# Անվտանգության բազմաշերտ ճարտարապետություն — AI City Technologies

Source: https://aicity.am/features/security
Language: hy

Հասանելիությունը կախված է օգտատիրոջ դերից, շենքի միացված ծառայություններից և համապատասխան սարքավորումներից։

## Անվտանգության բազմաշերտ ճարտարապետություն

https://aicity.am/features/security

Գաղտնագրում, նույնականացում, իրավասությունների ստուգում և վերականգնելիություն․ պաշտպանության մեխանիզմները՝ իրենց կիրառման հստակ շրջանակով։

### Գաղտնիքների կրիպտոգրաֆիկ պաշտպանություն

https://aicity.am/features/security#security-crypto

Զգայուն ծառայողական գաղտնիքների պահպանման համար կիրառվում է AES-256-GCM՝ գաղտնիության և ամբողջականության համատեղ ստուգմամբ։ Գաղտնագրման բանալիները տրամադրվում են գործարկման պաշտպանված կարգավորումներից, իսկ կառավարման միջավայրում գաղտնի արժեքները ներկայացվում են քողարկված։

#### AES-256-GCM և AEAD

https://aicity.am/features/security#security-crypto-detail-1

Բանկային ինտեգրման գաղտնաբառերի, TOTP գաղտնիքների և համապատասխան ծառայողական բանալիների պահպանման ուղիներում AES-256-GCM-ը համատեղում է գաղտնագրումն ու տվյալների փոփոխության հայտնաբերումը։

#### Պատահական IV և authentication tag

https://aicity.am/features/security#security-crypto-detail-2

Յուրաքանչյուր գաղտնագրման համար ստեղծվում է նոր պատահական IV, իսկ authentication tag-ի ստուգումը մերժում է վնասված կամ փոփոխված գաղտնագիրը։

#### Բանալիների առանձին կառավարում

https://aicity.am/features/security#security-crypto-detail-3

Գաղտնագրման բանալիները չեն պահվում նույն տվյալային դաշտում, ինչ գաղտնագիրը․ դրանց աղբյուրը սերվերային գործարկման կարգավորումն է, իսկ սարքային գաղտնիքների համար աջակցվում է տարբերակավորված բանալիների կառավարում։

#### Գաղտնի արժեքների քողարկում

https://aicity.am/features/security#security-crypto-detail-4

Կառավարման դիտման համար կիրառվում են քողարկված արժեքներ՝ նույնականացման անհրաժեշտ փոքր հատվածներով, որպեսզի ամբողջ գաղտնիքը չվերադարձվի սովորական դիտման պատասխանում։

### Նույնականացում և հաշվի զավթման ռիսկի նվազեցում

https://aicity.am/features/security#security-auth

Գաղտնաբառերի պաշտպանությունը համադրվում է TOTP երկփուլ նույնականացման, աշխատակիցների WebAuthn passkey-ների և մուտքի փորձերի վերահսկման հետ։ Յուրաքանչյուր մեխանիզմ կիրառվում է իր նախատեսված դերի և մուտքի ընթացքի սահմաններում։

#### bcrypt՝ cost factor 12

https://aicity.am/features/security#security-auth-detail-1

Օգտատիրոջ գաղտնաբառերը պահպանվում են bcrypt հեշով և անհատական salt-ով՝ cost factor 12 կիրառմամբ․ նույնականացման համար համեմատվում է հեշը, ոչ թե պահվում վերադարձվող բաց գաղտնաբառ։

#### TOTP և մեկանգամյա վերականգնման կոդեր

https://aicity.am/features/security#security-auth-detail-2

Միացված TOTP-ը պահանջում է նույնականացման հավելվածի կոդ, վերահսկում է ընդունված ժամանակային քայլի կրկնակի օգտագործումը և տրամադրում է հեշավորված, մեկանգամյա վերականգնման կոդեր։

#### WebAuthn passkey՝ աշխատակիցների համար

https://aicity.am/features/security#security-auth-detail-3

Լիազորված աշխատակիցների passkey մուտքը ստուգում է կայքի origin-ը, RP ID-ն, մեկանգամյա challenge-ը և սարքի պարտադիր user verification-ը՝ կենսաչափական կամ PIN հաստատմամբ։

