ورود و نشست
تمام عملیات پروژه نیازمند احراز هویت است. نشستها HttpOnly و امناند؛ دستگاههای فعال، IP و زمان انقضا در تنظیمات حساب قابل مشاهده و لغو هستند.
تأیید شماره موبایل
هنگام ثبتنام شماره موبایل دریافت و با یک کد کوتاه تأیید میشود. شماره تأییدشده از تنظیمات حساب قابل تغییر است و تا تأیید شماره جدید، شماره فعلی حساب حفظ میشود.
رمز عبور
برای تغییر رمز از داخل حساب، رمز فعلی لازم است. اگر رمز را فراموش کردهاید، از صفحه ورود «بازیابی رمز عبور» را بزنید؛ لینک یکبارمصرف انتخاب رمز جدید تا ۳۰ دقیقه معتبر است. پس از تغییر رمز، تمام نشستها بسته و API Tokenهای قبلی باطل میشوند. پس از تلاشهای ناموفق متوالی، ورود برای مدتی محدود میشود.
API Token
توکن با انقضای ۳۰، ۹۰ یا ۳۶۵ روز و Scope حداقلی بسازید. مقدار اصلی فقط یکبار نمایش داده میشود و لغو آن فوری است.
اتصال حساب Git
از تنظیمات حساب GitHub یا GitLab را متصل یا قطع کنید. جریان OAuth با state یکبارمصرف و PKCE محافظت میشود؛ Access Token و Refresh Token رمزنگاری و فقط سمت سرور استفاده میشوند. قطع اتصال، دریافت نسخه جدید از مخزن خصوصی متصل را تا اتصال مجدد متوقف میکند.
گزارش فعالیت
ساخت و لغو توکن، تغییر دسترسی و عملیات حساس پروژه با کاربر، IP، زمان و جزئیات غیرمحرمانه در گزارش فعالیت ثبت میشوند.
مرزهای امنیتی
ZIP از نظر مسیر ناامن و حجم بازشده بررسی میشود؛ کانتینر بدون Service Account Token و با محدودیت منابع اجرا میشود؛ مقصد Webhook باید HTTPS عمومی باشد. Build فقط به DNS، Registry داخلی، HTTP/HTTPS عمومی و IP و Port دقیق Proxy همان کلاستر دسترسی دارد؛ شبکه خصوصی و metadata مسدود است. عملیات پرتکرار نیز با Rate Limit مرکزی محافظت میشوند.
کنترل و مشاهده ترافیک
Cilium ارتباط پروژهها و Buildها را طبق NetworkPolicy کنترل میکند و Bandwidth Manager سقف ingress و egress پلن را روی Pod اعمال میکند. Hubble رخدادهای Flow و Drop را برای تشخیص رفتار غیرعادی ثبت میکند و kubelet مقدار واقعی بایت ورودی و خروجی Podها را هر پنج دقیقه اندازه میگیرد. یک بازه غیرعادی فقط هشدار میسازد؛ سه بازه پرخطر متوالی خروجی عمومی را قطع میکند، اما برنامه و دادهها متوقف نمیشوند و قرنطینه کامل نیازمند بررسی مدیر است. نمودارها، سقف Mbps و سهمیه هشداری ماهانه در پنل قابل مشاهدهاند؛ در ۸۰٪ هشدار و در ۱۰۰٪ هشدار بحرانی ساخته میشود. سهمیه حجمی باعث هزینه یا توقف خودکار نمیشود، چون مقدار Pod شامل ترافیک داخلی نیز هست. محتوای HTTPS، Secret و Payload برنامه ذخیره نمیشود.
ظرفیت منصفانه Build
هر فضای کاری حداکثر دو Build همزمان دارد و هر کلاستر نیز سقف مستقل دارد. این محدودیت جلوی اشغال کامل سازندهها توسط یک مشتری را میگیرد؛ در صورت پر بودن ظرفیت، چند دقیقه بعد دوباره تلاش کنید.
امنیت کلاستر
kubeconfig فقط در مدیریت پلتفرم دریافت و با AES-256-GCM رمزنگاری میشود. فایلهای دارای exec، auth-provider، مسیر محلی، TLS ناامن یا پروتکل غیر HTTPS رد میشوند و مقدار kubeconfig دوباره در UI نمایش داده نمیشود.