رویکرد امنیتی ویسا
سازوکارهای امنیتی ویسا — ایزولاسیون، رجیستری خصوصی، GitOps، SSL، بکاپ و مانیتورینگ — و تقسیم مسئولیتها.
آخرین بهروزرسانی: ۲۴ شهریور ۱۴۰۵
امنیت در ویسا یک ویژگی جداگانه نیست؛ نتیجهٔ تصمیمهای معماری است. این صفحه توضیح میدهد از چه سازوکارهایی استفاده میکنیم و مسئولیت هر بخش با کیست. هیچ سیستمی امنیت مطلق ندارد؛ هدف ما کاهش سطح حمله، محدود کردن دامنهٔ اثر هر مشکل و شفافیت است.
ایزولاسیون، اولین لایه
هر سایت Workload کانتینری، دیتابیس اختصاصی و حجم ذخیرهسازی مستقل دارد. اگر یک سایت به دلیل افزونهٔ آسیبپذیر دچار مشکل شود، مرز ایزولاسیون مانع میشود که آن مشکل مستقیماً به فایلها یا دیتابیس سایتهای دیگر برسد.
ایمیجهای کنترلشده
ایمیجهای کانتینری وردپرس از رجیستری خصوصی ویسا تأمین میشوند، نه از منابع عمومی ناشناخته. به این ترتیب مشخص است هر سایت با چه نسخهای اجرا میشود.
تغییرات زیرساخت قابل ردیابی
پیکربندی زیرساخت به روش GitOps نگهداری میشود: هر تغییر نسخهدار است، بازبینی میشود و در صورت نیاز قابل بازگشت است.
ارتباط رمزنگاریشده
گواهی SSL برای دامنههای سایت بهصورت خودکار صادر و تمدید میشود تا ارتباط بازدیدکنندگان با سایت روی HTTPS باشد.
بکاپ و مانیتورینگ
بکاپ زمانبندیشده از فایلها و دیتابیس و پایش وضعیت سایتها، امکان تشخیص و بازیابی سریعتر را فراهم میکند.
مسئولیت مشترک
| بخش | مسئولیت |
|---|---|
| زیرساخت، کلاستر، شبکه و ایمیجها | ویسا |
| SSL، بکاپ زمانبندیشده و مانیتورینگ | ویسا |
| رمزهای عبور کاربران وردپرس | صاحب سایت |
| انتخاب و بهروزرسانی افزونهها و قالبها | صاحب سایت |
| محتوای سایت و دسترسی نویسندگان | صاحب سایت |