#### Մուտքի փորձերի սահմանափակում

https://aicity.am/features/security#security-auth-detail-4

Մուտքի և կոդերի ստուգման հոսքերում կիրառվում են հաճախականության սահմանափակումներ, անհաջող փորձերի հաշվառում և համապատասխան արգելափակման կանոններ։

### Վեբ կապի և սեսիաների պաշտպանություն

https://aicity.am/features/security#security-session

Հանրային կապը պաշտպանվում է HTTPS/TLS-ով, իսկ վեբ սեսիայի վերահսկումը բաժանված է կարճատև հասանելիության և սերվերային նորացման մեխանիզմների միջև։ Cookie-ների սահմանափակումները, նույն ծագման ստուգումը և նորացման նշանների պտույտը նվազեցնում են սեսիայի չարաշահման հնարավորությունները։

#### HTTPS/TLS և HSTS

https://aicity.am/features/security#security-session-detail-1

Հանրային վեբ կապի համար կիրառվում է TLS, իսկ HSTS քաղաքականությունը համապատասխան զննարկիչներին պարտադրում է հետագա կապը կատարել HTTPS-ով։

#### Secure, HttpOnly, SameSite=Strict

https://aicity.am/features/security#security-session-detail-2

Արտադրական վեբ սեսիայի cookie-ն ունի Secure, HttpOnly և SameSite=Strict հատկանիշներ ու host-only սահման, իսկ նորացման իրական գաղտնիքը պահվում է սերվերի կողմից։

#### CSRF վերահսկում և origin-ի ստուգում

https://aicity.am/features/security#security-session-detail-3

Cookie-ով սեսիայի գործողությունները պահանջում են ճշգրիտ origin/host համապատասխանություն և նախատեսված հարցման հատկանիշներ՝ այլ կայքից նախաձեռնված անթույլատրելի գործողությունները մերժելու համար։

#### Refresh-token rotation և reuse detection

https://aicity.am/features/security#security-session-detail-4

Սեսիայի նորացման ժամանակ նախորդ նշանը փոխարինվում է, իսկ դրա կրկնակի օգտագործումը կարող է առաջացնել համապատասխան սեսիայի շղթայի հետկանչ․ դուրս գալը ևս անցնում է սերվերային հետկանչով։

### Բազմաշերտ տվյալային մեկուսացում

https://aicity.am/features/security#security-data

Տվյալների հասանելիությունը սահմանափակվում է ինչպես կիրառական լիազորություններով, այնպես էլ պաշտպանվող տվյալային աղյուսակների մակարդակում։ PostgreSQL Row-Level Security-ն համադրվում է օգտատիրոջ, շենքի և կազմակերպության համատեքստի հետ։

#### PostgreSQL RLS և FORCE RLS

https://aicity.am/features/security#security-data-detail-1

Պաշտպանվող աղյուսակների կանոնները սահմանափակում են տեսանելի և փոփոխվող տողերը՝ հարցման շենքային ու օգտատիրոջ համատեքստով, լրացնելով հավելվածի հասանելիության ստուգումները։

#### Սահմանափակ տվյալաբազային runtime դեր

https://aicity.am/features/security#security-data-detail-2

Կիրառական տվյալաբազային դերը տարանջատված է սպասարկման լիազորություններից և նախատեսված է առանց սեփականատիրոջ կամ BYPASSRLS արտոնության աշխատելու համար։

#### RBAC և գործողության մակարդակի թույլտվություններ

https://aicity.am/features/security#security-data-detail-3

Դերի, կազմակերպության, շենքի և կոնկրետ գործողության ստուգումները սահմանափակում են ոչ միայն էջի ցուցադրումը, այլև համապատասխան սերվերային գործողությունը։

#### Զրույցների և AI պատմության շրջանակ

https://aicity.am/features/security#security-data-detail-4

Նամակագրության համար ստուգվում է մասնակցությունը, իսկ բնակչի AI պատմությունը կապվում է սեփականատեր օգտատիրոջ և համապատասխան շենքի հետ՝ հարևանի պատմությունը չբացելու համար։

### Բջջային գաղտնիքների և սարքի կապի պաշտպանություն

https://aicity.am/features/security#security-mobile

Android և iOS հավելվածները օգտագործում են օպերացիոն համակարգի պաշտպանված պահոցները սեսիայի գաղտնիքների համար։ Սարքի կողպումը և հասանելիության հետկանչը լրացնում են սերվերային նույնականացման վերահսկումը։

