկման կարգավորումն է, իսկ սարքային գաղտնիքների համար աջակցվում է տարբերակավորված բանալիների կառավարում։

Գաղտնի արժեքների քողարկում

Կառավարման դիտման համար կիրառվում են քողարկված արժեքներ՝ նույնականացման անհրաժեշտ փոքր հատվածներով, որպեսզի ամբողջ գաղտնիքը չվերադարձվի սովորական դիտման պատասխանում։

02

Նույնականացում և հաշվի զավթման ռիսկի նվազեցում

Գաղտնաբառերի պաշտպանությունը համադրվում է TOTP երկփուլ նույնականացման, աշխատակիցների WebAuthn passkey-ների և մուտքի փորձերի վերահսկման հետ։ Յուրաքանչյուր մեխանիզմ կիրառվում է իր նախատեսված դերի և մուտքի ընթացքի սահմաններում։

bcrypt՝ cost factor 12

Օգտատիրոջ գաղտնաբառերը պահպանվում են bcrypt հեշով և անհատական salt-ով՝ cost factor 12 կիրառմամբ․ նույնականացման համար համեմատվում է հեշը, ոչ թե պահվում վերադարձվող բաց գաղտնաբառ։

TOTP և մեկանգամյա վերականգնման կոդեր

Միացված TOTP-ը պահանջում է նույնականացման հավելվածի կոդ, վերահսկում է ընդունված ժամանակային քայլի կրկնակի օգտագործումը և տրամադրում է հեշավորված, մեկանգամյա վերականգնման կոդեր։

WebAuthn passkey՝ աշխատակիցների համար

Լիազորված աշխատակիցների passkey մուտքը ստուգում է կայքի origin-ը, RP ID-ն, մեկանգամյա challenge-ը և սարքի պարտադիր user verification-ը՝ կենսաչափական կամ PIN հաստատմամբ։

Մուտքի փորձերի սահմանափակում

Մուտքի և կոդերի ստուգման հոսքերում կիրառվում են հաճախականության սահմանափակումներ, անհաջող փորձերի հաշվառում և համապատասխան արգելափակման կանոններ։

03

Վեբ կապի և սեսիաների պաշտպանություն

Հանրային կապը պաշտպանվում է HTTPS/TLS-ով, իսկ վեբ սեսիայի վերահսկումը բաժանված է կարճատև հասանելիության և սերվերային նորացման մեխանիզմների միջև։ Cookie-ների սահմանափակումները, նույն ծագման ստուգումը և նորացման նշանների պտույտը նվազեցնում են սեսիայի չարաշահման հնարավորությունները։

HTTPS/TLS և HSTS

Հանրային վեբ կապի համար կիրառվում է TLS, իսկ HSTS քաղաքականությունը համապատասխան զննարկիչներին պարտադրում է հետագա կապը կատարել HTTPS-ով։

Secure, HttpOnly, SameSite=Strict

Արտադրական վեբ սեսիայի cookie-ն ունի Secure, HttpOnly և SameSite=Strict հատկանիշներ ու host-only սահման, իսկ նորացման իրական գաղտնիքը պահվում է սերվերի կողմից։

CSRF վերահսկում և origin-ի ստուգում

Cookie-ով սեսիայի գործողությունները պահանջում են ճշգրիտ origin/host համապատասխանություն և նախատեսված հարցման հատկանիշներ՝ այլ կայքից նախաձեռնված անթույլատրելի գործողությունները մերժելու համար։

Refresh-token rotation և reuse detection

Սեսիայի նորացման ժամանակ նախորդ նշանը փոխարինվում է, իսկ դրա կրկնակի օգտագործումը կարող է առաջացնել համապատասխան սեսիայի շղթայի հետկանչ․ դուրս գալը ևս անցնում է սերվերային հետկանչով։

04

Բազմաշերտ տվյալային մեկուսացում

Տվյալների հասանելիությունը սահմանափակվում է ինչպես կիրառական լիազորություններով, այնպես էլ պաշտպանվող տվյալային աղյուսակների մակարդակում։ PostgreSQL Row-Level Security-ն համադրվում է օգտատիրոջ, շենքի և կազմակերպության համատեքստի հետ։

