رفتن به محتوا

اعتماد و شفافیت

امنیت

این صفحه کنترل‌های امنیتیِ پیاده‌شده در Biz را توضیح می‌دهد — نه وعدهٔ گواهینامه یا ادعاهای اثبات‌نشده.

احراز هویت و نشست

  • ورود کاربران با نام کاربری و رمز عبور سازمانی.
  • رمز عبور به‌صورت هش‌شده ذخیره می‌شود (متن ساده نگه داشته نمی‌شود).
  • تلاش‌های ناموفق ورود محدود می‌شوند (بر اساس IP و نام کاربری، در یک پنجره زمانی) و با تأخیر تدریجی همراه است.
  • نشست سمت سرور؛ کوکی نشست `httpOnly` و `SameSite=lax`؛ در استقرار production کوکی `Secure` پشت TLS پروکسی.
  • پس از ورود موفق، نشست تازه می‌شود (جلوگیری از تثبیت نشست قدیمی).

جداسازی سازمان و مجوزها

  • داده هر سازمان با محدودهٔ مستأجر (`cId`) از سازمان‌های دیگر جدا نگه داشته می‌شود.
  • دسترسی کاربران داخل سازمان بر اساس مجوزهای اعطاشده است — نه «نقش بازاریابی» یا persona به‌جای احراز هویت.

انتقال داده

  • در استقرار production، ترافیک عمومی و ورود روی HTTPS/TLS در لبه است.

نگهداری داده در محدودهٔ سازمان

  • دادهٔ عملیاتی هر سازمان در محدودهٔ همان مستأجر نگهداری و با مرز `cId` از سازمان‌های دیگر جدا می‌شود.

در این صفحه گواهینامه / ISO / SOC یا نشان‌های compliance جعلی نمایش داده نمی‌شود.