رویکرد امنیتی ویسا

سازوکارهای امنیتی ویسا — ایزولاسیون، رجیستری خصوصی، GitOps، SSL، بکاپ و مانیتورینگ — و تقسیم مسئولیت‌ها.

آخرین به‌روزرسانی: ۲۴ شهریور ۱۴۰۵

امنیت در ویسا یک ویژگی جداگانه نیست؛ نتیجهٔ تصمیم‌های معماری است. این صفحه توضیح می‌دهد از چه سازوکارهایی استفاده می‌کنیم و مسئولیت هر بخش با کیست. هیچ سیستمی امنیت مطلق ندارد؛ هدف ما کاهش سطح حمله، محدود کردن دامنهٔ اثر هر مشکل و شفافیت است.

ایزولاسیون، اولین لایه

هر سایت Workload کانتینری، دیتابیس اختصاصی و حجم ذخیره‌سازی مستقل دارد. اگر یک سایت به دلیل افزونهٔ آسیب‌پذیر دچار مشکل شود، مرز ایزولاسیون مانع می‌شود که آن مشکل مستقیماً به فایل‌ها یا دیتابیس سایت‌های دیگر برسد.

ایمیج‌های کنترل‌شده

ایمیج‌های کانتینری وردپرس از رجیستری خصوصی ویسا تأمین می‌شوند، نه از منابع عمومی ناشناخته. به این ترتیب مشخص است هر سایت با چه نسخه‌ای اجرا می‌شود.

تغییرات زیرساخت قابل ردیابی

پیکربندی زیرساخت به روش GitOps نگه‌داری می‌شود: هر تغییر نسخه‌دار است، بازبینی می‌شود و در صورت نیاز قابل بازگشت است.

ارتباط رمزنگاری‌شده

گواهی SSL برای دامنه‌های سایت به‌صورت خودکار صادر و تمدید می‌شود تا ارتباط بازدیدکنندگان با سایت روی HTTPS باشد.

بکاپ و مانیتورینگ

بکاپ زمان‌بندی‌شده از فایل‌ها و دیتابیس و پایش وضعیت سایت‌ها، امکان تشخیص و بازیابی سریع‌تر را فراهم می‌کند.

مسئولیت مشترک

بخشمسئولیت
زیرساخت، کلاستر، شبکه و ایمیج‌هاویسا
SSL، بکاپ زمان‌بندی‌شده و مانیتورینگویسا
رمزهای عبور کاربران وردپرسصاحب سایت
انتخاب و به‌روزرسانی افزونه‌ها و قالب‌هاصاحب سایت
محتوای سایت و دسترسی نویسندگانصاحب سایت