PostgreSQL RLS և FORCE RLS

Պաշտպանվող աղյուսակների կանոնները սահմանափակում են տեսանելի և փոփոխվող տողերը՝ հարցման շենքային ու օգտատիրոջ համատեքստով, լրացնելով հավելվածի հասանելիության ստուգումները։

Սահմանափակ տվյալաբազային runtime դեր

Կիրառական տվյալաբազային դերը տարանջատված է սպասարկման լիազորություններից և նախատեսված է առանց սեփականատիրոջ կամ BYPASSRLS արտոնության աշխատելու համար։

RBAC և գործողության մակարդակի թույլտվություններ

Դերի, կազմակերպության, շենքի և կոնկրետ գործողության ստուգումները սահմանափակում են ոչ միայն էջի ցուցադրումը, այլև համապատասխան սերվերային գործողությունը։

Զրույցների և AI պատմության շրջանակ

Նամակագրության համար ստուգվում է մասնակցությունը, իսկ բնակչի AI պատմությունը կապվում է սեփականատեր օգտատիրոջ և համապատասխան շենքի հետ՝ հարևանի պատմությունը չբացելու համար։

05

Բջջային գաղտնիքների և սարքի կապի պաշտպանություն

Android և iOS հավելվածները օգտագործում են օպերացիոն համակարգի պաշտպանված պահոցները սեսիայի գաղտնիքների համար։ Սարքի կողպումը և հասանելիության հետկանչը լրացնում են սերվերային նույնականացման վերահսկումը։

Android Keystore և AES-256

Android-ում սեսիայի պահպանումը օգտագործում է Keystore-ով կառավարվող բանալի և AES-256 պաշտպանված պահոց․ դրա խափանման դեպքում գաղտնիքը չի տեղափոխվում բաց տեքստով մշտական պահոց։

iOS Keychain՝ ThisDeviceOnly

iOS սեսիայի գաղտնիքները պահվում են Keychain-ում՝ սարքին կապող ThisDeviceOnly քաղաքականությամբ, որպեսզի սովորական պահուստային փոխանցմամբ նույն սեսիան չտեղափոխվի այլ հեռախոս։

PIN և կենսաչափական տեղային կողպում

Աջակցվող սարքում PIN-ը կամ կենսաչափական հաստատումը լրացուցիչ սահմանափակում է հավելվածի տեղային բացումը՝ սերվերային թույլտվություններից անկախ շերտով։

Սարքային հասանելիության հետկանչ

Սարքի կամ կապակցված հասանելիության հետկանչը փոխանցվում է համապատասխան սերվերային ստուգումներին՝ հետագա լիազորված օգտագործումը դադարեցնելու համար։

06

Ֆիզիկական մուտքի կրիպտոգրաֆիկ վերահսկում

Համատեղելի սարքերում մուտքի իրավունքը հաստատվում է ստորագրված տվյալներով և ժամանակային սահմանափակումներով։ Հեռախոսից կամ սերվերից ուղարկված հրամանի իսկությունը ստուգվում է մուտքի համապատասխան արձանագրությամբ։

Ed25519 և ECDSA P-256

BLE մուտքի աջակցվող արձանագրություններն օգտագործում են ասիմետրիկ ստորագրություններ․ թույլտվության իսկությունը ստուգվում է հանրային բանալիով՝ առանց ստորագրող գաղտնի բանալին ընթերցող սարքին փոխանցելու։

Challenge և ժամկետի ստուգում

Մուտքի հաստատման ընթացքում ստուգվում են արձանագրության մարտահրավերը և թույլտվության վավերականության ժամկետը՝ նախկինում որսված հաղորդագրության կրկնակի օգտագործման ռիսկը սահմանափակելու համար։

HMAC-SHA-256 հրամաններ

Աջակցվող դռան կառավարման արձանագրությունում հրամանի ստորագրությունը կապվում է դռան նույնացուցիչին, գործողությանը, եզակի հրամանին և կատարման ժամկետին․ բովանդակության փոփոխությունը խախտում է ստուգումը։

