رفتن به محتوا
دانشیارمستندات
ورود
  • معرفی
  • شروع سریع
  • دانشیار چیست؟تازه اضافه شده: تازه
  • صفحهٔ اپ‌هاتازه اضافه شده: تازه
  • داخل یک اپتازه اضافه شده: تازه
  • فضای کاری: فایل‌ها و گفت‌وگوتازه اضافه شده: تازه
  • اشتراک‌گذاری و اعضاتازه اضافه شده: تازه
  • یادداشت و دیکتهتازه اضافه شده: تازه
  • خودکارسازیتازه اضافه شده: تازه
  • صفحهٔ خواندن فایلتازه اضافه شده: تازه
  • پروفایل شماتازه اضافه شده: تازه
  • کلیدهای API
  • احراز هویت
  • اپ، فضای کاری، سند
  • پردازش سند
  • گفت‌وگو و نشست‌ها
  • ارجاع‌ها
  • مهارت‌ها
  • قراردادها
  • فضاهای کاری
  • سندها
  • گفت‌وگو
  • مهارت‌ها
  • خطاها
  • دستیار پشتیبانی مشتری
  • پایگاه دانش داخلی
  • چت‌بات مستندات
  • ابزارک سایتتازه اضافه شده: تازه
  • تنظیمات ابزارکتازه اضافه شده: تازه
  • راهنمای فریم‌ورک‌هاتازه اضافه شده: تازه
  • امنیتتازه اضافه شده: تازه
  • رفع اشکالتازه اضافه شده: تازه
  • پرسش‌های پرتکرارتازه اضافه شده: تازه
  • SDK برای TypeScriptدر نقشهٔ راه: به‌زودی
  1. مستندات
  2. امنیت و راهنما
  3. امنیت

امنیت

هر کلید کجا می‌تواند باشد، چه چیزی از آن محافظت می‌کند، و چک‌لیست پیش از راه‌اندازی.

دانشیار سه نوع اعتبارنامه دارد و هرکدام فقط در یک جا امن است.

کلید سرور و کلید مرورگر

با این جدول تصمیم بگیرید هرکدام کجا برود:

جایی که می‌فرستیدشچه کسی از آن استفاده می‌کندقاعده
X-API-Keyسرور شما، وقتی REST API (/v1) را صدا می‌زند.محرمانه. در متغیر محیطی سرور یا یک ابزار نگهداری رمزها نگهش دارید. هیچ‌وقت آن را به مرورگر نفرستید.
data-api-keyابزارک در صفحه‌های عمومی شما.عمومی؛ هر کسی می‌تواند ببیندش. فعلاً همان کلید سرور است، پس بخش بعد را بخوانید.
Authorization: Bearerکنسول دانشیار، بعد از ورود.کنسول خودش مدیریتش می‌کند. با /v1 کار نمی‌کند و هیچ‌وقت لازم نیست کپی‌اش کنید.

امن کردن کلید ابزارک

ابزارک از کلید API اپ شما استفاده می‌کند و همین کلید با REST API هم کار می‌کند. هر کسی کد صفحه‌تان را باز کند، می‌تواند با آن فضاهای کاری آن اپ را فهرست کند، تغییر دهد یا حذف کند و فایل‌هایش را دانلود کند.

وقتی ابزارک کلید محدود خودش را بگیرد، این وضع عوض می‌شود. تا آن وقت، این چهار کار را بکنید:

  1. یک اپ فقط برای ابزارک بسازید. هر کلید فقط روی اپ خودش کار می‌کند، پس دست کسی به بقیهٔ اپ‌ها و اسنادشان نمی‌رسد.
  2. فقط اسنادی را بارگذاری کنید که از انتشارشان مشکلی ندارید. هیچ‌وقت پروندهٔ بیمار یا فایل خصوصی در آن نگذارید.
  3. یک نسخه از همین اسناد را خودتان نگه دارید تا اگر لازم شد، فضای کاری را دوباره بسازید.
  4. کلید اپ ابزارک را هیچ‌وقت برای کارهای سمت سرور به کار نبرید. درخواست‌های سرور از اپ دیگری با کلید خودش استفاده می‌کنند.