#### Android Keystore և AES-256

https://aicity.am/features/security#security-mobile-detail-1

Android-ում սեսիայի պահպանումը օգտագործում է Keystore-ով կառավարվող բանալի և AES-256 պաշտպանված պահոց․ դրա խափանման դեպքում գաղտնիքը չի տեղափոխվում բաց տեքստով մշտական պահոց։

#### iOS Keychain՝ ThisDeviceOnly

https://aicity.am/features/security#security-mobile-detail-2

iOS սեսիայի գաղտնիքները պահվում են Keychain-ում՝ սարքին կապող ThisDeviceOnly քաղաքականությամբ, որպեսզի սովորական պահուստային փոխանցմամբ նույն սեսիան չտեղափոխվի այլ հեռախոս։

#### PIN և կենսաչափական տեղային կողպում

https://aicity.am/features/security#security-mobile-detail-3

Աջակցվող սարքում PIN-ը կամ կենսաչափական հաստատումը լրացուցիչ սահմանափակում է հավելվածի տեղային բացումը՝ սերվերային թույլտվություններից անկախ շերտով։

#### Սարքային հասանելիության հետկանչ

https://aicity.am/features/security#security-mobile-detail-4

Սարքի կամ կապակցված հասանելիության հետկանչը փոխանցվում է համապատասխան սերվերային ստուգումներին՝ հետագա լիազորված օգտագործումը դադարեցնելու համար։

### Ֆիզիկական մուտքի կրիպտոգրաֆիկ վերահսկում

https://aicity.am/features/security#security-access

Համատեղելի սարքերում մուտքի իրավունքը հաստատվում է ստորագրված տվյալներով և ժամանակային սահմանափակումներով։ Հեռախոսից կամ սերվերից ուղարկված հրամանի իսկությունը ստուգվում է մուտքի համապատասխան արձանագրությամբ։

#### Ed25519 և ECDSA P-256

https://aicity.am/features/security#security-access-detail-1

BLE մուտքի աջակցվող արձանագրություններն օգտագործում են ասիմետրիկ ստորագրություններ․ թույլտվության իսկությունը ստուգվում է հանրային բանալիով՝ առանց ստորագրող գաղտնի բանալին ընթերցող սարքին փոխանցելու։

#### Challenge և ժամկետի ստուգում

https://aicity.am/features/security#security-access-detail-2

Մուտքի հաստատման ընթացքում ստուգվում են արձանագրության մարտահրավերը և թույլտվության վավերականության ժամկետը՝ նախկինում որսված հաղորդագրության կրկնակի օգտագործման ռիսկը սահմանափակելու համար։

#### HMAC-SHA-256 հրամաններ

https://aicity.am/features/security#security-access-detail-3

Աջակցվող դռան կառավարման արձանագրությունում հրամանի ստորագրությունը կապվում է դռան նույնացուցիչին, գործողությանը, եզակի հրամանին և կատարման ժամկետին․ բովանդակության փոփոխությունը խախտում է ստուգումը։

#### Ստորագրված արդյունք և firmware

https://aicity.am/features/security#security-access-detail-4

Աջակցվող հրամանների արդյունքները կապվում են սկզբնական հրամանի հեշին։ Սարքի ծրագրային թարմացումների ստուգվող արտեֆակտներն անցնում են SHA-256 ամբողջականության և Ed25519 ստորագրության ստուգում՝ սահմանված վստահելի բանալիով։

### Վեբ միջավայրի և հարցումների պաշտպանություն

https://aicity.am/features/security#security-web

Վեբ պաշտպանությունը համադրում է բրաուզերի անվտանգության քաղաքականությունները և սերվերային մուտքային ստուգումները։ Մասնավոր նյութերի հասանելիությունը որոշվում է տվյալ պահին գործող իրավասություններով։

#### Content Security Policy

https://aicity.am/features/security#security-web-detail-1

CSP քաղաքականությունը սահմանափակում է գործարկվող սցենարների աղբյուրները և արգելում ներդրվող օբյեկտները՝ նվազեցնելով բովանդակության ներարկման հարձակման մակերեսը։