Ստորագրված արդյունք և firmware

Աջակցվող հրամանների արդյունքները կապվում են սկզբնական հրամանի հեշին։ Սարքի ծրագրային թարմացումների ստուգվող արտեֆակտներն անցնում են SHA-256 ամբողջականության և Ed25519 ստորագրության ստուգում՝ սահմանված վստահելի բանալիով։

07

Վեբ միջավայրի և հարցումների պաշտպանություն

Վեբ պաշտպանությունը համադրում է բրաուզերի անվտանգության քաղաքականությունները և սերվերային մուտքային ստուգումները։ Մասնավոր նյութերի հասանելիությունը որոշվում է տվյալ պահին գործող իրավասություններով։

Content Security Policy

CSP քաղաքականությունը սահմանափակում է գործարկվող սցենարների աղբյուրները և արգելում ներդրվող օբյեկտները՝ նվազեցնելով բովանդակության ներարկման հարձակման մակերեսը։

Clickjacking և MIME պաշտպանություն

Frame-ancestors և X-Frame-Options սահմանափակում են էջի ներդրումը այլ կայքերի շրջանակներում, իսկ X-Content-Type-Options: nosniff-ը սահմանափակում է ֆայլի տեսակի սխալ մեկնաբանությունը։

Հարցումների վավերացում և սահմանաչափեր

Սերվերային վավերացումը ստուգում է սպասվող դաշտերն ու տվյալների ձևաչափը, իսկ գործողությանը համապատասխան հարցումների սահմանաչափերը սահմանափակում են ավտոմատացված չարաշահումը։

Մասնավոր ֆայլերի մուտքի ստուգում

Պաշտպանված ֆայլի հարցման ժամանակ ստուգվում են ընթացիկ հաշիվը և նյութի թույլատրված լսարանը։ Զգայուն պատասխանների no-store հրահանգը սահմանափակում է դրանց պահպանումը միջանկյալ քեշերում։

08

Վճարումների և կրիտիկական գործողությունների պաշտպանություն

Ֆինանսական գործողությունների վստահությունը կառուցվում է բանկային հաստատման, սերվերային ստուգման և պատասխանատու անձի վերահսկողության վրա։ Կրիտիկական գործողության հաստատումը կապված է հենց դիտարկված բովանդակության հետ։

Քարտային տվյալների տարանջատում

Առցանց քարտային վճարման տվյալները մուտքագրվում են բանկային վճարման միջավայրում։ Հարթակը չի պահում քարտի ամբողջական համարը կամ CVV գաղտնագիրը՝ սեփական վճարային գրանցումների մեջ։

Բանկային արդյունքի սերվերային ստուգում

Վճարման վերադարձի էջը ինքնուրույն վճարման ապացույց չէ․ ինտեգրված հոսքը բանկից ստուգում է գործարքի արդյունքը և համապատասխանությունը հարթակի վճարման պատվերին։

Բովանդակությանը կապված հաստատում

Պաշտպանված կրիտիկական գործողություններում HMAC-SHA-256 հաստատումը կապվում է գործողությանը, պատասխանատուին, կազմակերպությանը և բովանդակության հեշին՝ նախադիտումից հետո տվյալների փոխարինումը հայտնաբերելու համար։

Միանգամյա և ժամկետավորված թույլտվություն

Համապատասխան հաստատման նշաններն ունեն սահմանափակ վավերականություն և օգտագործվում են մեկ անգամ։ Արտադրական միջավայրում հաստատման ստուգման պահոցի անհասանելիությունը դադարեցնում է պաշտպանված գործողությունը։

09

Հետագծելիություն և AI-ի իրավասությունների սահմաններ

Վերահսկելիությունը ներառում է կարևոր գործողությունների պատմությունը, զգայուն արժեքների սահմանափակ ցուցադրումը և AI-ի հասանելիության հստակ սահմանները։ Օգնականի պատասխանը ինքնուրույն վարչական կամ ֆինանսական լիազորություն չի ստեղծում։

