امنیت در EBCMX
امنیت اینجا مجموعهای از سازوکارهاست، نه یک وعده. هرچه در ادامه میآید امروز ساخته شده و کار میکند، و آنقدر ساده توضیح داده شده که بتوانید آن را با آنچه در خود سامانه میبینید بسنجید.
داراییهای شما کجا نگهداری میشود
EBCMX هیچ کدی برای کیف پول، مدیریت کلید یا نگهداری دارایی نمینویسد. نگهداری داراییهایی که برای شما نگه داشته میشود بر عهدهی یک ارائهدهندهی نهادی کاستودی است و هیچ کلید خصوصی یا عبارت بازیابی در هیچجای کد یا پایگاه دادهی ما وجود ندارد.
آدرس واریز برای یک دارایی مشخص روی یک شبکهی مشخص به شما داده میشود. یک انتقال ورودی تنها پس از تاییدهای لازم آن دارایی و آن شبکه به حساب شما نسبت داده و واریز میشود، و سیاست واریز ما با سیاست خود ارائهدهندهی کاستودی همتراز است.
برداشت فقط به جایی میرود که خودتان اجازه دادهاید
آدرس برداشت پیش از هر استفادهای باید در حساب شما ذخیره و از طریق پیوندی که برایتان ایمیل میکنیم تایید شود. و اگر اطلاعات محافظ حساب بهتازگی تغییر کرده باشد — تغییر رمز عبور در حالی که هیچ عامل دومی تنظیم نشده، یا عامل دومی که خاموش شده است — آدرس تازهافزوده مدتی در انتظار میماند تا قابل استفاده شود، تا برداشتن محافظت خودتان، خودش به راهی برای جابهجایی دارایی تبدیل نشود.
درخواست برداشت یعنی دوباره اثبات یک عامل دوم؛ باز بودن نشست بهتنهایی کافی نیست، و این اثبات تنها مدت کوتاهی اعتبار دارد و پس از آن دوباره خواسته میشود. آنچه به ارائهدهندهی کاستودی میسپاریم یک مقصد از پیش ثبتشده است، نه آدرسی که در لحظهی ارسال تایپ شود؛ و درخواستی که ثبت مقصدش تایید نشده باشد، پیش از هر جابهجایی رد میشود.
بهمحض پذیرش درخواست، مبلغ و کارمزد آن نخست از موجودی شما به یک حساب معلق منتقل میشود و تنها پس از آن انتقال ثبت میشود. این ثبت به شناسهی خودِ همان برداشت گره خورده است، بنابراین تلاش دوباره پس از قطعی شبکه همان انتقال را برمیگرداند و انتقال دومی نمیفرستد.
هر جابهجایی دو بار نوشته میشود
موجودی در EBCMX عددی نیست که ما تعیین کنیم؛ فرافکنی یک دفتر کل دوطرفهی فقط-افزودنی است. هر واریز، معامله، کارمزد و برداشت بهصورت طرفهای علامتدار نوشته میشود که برای هر دارایی جمعشان صفر است، و خود پایگاه داده از ثبت نهایی تراکنشی که این شرط را نداشته باشد سر باز میزند. سطرهای دفتر کل هرگز ویرایش یا حذف نمیشوند — اشتباه با ثبت معکوسِ آن اصلاح میشود، تا آنچه رخ داده پس از اصلاح هم خوانا بماند.
برنامه فقط همان کاری را میتواند بکند که کدش لازم دارد
صرافی با نقشی به پایگاه داده وصل میشود که مالک هیچچیز نیست و تنها همان دسترسیهایی را دارد که کدش واقعاً استفاده میکند — جدول به جدول، و با اجازهی حذف سطر تنها در جاهایی که سامانه واقعاً حذف میکند. تغییرهای ساختار پایگاه داده با نقش مالکِ جداگانه اجرا میشود و ابرکاربر تنها برای مواقع اضطراری کنار گذاشته شده است. برنامه پیش از استفاده از هر اتصال، هویت خودش در پایگاه داده را بررسی میکند و با هیچ نقش دیگری ادامه نمیدهد؛ همین است که تضمینهای دفتر کل را به کد برنامه وابسته نمیگذارد.
