ایزولهسازی تیتر اصلی را به خود اختصاص میدهد، اما یک سکوی ایزولهسازی مرورگر از راه دور تنها بهاندازهی کنترلپلینِ پشت آن قابل اعتماد است. اگر مهاجم بتواند یک درخواستِ ضبطشده را بازپخش کند، یک توکن جعل کند یا با حملهی جستوجوی فراگیر به حساب یک مدیر نفوذ کند، تضمین ایزولهسازی روی مسیر داده ارزش چندانی ندارد. به همین دلیل دژانو کنترلپلین—یعنی APIها و منطق نشستی که همهچیز را هماهنگ میکند—را بخشی درجهیک از داستان امنیت میداند و تکتک لایههای آن را مقاوم میسازد.
یکپارچگی درخواست: مقابله با بازپخش بهصورت پیشفرض
هر درخواستِ API امضایی دارد که از سه جزء ساخته میشود: یک مهر زمانی، یک عددِ یکبارمصرف (nonce) و یک امضای HMAC روی خودِ درخواست. سرور یکتاییِ این عددِ یکبارمصرف را در یک حافظهی نهانِ توزیعشده و مشترک میان همهی گرههای خوشه دنبال میکند؛ بنابراین درخواستی که از روی شبکه ضبط شده باشد قابل بازپخش نیست—نه یک ثانیه بعد و نه روی گرهای دیگر. مهر زمانی هم با رد کردن درخواستهای خیلی قدیمی، این پنجره را تنگتر میکند.
توکنهایی که فوراً قابل ابطالاند
توکنهای نشست (JWT) بررسی اتصال به IP و انقضا دارند، اما شبکهی ایمنیِ واقعی، ابطال سمت سرور است. وقتی یک توکن به فهرست سیاه میرود، بلافاصله از کار میافتد—لازم نیست منتظر بمانید تا خودش منقضی شود. این یعنی «گمان میکنیم آن حساب لو رفته است» تبدیل میشود به «آن نشست همین حالا از کار افتاده است».
- محافظت در برابر CSRF — توکنهای پیش از ورود، آغاز نشست را امن میکنند و توکنهای پس از ورود به وضعیت نشستِ احرازشده گره میخورند.
- محدودیت نرخِ توزیعشده — پنجرههای لغزانِ مبتنی بر Redis از APIها محافظت میکنند و محدودیتهای اختصاصی برای هر مشتری در امکانات هوش مصنوعی مانع از آن میشوند که یک مشتری ظرفیت مشترک را تمام کند.
- هدرهای امنیتیِ سختگیرانه — سیاست امنیت محتوا (CSP)، فعالسازی HSTS در نسخهی تولید، محافظت در برابر کلیکربایی و XSS و حذف هدرهایی که سرور را معرفی میکنند.
هویتی که میتوان به آن اعتماد کرد
لایهی مدیریت سیستم—حساسترین سطح در هر سکویی—احراز هویت دومرحلهای با TOTP، قفل حساب بر اساس کاربر و آدرس IP و انگشتنگاری دستگاه برای علامتگذاری دسترسیهای ناآشنا را اضافه میکند. برای کاربران، اتصال دستگاه با mTLS نشست را به یک دستگاه مجاز گره میزند؛ بنابراین یک رمز عبور دزدیدهشده بهتنهایی نمیتواند مرورگری باز کند.
ایزولهسازیِ محکم، کد وب را از دستگاه کاربر دور نگه میدارد. کنترلپلینِ مقاوم، مهاجم را از سکو دور نگه میدارد. یک استقرار جدی به هر دو نیاز دارد.
چندمستأجری، با جداسازیِ رمزنگاریشده
هر مستأجر کلیدهای اختصاصی و یک زنجیرهی امنِ آغاز نشست دارد. پیکربندی در حالت سکون رمزگذاری میشود و تنها از طریق زنجیرهی رمزنگاریِ همان مستأجر باز میشود—پس حتی اسرار حساسی مانند کلیدهای ارائهدهندهی هوش مصنوعی هرگز بهصورت متن ساده ذخیره نمیشوند. مستأجرها بر اساس دامنه مسیریابی و جدا میشوند و سیاست، برند و صورتحساب مستقل دارند؛ بنابراین داده و پیکربندی یک مشتری هرگز با مشتری دیگر درهم نمیآمیزد.
دفاع لایهبهلایه، نه یک دیوار تنها
هیچکدام از این کنترلها بهتنهایی معجزه نمیکنند. ارزش آنها رویهم جمع میشود: امضا جلوی بازپخش را میگیرد، ابطال، دامنهی آسیبِ یک توکنِ لورفته را محدود میکند، محدودیت نرخ حملات خودکار را کند میکند، احراز دومرحلهای و اتصال دستگاه سطح هویت را بالا میبرد و جداسازی مستأجرها در صورت بروز مشکل، دامنهی اثر را مهار میکند. این کنترلها وقتی لایهلایه کنار هم قرار میگیرند، سکویی میسازند که میتوانید آن را با شواهد—نه با صفتها—برای یک حسابرس توجیه کنید.