Գործողությունների աուդիտի մատյան

Գրանցվող կառավարչական գործողությունների պատմությունը կապում է գործողությունը կատարողին և ժամանակին՝ փոփոխության հանգամանքները հետագայում պարզելու համար։ Մատյանը հասանելի է համապատասխան իրավասություն ունեցող աշխատակիցներին։

Գաղտնիքների քողարկում և սխալի նույնացուցիչ

Զգայուն պարամետրերի քողարկումն ու ներքին սխալների ընդհանուր պատասխանները նվազեցնում են ախտորոշիչ տվյալներով գաղտնիք բացահայտելու ռիսկը։ Սխալի նույնացուցիչը օգնում է հետազոտությանը՝ առանց օգտատիրոջը ներքին մանրամասները ցուցադրելու։

AI-ի հասանելիություն՝ ըստ դերի

Արեգայի գործիքներն աշխատում են օգտատիրոջ և կազմակերպության թույլատրված տվյալների շրջանակում։ Օգնականի հետ զրույցը չի տրամադրում այլ բնակչի կամ այլ կազմակերպության տվյալները դիտելու լրացուցիչ իրավունք։

Մարդու հաստատում՝ հետևանք ունեցող քայլերում

Նկարից կամ քննարկումից պատրաստված առաջարկը ենթակա է նախատեսված հաստատմանը։ AI-ն ինքնուրույն չի գրանցում վճարումներ, փոխում իրավասություններ կամ փակում գործեր․ վերջնական գործողությունը մնում է պատասխանատու անձի վերահսկողության տակ։

10

Գաղտնագրված պահուստավորում և վերականգնում

Պահուստավորման կառուցվածքը նախատեսում է գաղտնագրված պահոցներ, առանձին հեռավոր պատճեն և վերականգնման ստուգումներ։ Տվյալների վերականգնելիությունը դիտարկվում է որպես գործառնական գործընթաց՝ իր վերահսկողությամբ և փորձարկումներով։

Պահուստների AES-256 գաղտնագրում

PostgreSQL-ի pgBackRest պահոցներում կազմաձևված է AES-256-CBC գաղտնագրում։ Հեռավոր լրացուցիչ պահուստավորման հոսքը նախատեսում է տվյալների և վերբեռնված ֆայլերի գաղտնագրված պատճեններ։

Հեռավոր պահոց և սերվերի ինքնության ստուգում

Հիմնական ենթակառուցվածքից առանձին պահոցը նվազեցնում է մեկ տեղակայման խափանման ազդեցությունը։ SFTP կապի խիստ host-key ստուգումը հաստատում է նախատեսված հեռավոր սերվերի ինքնությունը։

Վերականգնում ժամանակային կետին՝ PITR

Ամբողջական, տարբերակային և աճող պահուստները լրացվում են PostgreSQL WAL մատյանների արխիվացմամբ՝ պահպանված շղթայի սահմաններում ընտրված ժամանակային կետին վերականգնում կազմակերպելու համար։

Վերականգնման փորձարկում և հսկողություն

Գործառնական ընթացակարգերը նախատեսում են պահուստների թարմության վերահսկում, ամբողջականության ստուգումներ և մեկուսացված միջավայրում վերականգնման փորձարկում՝ մինչև վերականգնված տվյալների կիրառումը։

11

Յուրաքանչյուրին՝ իր տվյալները

Բնակիչը տեսնում է իր գույքին և իրեն տրամադրված իրավունքներին վերաբերող տվյալները, իսկ աշխատակիցը՝ իր աշխատանքային շրջանակը։ Կառավարող կազմակերպությունների տվյալները պահվում են տարանջատված, մինչ անշարժ գույքի ընդհանուր շուկայում հասանելի են հենց հրապարակված առաջարկները։

Բնակչին՝ իր գույքն ու հասանելի ծառայությունները

Հասանելիությունը կապվում է բնակչի նույնականացված հաշվի, գույքային կապերի և գործող թույլտվությունների հետ՝ տվյալների շրջանակը սահմանափակելու համար։

Աշխատակցին՝ իր աշխատանքային շրջանակը

Աշխատակցի տվյալների և գործողությունների շրջանակը որոշվում է նշանակված դերով ու շենքային լիազորություններով։

