# امنیت و محدودسازی IP
# محدودسازی IP
میتوانید فهرستی از IPهای مجاز برای حساب خود ثبت کنید. پس از ثبت، فقط درخواستهایی که از همان IPها ارسال شوند پذیرفته میشوند.
- تا ۳ IP برای هر حساب قابل ثبت است.
- اگر هیچ IP ثبت نکرده باشید، محدودیتی اعمال نمیشود و درخواست از هر مبدأیی پذیرفته میشود.
- ثبت و حذف IP از پنل کاربری انجام میشود.
- درخواست از IP غیرمجاز با وضعیت ۴۰۳ رد میشود.
مهم
پیش از افزودن اولین IP مطمئن شوید IP خروجی سرورهای شما (نه IP کاربر نهایی) را ثبت میکنید. اگر پشت چند سرور یا لود بالانسر هستید، همهی IPهای خروجی را در نظر بگیرید.
# نگهداری رمز API و توکن
- رمز API را در متغیر محیطی یا سرویس مدیریت اسرار نگه دارید، نه در مخزن کد.
- توکن را در حافظه یا کش سمت سرور نگه دارید؛ آن را در کوکی یا
localStorageمرورگر ذخیره نکنید. - دریافت توکن و فراخوانی سرویسها باید سمت سرور انجام شود. اگر اپلیکیشن موبایل یا فرانتاند دارید، آن را به سرویس واسط خودتان وصل کنید، نه مستقیم به زرینهاب.
- در صورت لو رفتن رمز API، بلافاصله آن را از پنل بازنشانی کنید؛ همهی
refreshTokenهای قبلی باطل میشوند.
# دادههای شخصی
پاسخ بسیاری از سرویسها دادهی هویتی اشخاص است. رعایت این موارد ضروری است:
- کد ملی، شماره کارت، شبا و تصاویر هویتی را در لاگهای متنی ننویسید.
- دادههای دریافتی را فقط تا زمانی که به آنها نیاز دارید نگه دارید.
- دسترسی به این دادهها را در سامانهی خود محدود و ممیزیپذیر کنید.
- استعلامهایی که نیازمند رضایت صاحب اطلاعات هستند (تسهیلات، برخی سرویسهای چک) را بدون مرحلهی رمز یکبارمصرف انجام ندهید.
# حساب غیرفعال
اگر حساب کاربری غیرفعال شود، همهی درخواستها — از جمله دریافت توکن — با وضعیت ۴۰۳ رد میشوند. برای بررسی علت با پشتیبانی تماس بگیرید.