# امنیت و محدودسازی IP

# محدودسازی IP

می‌توانید فهرستی از IPهای مجاز برای حساب خود ثبت کنید. پس از ثبت، فقط درخواست‌هایی که از همان IPها ارسال شوند پذیرفته می‌شوند.

  • تا ۳ IP برای هر حساب قابل ثبت است.
  • اگر هیچ IP ثبت نکرده باشید، محدودیتی اعمال نمی‌شود و درخواست از هر مبدأیی پذیرفته می‌شود.
  • ثبت و حذف IP از پنل کاربری انجام می‌شود.
  • درخواست از IP غیرمجاز با وضعیت ۴۰۳ رد می‌شود.
مهم

پیش از افزودن اولین IP مطمئن شوید IP خروجی سرورهای شما (نه IP کاربر نهایی) را ثبت می‌کنید. اگر پشت چند سرور یا لود بالانسر هستید، همه‌ی IPهای خروجی را در نظر بگیرید.

# نگهداری رمز API و توکن

  • رمز API را در متغیر محیطی یا سرویس مدیریت اسرار نگه دارید، نه در مخزن کد.
  • توکن را در حافظه یا کش سمت سرور نگه دارید؛ آن را در کوکی یا localStorage مرورگر ذخیره نکنید.
  • دریافت توکن و فراخوانی سرویس‌ها باید سمت سرور انجام شود. اگر اپلیکیشن موبایل یا فرانت‌اند دارید، آن را به سرویس واسط خودتان وصل کنید، نه مستقیم به زرین‌هاب.
  • در صورت لو رفتن رمز API، بلافاصله آن را از پنل بازنشانی کنید؛ همه‌ی refreshTokenهای قبلی باطل می‌شوند.

# داده‌های شخصی

پاسخ بسیاری از سرویس‌ها داده‌ی هویتی اشخاص است. رعایت این موارد ضروری است:

  • کد ملی، شماره کارت، شبا و تصاویر هویتی را در لاگ‌های متنی ننویسید.
  • داده‌های دریافتی را فقط تا زمانی که به آن‌ها نیاز دارید نگه دارید.
  • دسترسی به این داده‌ها را در سامانه‌ی خود محدود و ممیزی‌پذیر کنید.
  • استعلام‌هایی که نیازمند رضایت صاحب اطلاعات هستند (تسهیلات، برخی سرویس‌های چک) را بدون مرحله‌ی رمز یک‌بارمصرف انجام ندهید.

# حساب غیرفعال

اگر حساب کاربری غیرفعال شود، همه‌ی درخواست‌ها — از جمله دریافت توکن — با وضعیت ۴۰۳ رد می‌شوند. برای بررسی علت با پشتیبانی تماس بگیرید.