Կառավարող կազմակերպությունների տվյալների տարանջատում

Կազմակերպությունների գործառնական տվյալների հասանելիությունը տարանջատվում է ըստ համապատասխան կազմակերպության և շենքի սահմանների։

Անշարժ գույքի ընդհանուր շուկա՝ հրապարակված առաջարկներով

Ընդհանուր շուկայում ցուցադրվող հրապարակված առաջարկը չի բացում դրա շենքի ֆինանսական կամ վարչական տվյալները։

12

Հաստատումներ և հաշվետվողականություն

Կարևոր փոփոխությունների համար պահպանվում է գործողությունը կատարած անձի և ժամանակի մասին տեղեկությունը։ Ֆինանսական ու մուտքային գործողությունները սահմանափակվում են դերով, իսկ համապատասխան դեպքերում պահանջվում է պատասխանատուի հաստատում՝ պահպանելով նաև ընդունված պայմանների ու համաձայնությունների պատմությունը։

Կարևոր փոփոխությունների կատարողի ու ժամանակի գրանցում

Գործողության մատյանը պահում է կարևոր փոփոխության կատարողն ու ժամանակը՝ հետագա ստուգման և պատասխանատվության համար։

Ֆինանսական և մուտքի իրավունքների կառավարում՝ ըստ դերի

Ֆինանսական և ֆիզիկական մուտքի գործողությունները պահանջում են համապատասխան գործառնական լիազորություն, ոչ միայն հաշվի մուտք։

Փոփոխությունից առաջ պատասխանատուի հաստատում՝ համապատասխան հոսքերում

Հաստատում պահանջող ընթացքներում փոփոխությունն անցնում է լիազորված պատասխանատուի որոշմամբ՝ վերահսկելի կատարում ապահովելու համար։

Օգտագործման պայմանների և համաձայնությունների պատմություն

Պայմանների ընդունման և համաձայնությունների գրառումները պահվում են՝ կիրառված տարբերակն ու ընդունման ընթացքը հետագայում ստուգելու համար։

13

Օգնություն և անձնական վերահսկում

Օգտատերը կարող է կառավարել իր հաշվի ու սարքի հասանելիությունը, անձնական կարգավորումները և ծանուցումների ընտրությունը։ Հաշվի փակման կամ ջնջման հասանելի հարցումները, գաղտնիության պայմաններն ու աջակցության կոնտակտները օգնում են հասկանալ՝ ինչպես վերահսկել սեփական հաշիվը և որտեղ դիմել օգնության։

Հաշվի և սարքի հասանելիության կառավարում

Հաշվի և սարքի հասանելիության կառավարումը թույլ է տալիս վերահսկել օգտագործվող միջավայրերը և դադարեցնել այլևս չանհրաժեշտ իրավունքը։

Անձնական կարգավորումներ ու ծանուցումների ընտրություն

Անձնական կարգավորումներով կառավարեք հասանելի նախընտրությունները և հաղորդագրությունների ստացումը ձեր հաշվի շրջանակում։

Հաշվի փակման կամ ջնջման հասանելի հարցումներ

Հաշվի փակման կամ ջնջման համար ներկայացրեք նախատեսված հարցումը՝ համապատասխան ընթացակարգով և պահպանման պայմաններով։

Գաղտնիության պայմաններ և աջակցության կոնտակտներ

Տվյալների մշակման պայմանները և անվտանգության կամ աջակցության կապերը հասանելի են համապատասխան հրապարակային էջերում։

Ուղեցույցներ՝ բնակչի և կառավարման թիմի համար

Դերին համապատասխան ուղեցույցները բացատրում են գործողությունների ճիշտ ընթացքը և նվազեցնում օգտագործման անորոշությունը։

Հասանելիությունը կախված է օգտատիրոջ դերից, միացված ծառայություններից և համապատասխան սարքավորումներից։

AI CITY TECHNOLOGIES

Տեսեք՝ ինչպես է սա աշխատում ձեր շենքի համար։

Դիմել ցուցադրության համար ↗