#### Clickjacking և MIME պաշտպանություն

https://aicity.am/features/security#security-web-detail-2

Frame-ancestors և X-Frame-Options սահմանափակում են էջի ներդրումը այլ կայքերի շրջանակներում, իսկ X-Content-Type-Options: nosniff-ը սահմանափակում է ֆայլի տեսակի սխալ մեկնաբանությունը։

#### Հարցումների վավերացում և սահմանաչափեր

https://aicity.am/features/security#security-web-detail-3

Սերվերային վավերացումը ստուգում է սպասվող դաշտերն ու տվյալների ձևաչափը, իսկ գործողությանը համապատասխան հարցումների սահմանաչափերը սահմանափակում են ավտոմատացված չարաշահումը։

#### Մասնավոր ֆայլերի մուտքի ստուգում

https://aicity.am/features/security#security-web-detail-4

Պաշտպանված ֆայլի հարցման ժամանակ ստուգվում են ընթացիկ հաշիվը և նյութի թույլատրված լսարանը։ Զգայուն պատասխանների no-store հրահանգը սահմանափակում է դրանց պահպանումը միջանկյալ քեշերում։

### Վճարումների և կրիտիկական գործողությունների պաշտպանություն

https://aicity.am/features/security#security-payments

Ֆինանսական գործողությունների վստահությունը կառուցվում է բանկային հաստատման, սերվերային ստուգման և պատասխանատու անձի վերահսկողության վրա։ Կրիտիկական գործողության հաստատումը կապված է հենց դիտարկված բովանդակության հետ։

#### Քարտային տվյալների տարանջատում

https://aicity.am/features/security#security-payments-detail-1

Առցանց քարտային վճարման տվյալները մուտքագրվում են բանկային վճարման միջավայրում։ Հարթակը չի պահում քարտի ամբողջական համարը կամ CVV գաղտնագիրը՝ սեփական վճարային գրանցումների մեջ։

#### Բանկային արդյունքի սերվերային ստուգում

https://aicity.am/features/security#security-payments-detail-2

Վճարման վերադարձի էջը ինքնուրույն վճարման ապացույց չէ․ ինտեգրված հոսքը բանկից ստուգում է գործարքի արդյունքը և համապատասխանությունը հարթակի վճարման պատվերին։

#### Բովանդակությանը կապված հաստատում

https://aicity.am/features/security#security-payments-detail-3

Պաշտպանված կրիտիկական գործողություններում HMAC-SHA-256 հաստատումը կապվում է գործողությանը, պատասխանատուին, կազմակերպությանը և բովանդակության հեշին՝ նախադիտումից հետո տվյալների փոխարինումը հայտնաբերելու համար։

#### Միանգամյա և ժամկետավորված թույլտվություն

https://aicity.am/features/security#security-payments-detail-4

Համապատասխան հաստատման նշաններն ունեն սահմանափակ վավերականություն և օգտագործվում են մեկ անգամ։ Արտադրական միջավայրում հաստատման ստուգման պահոցի անհասանելիությունը դադարեցնում է պաշտպանված գործողությունը։

### Հետագծելիություն և AI-ի իրավասությունների սահմաններ

https://aicity.am/features/security#security-audit

Վերահսկելիությունը ներառում է կարևոր գործողությունների պատմությունը, զգայուն արժեքների սահմանափակ ցուցադրումը և AI-ի հասանելիության հստակ սահմանները։ Օգնականի պատասխանը ինքնուրույն վարչական կամ ֆինանսական լիազորություն չի ստեղծում։

#### Գործողությունների աուդիտի մատյան

https://aicity.am/features/security#security-audit-detail-1

Գրանցվող կառավարչական գործողությունների պատմությունը կապում է գործողությունը կատարողին և ժամանակին՝ փոփոխության հանգամանքները հետագայում պարզելու համար։ Մատյանը հասանելի է համապատասխան իրավասություն ունեցող աշխատակիցներին։

#### Գաղտնիքների քողարկում և սխալի նույնացուցիչ

https://aicity.am/features/security#security-audit-detail-2

Զգայուն պարամետրերի քողարկումն ու ներքին սխալների ընդհանուր պատասխանները նվազեցնում են ախտորոշիչ տվյալներով գաղտնիք բացահայտելու ռիսկը։ Սխալի նույնացուցիչը օգնում է հետազոտությանը՝ առանց օգտատիրոջը ներքին մանրամասները ցուցադրելու։

