رویکرد امنیتی ویسا

سازوکارهای امنیتی ویسا — ایزولاسیون، ایمیج‌های کنترل‌شده، SSL، بکاپ و مانیتورینگ — تقسیم مسئولیت‌ها و شیوهٔ گزارش آسیب‌پذیری.

آخرین به‌روزرسانی: ۲۴ شهریور ۱۴۰۵

امنیت در ویسا یک ویژگی جداگانه نیست؛ نتیجهٔ تصمیم‌های معماری است. این صفحه توضیح می‌دهد از چه سازوکارهایی استفاده می‌کنیم و مسئولیت هر بخش با کیست. هیچ سیستمی امنیت مطلق ندارد؛ هدف ما کاهش سطح حمله، محدود کردن دامنهٔ اثر هر مشکل و شفافیت است.

ایزولاسیون، اولین لایه

هر سایت Workload کانتینری، دیتابیس اختصاصی و حجم ذخیره‌سازی مستقل دارد. اگر یک سایت به دلیل افزونهٔ آسیب‌پذیر دچار مشکل شود، مرز ایزولاسیون مانع می‌شود که آن مشکل مستقیماً به فایل‌ها یا دیتابیس سایت‌های دیگر برسد.

ایمیج‌های کنترل‌شده

ایمیج‌های کانتینری وردپرس از رجیستری خصوصی ویسا تأمین می‌شوند، نه از منابع عمومی ناشناخته. به این ترتیب مشخص است هر سایت با چه نسخه‌ای اجرا می‌شود.

تغییرات زیرساخت قابل ردیابی

پیکربندی زیرساخت به‌صورت نسخه‌دار نگه‌داری می‌شود: هر تغییر ثبت و بازبینی می‌شود و در صورت نیاز قابل بازگشت است.

ارتباط رمزنگاری‌شده

گواهی SSL برای دامنه‌های سایت به‌صورت خودکار صادر و تمدید می‌شود تا ارتباط بازدیدکنندگان با سایت روی HTTPS باشد.

بکاپ و مانیتورینگ

از فایل‌ها و دیتابیس هر سایت به‌صورت روزانه نسخهٔ پشتیبان گرفته می‌شود و ۷ نسخهٔ آخر نگه‌داری می‌شود. نسخه‌های پشتیبان علاوه بر کلاستر، در یک فضای ذخیره‌سازی جداگانه و رمزنگاری‌شده هم نگه‌داری می‌شوند تا بازیابی حتی در صورت بروز مشکل در خود زیرساخت ممکن باشد. بازیابی هر نسخه از داشبورد در دسترس است.

پایش وضعیت و مصرف منابع سایت‌ها، امکان تشخیص و بازیابی سریع‌تر را فراهم می‌کند.

مسئولیت مشترک

بخشمسئولیت
زیرساخت، کلاستر، شبکه و ایمیج‌هاویسا
SSL، بکاپ زمان‌بندی‌شده و مانیتورینگویسا
رمزهای عبور کاربران وردپرسصاحب سایت
انتخاب و به‌روزرسانی افزونه‌ها و قالب‌هاصاحب سایت
محتوای سایت و دسترسی نویسندگانصاحب سایت

افشای مسئولانه

اگر آسیب‌پذیری‌ای در ویسا پیدا کرده‌اید، پیش از انتشار عمومی آن را به ما گزارش کنید تا فرصت رفع داشته باشیم:

  • گزارش را از صفحهٔ تماس با موضوع «پشتیبانی فنی و زیرساخت» ارسال کنید.
  • اطلاعات تماس رسمی ما در /.well-known/security.txt هم آمده است.
  • لطفاً جزئیات بازتولید مشکل را بنویسید و تا زمان رفع، آن را منتشر نکنید.
  • از آزمودن روی سایت سایر مشتریان، استخراج داده یا ایجاد اختلال در سرویس خودداری کنید.

دریافت گزارش را در اولین فرصت تأیید می‌کنیم و شما را در جریان روند رفع می‌گذاریم.