اعتماد و شفافیت
امنیت
این صفحه کنترلهای امنیتیِ پیادهشده در Biz را توضیح میدهد — نه وعدهٔ گواهینامه یا ادعاهای اثباتنشده.
احراز هویت و نشست
- ورود کاربران با نام کاربری و رمز عبور سازمانی.
- رمز عبور بهصورت هششده ذخیره میشود (متن ساده نگه داشته نمیشود).
- تلاشهای ناموفق ورود محدود میشوند (بر اساس IP و نام کاربری، در یک پنجره زمانی) و با تأخیر تدریجی همراه است.
- نشست سمت سرور؛ کوکی نشست `httpOnly` و `SameSite=lax`؛ در استقرار production کوکی `Secure` پشت TLS پروکسی.
- پس از ورود موفق، نشست تازه میشود (جلوگیری از تثبیت نشست قدیمی).
جداسازی سازمان و مجوزها
- داده هر سازمان با محدودهٔ مستأجر (`cId`) از سازمانهای دیگر جدا نگه داشته میشود.
- دسترسی کاربران داخل سازمان بر اساس مجوزهای اعطاشده است — نه «نقش بازاریابی» یا persona بهجای احراز هویت.
انتقال داده
- در استقرار production، ترافیک عمومی و ورود روی HTTPS/TLS در لبه است.
نگهداری داده در محدودهٔ سازمان
- دادهٔ عملیاتی هر سازمان در محدودهٔ همان مستأجر نگهداری و با مرز `cId` از سازمانهای دیگر جدا میشود.
در این صفحه گواهینامه / ISO / SOC یا نشانهای compliance جعلی نمایش داده نمیشود.