#### AI-ի հասանելիություն՝ ըստ դերի

https://aicity.am/features/security#security-audit-detail-3

Արեգայի գործիքներն աշխատում են օգտատիրոջ և կազմակերպության թույլատրված տվյալների շրջանակում։ Օգնականի հետ զրույցը չի տրամադրում այլ բնակչի կամ այլ կազմակերպության տվյալները դիտելու լրացուցիչ իրավունք։

#### Մարդու հաստատում՝ հետևանք ունեցող քայլերում

https://aicity.am/features/security#security-audit-detail-4

Նկարից կամ քննարկումից պատրաստված առաջարկը ենթակա է նախատեսված հաստատմանը։ AI-ն ինքնուրույն չի գրանցում վճարումներ, փոխում իրավասություններ կամ փակում գործեր․ վերջնական գործողությունը մնում է պատասխանատու անձի վերահսկողության տակ։

### Գաղտնագրված պահուստավորում և վերականգնում

https://aicity.am/features/security#security-recovery

Պահուստավորման կառուցվածքը նախատեսում է գաղտնագրված պահոցներ, առանձին հեռավոր պատճեն և վերականգնման ստուգումներ։ Տվյալների վերականգնելիությունը դիտարկվում է որպես գործառնական գործընթաց՝ իր վերահսկողությամբ և փորձարկումներով։

#### Պահուստների AES-256 գաղտնագրում

https://aicity.am/features/security#security-recovery-detail-1

PostgreSQL-ի pgBackRest պահոցներում կազմաձևված է AES-256-CBC գաղտնագրում։ Հեռավոր լրացուցիչ պահուստավորման հոսքը նախատեսում է տվյալների և վերբեռնված ֆայլերի գաղտնագրված պատճեններ։

#### Հեռավոր պահոց և սերվերի ինքնության ստուգում

https://aicity.am/features/security#security-recovery-detail-2

Հիմնական ենթակառուցվածքից առանձին պահոցը նվազեցնում է մեկ տեղակայման խափանման ազդեցությունը։ SFTP կապի խիստ host-key ստուգումը հաստատում է նախատեսված հեռավոր սերվերի ինքնությունը։

#### Վերականգնում ժամանակային կետին՝ PITR

https://aicity.am/features/security#security-recovery-detail-3

Ամբողջական, տարբերակային և աճող պահուստները լրացվում են PostgreSQL WAL մատյանների արխիվացմամբ՝ պահպանված շղթայի սահմաններում ընտրված ժամանակային կետին վերականգնում կազմակերպելու համար։

#### Վերականգնման փորձարկում և հսկողություն

https://aicity.am/features/security#security-recovery-detail-4

Գործառնական ընթացակարգերը նախատեսում են պահուստների թարմության վերահսկում, ամբողջականության ստուգումներ և մեկուսացված միջավայրում վերականգնման փորձարկում՝ մինչև վերականգնված տվյալների կիրառումը։

### Յուրաքանչյուրին՝ իր տվյալները

https://aicity.am/features/security#security-1

Բնակիչը տեսնում է իր գույքին և իրեն տրամադրված իրավունքներին վերաբերող տվյալները, իսկ աշխատակիցը՝ իր աշխատանքային շրջանակը։ Կառավարող կազմակերպությունների տվյալները պահվում են տարանջատված, մինչ անշարժ գույքի ընդհանուր շուկայում հասանելի են հենց հրապարակված առաջարկները։

#### Բնակչին՝ իր գույքն ու հասանելի ծառայությունները

https://aicity.am/features/security#security-1-detail-1

Հասանելիությունը կապվում է բնակչի նույնականացված հաշվի, գույքային կապերի և գործող թույլտվությունների հետ՝ տվյալների շրջանակը սահմանափակելու համար։

#### Աշխատակցին՝ իր աշխատանքային շրջանակը

https://aicity.am/features/security#security-1-detail-2

Աշխատակցի տվյալների և գործողությունների շրջանակը որոշվում է նշանակված դերով ու շենքային լիազորություններով։

