رویکرد امنیتی ویسا
سازوکارهای امنیتی ویسا — ایزولاسیون، ایمیجهای کنترلشده، SSL، بکاپ و مانیتورینگ — تقسیم مسئولیتها و شیوهٔ گزارش آسیبپذیری.
آخرین بهروزرسانی: ۲۴ شهریور ۱۴۰۵
امنیت در ویسا یک ویژگی جداگانه نیست؛ نتیجهٔ تصمیمهای معماری است. این صفحه توضیح میدهد از چه سازوکارهایی استفاده میکنیم و مسئولیت هر بخش با کیست. هیچ سیستمی امنیت مطلق ندارد؛ هدف ما کاهش سطح حمله، محدود کردن دامنهٔ اثر هر مشکل و شفافیت است.
ایزولاسیون، اولین لایه
هر سایت Workload کانتینری، دیتابیس اختصاصی و حجم ذخیرهسازی مستقل دارد. اگر یک سایت به دلیل افزونهٔ آسیبپذیر دچار مشکل شود، مرز ایزولاسیون مانع میشود که آن مشکل مستقیماً به فایلها یا دیتابیس سایتهای دیگر برسد.
ایمیجهای کنترلشده
ایمیجهای کانتینری وردپرس از رجیستری خصوصی ویسا تأمین میشوند، نه از منابع عمومی ناشناخته. به این ترتیب مشخص است هر سایت با چه نسخهای اجرا میشود.
تغییرات زیرساخت قابل ردیابی
پیکربندی زیرساخت بهصورت نسخهدار نگهداری میشود: هر تغییر ثبت و بازبینی میشود و در صورت نیاز قابل بازگشت است.
ارتباط رمزنگاریشده
گواهی SSL برای دامنههای سایت بهصورت خودکار صادر و تمدید میشود تا ارتباط بازدیدکنندگان با سایت روی HTTPS باشد.
بکاپ و مانیتورینگ
از فایلها و دیتابیس هر سایت بهصورت روزانه نسخهٔ پشتیبان گرفته میشود و ۷ نسخهٔ آخر نگهداری میشود. نسخههای پشتیبان علاوه بر کلاستر، در یک فضای ذخیرهسازی جداگانه و رمزنگاریشده هم نگهداری میشوند تا بازیابی حتی در صورت بروز مشکل در خود زیرساخت ممکن باشد. بازیابی هر نسخه از داشبورد در دسترس است.
پایش وضعیت و مصرف منابع سایتها، امکان تشخیص و بازیابی سریعتر را فراهم میکند.
مسئولیت مشترک
| بخش | مسئولیت |
|---|---|
| زیرساخت، کلاستر، شبکه و ایمیجها | ویسا |
| SSL، بکاپ زمانبندیشده و مانیتورینگ | ویسا |
| رمزهای عبور کاربران وردپرس | صاحب سایت |
| انتخاب و بهروزرسانی افزونهها و قالبها | صاحب سایت |
| محتوای سایت و دسترسی نویسندگان | صاحب سایت |
افشای مسئولانه
اگر آسیبپذیریای در ویسا پیدا کردهاید، پیش از انتشار عمومی آن را به ما گزارش کنید تا فرصت رفع داشته باشیم:
- گزارش را از صفحهٔ تماس با موضوع «پشتیبانی فنی و زیرساخت» ارسال کنید.
- اطلاعات تماس رسمی ما در
/.well-known/security.txtهم آمده است. - لطفاً جزئیات بازتولید مشکل را بنویسید و تا زمان رفع، آن را منتشر نکنید.
- از آزمودن روی سایت سایر مشتریان، استخراج داده یا ایجاد اختلال در سرویس خودداری کنید.
دریافت گزارش را در اولین فرصت تأیید میکنیم و شما را در جریان روند رفع میگذاریم.