دامنه‌های مجاز از چه چیزی محافظت می‌کنند

دامنه‌های مجاز به یک قاعدهٔ frame-ancestors روی صفحهٔ ابزارک تبدیل می‌شوند و این قاعده را مرورگر بازدیدکننده اجرا می‌کند.

  • جلوی این را می‌گیرد: سایت دیگری ابزارک شما را به بازدیدکننده‌های خودش نشان دهد و از اعتبار شما خرج کند.
  • جلوی این را نمی‌گیرد: کسی کلید را کپی کند و با یک اسکریپت یا curl، API را صدا بزند. سرور بررسی نمی‌کند درخواست از کجا آمده است.

نوشتن دامنه‌ها: دامنه‌های مجاز.

محدودیت تعداد درخواست

ابزارک سه محدودیت دارد: ۲۰ سؤال در ساعت برای هر نشانی IP، ۵۰۰ سؤال در روز برای هر اپ، و ۶۰ بار بارگذاری در ساعت برای هر نشانی IP. جزئیات در محدودیت‌ها و هزینه آمده است.

REST API (/v1) هنوز محدودیت تعداد درخواست ندارد. اگر آن را پشت مسیر خودتان گذاشته‌اید، همان‌جا برای هر کاربر محدودیت بگذارید تا یک نفر نتواند همهٔ اعتبارتان را خرج کند.

CORS

CORS یک قاعدهٔ مرورگر است و تعیین می‌کند کدام سایت‌ها می‌توانند با JavaScript یک API را صدا بزنند.

  • ابزارک به تنظیم CORS از طرف شما نیازی ندارد؛ داخل iframe و روی سایت خود دانشیار اجرا می‌شود.
  • صدا زدن /v1 با JavaScript سایت خودتان، با CORS مسدود می‌شود. این عمدی است: آن را از سرورتان صدا بزنید.
  • اگر سایتتان Content-Security-Policy می‌فرستد، سایت ابزارک را در script-src و frame-src مجاز کنید؛ وگرنه مرورگر اسکریپت و iframe را مسدود می‌کند.

عوض کردن و باطل کردن کلیددر نقشهٔ راه: به‌زودی

فعلاً نمی‌توانید خودتان کلید را عوض یا باطل کنید. هر اپ در تمام عمرش یک کلید دارد.

اگر کلیدی لو رفت، با ما تماس بگیرید تا عوضش کنیم. بعد کلید تازه را در کد ابزارک و سرورتان بگذارید. تا آن موقع، برای محافظت از اسناد می‌توانید فضاهای کاری آن اپ را حذف کنید.

چک‌لیست پیش از راه‌اندازی

  1. کلید سرور فقط در متغیرهای محیطی سرور است؛ نه در Git و نه در هیچ کد سمت کاربر.
  2. ابزارک اپ جداگانهٔ خودش را دارد که فقط اسناد عمومی در آن است.
  3. فهرست دامنه‌های مجاز فقط سایت‌های واقعی شما را دارد و دامنهٔ آزمایشی جامانده‌ای در آن نیست.
  4. مسیر گفت‌وگوی خودتان، اگر دارید، محدودیت تعداد درخواست دارد و برای هر کاربر یک external_user_id می‌فرستد.
  5. Content-Security-Policy سایتتان اسکریپت و iframe ابزارک را مجاز می‌کند.
  6. می‌دانید اگر کلیدی لو رفت با چه کسی تماس بگیرید.
قبلیراهنمای فریم‌ورک‌هابعدیرفع اشکال

در این صفحه

  • کلید سرور و کلید مرورگر
  • امن کردن کلید ابزارک
  • دامنه‌های مجاز از چه چیزی محافظت می‌کنند
  • محدودیت تعداد درخواست
  • CORS
  • عوض کردن و باطل کردن کلید
  • چک‌لیست پیش از راه‌اندازی

همهٔ نمونه‌های این مستندات روی API واقعی اجرا می‌شوند. اگر نمونه‌ای کار نکرد، به ما بگویید؛ آن یک باگ در مستندات است.

خدماتدربارهٔ ماگفت‌وگو با ما