#### Կառավարող կազմակերպությունների տվյալների տարանջատում

https://aicity.am/features/security#security-1-detail-3

Կազմակերպությունների գործառնական տվյալների հասանելիությունը տարանջատվում է ըստ համապատասխան կազմակերպության և շենքի սահմանների։

#### Անշարժ գույքի ընդհանուր շուկա՝ հրապարակված առաջարկներով

https://aicity.am/features/security#security-1-detail-4

Ընդհանուր շուկայում ցուցադրվող հրապարակված առաջարկը չի բացում դրա շենքի ֆինանսական կամ վարչական տվյալները։

### Հաստատումներ և հաշվետվողականություն

https://aicity.am/features/security#security-2

Կարևոր փոփոխությունների համար պահպանվում է գործողությունը կատարած անձի և ժամանակի մասին տեղեկությունը։ Ֆինանսական ու մուտքային գործողությունները սահմանափակվում են դերով, իսկ համապատասխան դեպքերում պահանջվում է պատասխանատուի հաստատում՝ պահպանելով նաև ընդունված պայմանների ու համաձայնությունների պատմությունը։

#### Կարևոր փոփոխությունների կատարողի ու ժամանակի գրանցում

https://aicity.am/features/security#security-2-detail-1

Գործողության մատյանը պահում է կարևոր փոփոխության կատարողն ու ժամանակը՝ հետագա ստուգման և պատասխանատվության համար։

#### Ֆինանսական և մուտքի իրավունքների կառավարում՝ ըստ դերի

https://aicity.am/features/security#security-2-detail-2

Ֆինանսական և ֆիզիկական մուտքի գործողությունները պահանջում են համապատասխան գործառնական լիազորություն, ոչ միայն հաշվի մուտք։

#### Փոփոխությունից առաջ պատասխանատուի հաստատում՝ համապատասխան հոսքերում

https://aicity.am/features/security#security-2-detail-3

Հաստատում պահանջող ընթացքներում փոփոխությունն անցնում է լիազորված պատասխանատուի որոշմամբ՝ վերահսկելի կատարում ապահովելու համար։

#### Օգտագործման պայմանների և համաձայնությունների պատմություն

https://aicity.am/features/security#security-2-detail-4

Պայմանների ընդունման և համաձայնությունների գրառումները պահվում են՝ կիրառված տարբերակն ու ընդունման ընթացքը հետագայում ստուգելու համար։

### Օգնություն և անձնական վերահսկում

https://aicity.am/features/security#security-3

Օգտատերը կարող է կառավարել իր հաշվի ու սարքի հասանելիությունը, անձնական կարգավորումները և ծանուցումների ընտրությունը։ Հաշվի փակման կամ ջնջման հասանելի հարցումները, գաղտնիության պայմաններն ու աջակցության կոնտակտները օգնում են հասկանալ՝ ինչպես վերահսկել սեփական հաշիվը և որտեղ դիմել օգնության։

#### Հաշվի և սարքի հասանելիության կառավարում

https://aicity.am/features/security#security-3-detail-1

Հաշվի և սարքի հասանելիության կառավարումը թույլ է տալիս վերահսկել օգտագործվող միջավայրերը և դադարեցնել այլևս չանհրաժեշտ իրավունքը։

#### Անձնական կարգավորումներ ու ծանուցումների ընտրություն

https://aicity.am/features/security#security-3-detail-2

Անձնական կարգավորումներով կառավարեք հասանելի նախընտրությունները և հաղորդագրությունների ստացումը ձեր հաշվի շրջանակում։

#### Հաշվի փակման կամ ջնջման հասանելի հարցումներ

https://aicity.am/features/security#security-3-detail-3

Հաշվի փակման կամ ջնջման համար ներկայացրեք նախատեսված հարցումը՝ համապատասխան ընթացակարգով և պահպանման պայմաններով։

#### Գաղտնիության պայմաններ և աջակցության կոնտակտներ

https://aicity.am/features/security#security-3-detail-4

Տվյալների մշակման պայմանները և անվտանգության կամ աջակցության կապերը հասանելի են համապատասխան հրապարակային էջերում։

#### Ուղեցույցներ՝ բնակչի և կառավարման թիմի համար

https://aicity.am/features/security#security-3-detail-5

Դերին համապատասխան ուղեցույցները բացատրում են գործողությունների ճիշտ ընթացքը և նվազեցնում օգտագործման անորոշությունը։