ابزارهای کنترلی حساب شما
- شناسایی دوعاملی
- یک کد از برنامهی احرازگر، افزون بر رمز عبور، همراه با کدهای پشتیبان یکبارمصرف که هنگام راهاندازی به شما داده میشود.
- کلید عبور
- کلید عبور در EBCMX عامل دوم هنگام ورود است و هرگز جایگزین رمز عبور شما نمیشود. ورود بدون رمز عبور در EBCMX وجود ندارد.
- تایید مرحلهی دوم برای تغییر عاملها
- هر تغییری در عاملهای دوم شما، نخست تایید یکی از همانها را میخواهد. دانستن رمز عبور برای برداشتن محافظت خودتان کافی نیست، و داشتن یک نشست باز هم کافی نیست.
- قفل تنظیمات حساب
- یک کنترل، همان تنظیماتی را ثابت نگه میدارد که مهاجم ناچار است اول تغییرشان دهد: افزودن آدرس برداشت، تغییر رمز عبور، مدیریت شناسایی دوعاملی. باز کردن قفل دورهی انتظاری را آغاز میکند که خودتان از پیش انتخاب کردهاید و همان لحظه برایتان ایمیل میشود، تا اگر درخواست از شما نبوده لغو شود. کلید اصلیِ ثبتشده قفل را بیدرنگ باز میکند.
- نشستهای فعال
- هر مرورگری که وارد شده باشد فهرست میشود و میتوانید تکتک یا همهی دستگاههای دیگر را یکجا خارج کنید، و هر نشست پس از مدت بیفعالیتی که خودتان انتخاب میکنید بهطور خودکار خارج میشود.
- دستگاهها
- مرورگرهایی که به حساب شما وارد شدهاند، همراه با زمان نخستین ورود و آخرین فعالیت هرکدام فهرست میشوند، و هر کدام را میتوان حذف کرد.
- اطلاعرسانیهای امنیتی
- ورود به حساب، تغییر کلید عبور، ساخت دوبارهی کدهای پشتیبان، تغییر رمز عبور، افزودن آدرس برداشت و درخواست باز کردن قفل تنظیمات، همگی به ایمیل ثبتشدهی حساب اطلاع داده میشوند. هر یک از این اطلاعرسانیها یک پیوند تککلیکی برای قفل کردن حساب دارد، برای وقتی که پاسخ شما این باشد که کار من نبوده است.
مدارک هویتی
مدارک احراز هویت را تیم تطبیق خودمان بازبینی میکند؛ ما هیچ تطبیق چهره، تشخیص زندهبودن یا تشخیص متن خودکاری روی آنها اجرا نمیکنیم. مدارک زیر قفل نگهداری در حالت انطباق ذخیره میشوند، یعنی مدرکِ ذخیرهشده تا پایان دورهی نگهداریاش قابل تغییر یا حذف نیست — برای هیچکس، از جمله خود ما. دسترسی تنها برای همان نقشهای کارکنانی است که کارشان به آن نیاز دارد، و هر دسترسی در گزارش حسابرسی ثبت میشود.
گزارش آسیبپذیری
اگر مشکل امنیتی در EBCMX پیدا کردهاید، به ما بگویید. نشانی تماس support@ebcmx.com است، همان نشانی که در فایل security.txt ما هم منتشر شده است.
ما هنوز سیاست رسمی افشای آسیبپذیری منتشر نکردهایم؛ تدوین آن با مشاور حقوقی در جریان است و همین صفحه پس از آماده شدن آن را خواهد داشت. تا آن زمان، لطفاً گزارش را خصوصی بفرستید و به ما فرصت دهید پیش از انتشار عمومی مشکل را برطرف کنیم.
این صفحه چه ادعایی نمیکند
دو چیز که معمولاً از یک صفحهی امنیت انتظار میرود، عمداً اینجا نیست. ما هیچ گواهی امنیتی از نهاد ثالث نداریم و هیچ گزارش حسابرسی منتشر نمیکنیم، و هیچ گواهی اثبات ذخایر هم منتشر نمیکنیم. هر دو تعهدهای واقعی با پیشنیازهای واقعی هستند و امروز هیچکدام برقرار نیست. اگر این وضع تغییر کند، همینجا گفته میشود، همراه با اینکه دقیقاً چه چیزی را پوشش میدهد.