NAVIDIX STUDIO · POLICY
امنیت حساب
آنچه استودیو برای امن نگه داشتن حسابت انجام میدهد، آنچه هنوز ندارد، و کارهایی که خودت میتوانی بکنی. هیچ ادعایی اینجا نیامده که نرمافزار امروز انجامش ندهد.
ورود
- حساب و ورود روی سرور خود نویدیکس است: ایمیل و رمز، و هر وقت صندوق ایمیل سایت روشن باشد، لینک ورودی که به ایمیلت فرستاده میشود.
- از رمز عبور فقط اثر رمزنگاریشدهاش (hash) نگه داشته میشود؛ خودِ رمز هیچجا ذخیره نمیشود و برای هیچکس، حتی مدیر سایت، خواندنی نیست.
- پس از هشت تلاش ناموفق برای یک ایمیل در پانزده دقیقه، ورود به آن حساب پانزده دقیقه صبر میکند؛ پیام خطای ورود هم نمیگوید آن ایمیل حساب دارد یا نه.
- عوض کردن رمز، همهٔ دستگاههای دیگر را از حساب بیرون میکند؛ از صفحهٔ حسابت هم میتوانی از همهٔ دستگاهها خارج شوی.
- پس از ورود، نشانِ نشست در همین مرورگر میماند، زمان انقضا دارد و خودکار تازه میشود. «خروج» از منوی حساب آن را پاک میکند.
- همهٔ صفحهها و درخواستها روی HTTPS فرستاده میشوند.
کلیدهای API
با کلید API میتوانی استودیو را از برنامهٔ خودت یا از Claude و Cursor (از راه MCP) به کار ببری و هزینه از همین کیف پول کم شود.
- از هر کلید فقط اثرِ رمزنگاریشدهاش (hash) نگه داشته میشود؛ خود کلید فقط یک بار، هنگام ساختن، نشان داده میشود.
- هر حساب حداکثر ۱۰ کلید دارد و هر کلید را با یک کلیک لغو میکنی.
- کلید مثل رمز عبور است: هر کس آن را داشته باشد میتواند از کردیت تو خرج کند.
اتصالها
- گیتهاب (هنوز برای کاربران فعال نشده): توکنها رمزنگاریشده نگه داشته میشوند و فقط برای مخزنهایی به کار میروند که خودت انتخاب میکنی. هیچ تغییری بدون تأیید تو کامیت نمیشود و کامیتها روی شاخهٔ تازه میروند، نه شاخهٔ اصلی. قطع اتصال، دسترسی را از گیتهاب پس میگیرد و توکنها را پاک میکند.
- تلگرام: توکن ربات رمزنگاریشده روی سرور نگه داشته میشود و هیچوقت به مرورگر برنمیگردد؛ فقط چهار نویسهٔ آخرش برای شناختن ربات نشان داده میشود. ایجنت فقط به مقصدی میفرستد که خودت وصل و آزمایش کردهای. اتصال را هر وقت خواستی پاک کن.
دسترسی مدیریت
بخش مدیریت استودیو فقط برای حسابهای کارکنان باز است و برای بررسی سفارشها، کیف پولها، قیمتها و پشتیبانی به کار میرود.
آنچه هنوز نداریم
این امکانات فعلاً در استودیو نیستند: ورود دومرحلهای؛ ورود با حساب گوگل؛ فهرست کامل نشستهای فعال در صفحهٔ حساب؛ ایمیل هشدار ورود از دستگاه تازه.
تا وقتی نیامدهاند، رمزی قوی و یکتا که جای دیگری به کار نبردهای بهترین محافظت است.
کارهایی که خودت میکنی
- رمزی بلند و یکتا بساز.
- کلید API را در کد عمومی، تصویر صفحه یا پیام نگذار؛ کلیدی را که نمیشناسی لغو کن.
- روی دستگاه مشترک، پس از کار از حساب خارج شو.
- اگر خرج یا ساختهای در حسابت دیدی که کار تو نیست، فوراً به پشتیبانی خبر بده.
گزارش مشکل امنیتی
اگر ضعفی امنیتی پیدا کردی، با عنوان «امنیت» به support@navidixstudio.com بنویس و تا بررسی نشده، آن را عمومی نکن.