امنیت voice1 از بیرون چه شکلی است؟
نشست (Session)
- نشست با iron-session روی کوکی امن (HttpOnly) پیاده است؛ توکن نشست امضاشده (HMAC) امضا شده و اگر دستکاری شود، باطل میشود.
- «خروج» و «تغییر رمز» همهٔ نشستهای کاربر را باطل میکنند (epoch).
CSRF
هر عمل تغییردهنده (ثبتنام، خرید، بارگذاری) یک توکن CSRF جدا میخواهد که از همسایگی سایتهای دیگر قابل تقلید نیست. فرمها توکن را خودکار میگیرند؛ اسکریپت بیرونی نمیتواند بهجای شما کار بفرستد.
رمزنگاری
- رمز عبورها با الگوریتم کند (argon2) هش میشوند — هیچکس، حتی ما، رمز اصلی را نمیتواند خواند.
- کل انتقال HTTPS است.
- توکنهای ایمیل (تأیید/بازیابی) با مهلت ۷ روز و استفادهٔ یکباره.
هدرهای امنیتی
هر پاسخ وب با این هدرها میرود: X-Frame-Options: DENY، X-Content-Type-Options: nosniff، CSP با فقط دامنهٔ خود ما (بدون اسکریپت شخصسوم)، HSTS.
بدون ردیابی
هیچ اسکریپت آنالیتیکس/تبلیغاتی شخصسومی روی سایت نیست؛ بنابراین «فingerprint» مرورگر شما ساخته نمیشود.
محدودیتهای شناختهشده
مثل هر وبسایت، ما در برابر حملات روزصفر (RCE/SSRF) با بهروزرسانی مداوم و حداقلکردن سطح تهاجم (بدون اجرای کد کاربر) دفاع میکنیم. اگر آسیبپذیری پیدا کردید، از فرم تماس با عنوان امنیتی بفرستید.