Bảo mật
Xisom được xây dựng cho mạng công nghiệp và được tăng cường bảo mật chống lại OWASP Top 10. Trang này tóm tắt những gì bảo vệ box của bạn và những gì bạn, với tư cách người vận hành, chịu trách nhiệm.
Xác thực
Phần tiêu đề “Xác thực”Hai luồng đăng nhập riêng biệt, phân tách theo mục đích:
- Người vận hành và quản trị viên đăng nhập vào bảng điều khiển và API bằng tên người dùng và mật khẩu và nhận token bearer JWT. Mật khẩu chỉ được lưu dưới dạng băm BCrypt — không bao giờ ở dạng văn bản thuần.
- Hệ thống đối tác gọi API bên ngoài sử dụng khóa API tĩnh, gửi trong header yêu cầu và chỉ lưu dưới dạng băm BCrypt.
Kiểm soát truy cập
Phần tiêu đề “Kiểm soát truy cập”- Từ chối theo mặc định. Mọi endpoint đều yêu cầu người dùng đã đăng nhập trừ khi nó được đánh dấu công khai một cách rõ ràng. Quên bảo vệ một endpoint không làm lộ nó.
- Dựa trên vai trò. Các hành động chỉ dành cho quản trị viên (như gửi ghi thử kết quả hoặc quản lý khóa) bị giới hạn cho tài khoản quản trị.
- Chỉ có đăng nhập và kiểm tra tình trạng (health check) là có thể truy cập mà không cần xác thực.
Chống tấn công vét cạn
Phần tiêu đề “Chống tấn công vét cạn”Endpoint đăng nhập bị giới hạn tần suất theo IP nguồn — các lần đăng nhập thất bại lặp lại sẽ làm cạn một khoảng thời gian ngắn, trong khi việc sử dụng bình thường (và một người vận hành mở nhiều tab) không bị phạt. Tính năng này luôn bật trong môi trường sản xuất.
Container được tăng cường bảo mật
Phần tiêu đề “Container được tăng cường bảo mật”- Tất cả container dịch vụ chạy dưới người dùng không phải root.
- Web frontend lắng nghe trên một cổng không đặc quyền bên trong container của nó.
- Image dịch vụ mang theo health check để nền tảng có thể phát hiện một dịch vụ bị lỗi.
Xử lý bí mật
Phần tiêu đề “Xử lý bí mật”- Mật khẩu người dùng và khóa API chỉ được lưu dưới dạng băm BCrypt.
- Bí mật cấu hình kết nối (mật khẩu datasource, token) được che bằng
***khi đọc lại; giá trị đã lưu được giữ lại khi bạn lưu mà không thay đổi nó. - Giá trị khóa API được hiển thị cho bạn một lần khi tạo — hãy lưu chúng ngay lập tức.
Nhật ký kiểm toán
Phần tiêu đề “Nhật ký kiểm toán”Mọi kết quả đăng nhập (thành công và thất bại) và mọi lệnh gọi API bên ngoài đều được ghi vào audit log, để bạn có thể xem ai đã truy cập hệ thống và khi nào.
Danh sách kiểm tra tăng cường bảo mật cho sản xuất
Phần tiêu đề “Danh sách kiểm tra tăng cường bảo mật cho sản xuất”Đối với một triển khai biên trong môi trường sản xuất, hãy xác nhận:
- Kết thúc TLS tại một reverse proxy đặt trước bảng điều khiển và API.
- Một khóa bí mật ký JWT mạnh, duy nhất cho mỗi triển khai (được trình cài đặt tạo ra tự động).
- Trình khám phá API tương tác (Swagger) bị vô hiệu hóa trừ khi một tích hợp đối tác cần đến nó.
- Kết nối datasource sử dụng broker đã xác thực / chính sách OPC-UA được bảo mật — không phải truy cập ẩn danh.
- Sao lưu định kỳ volume dữ liệu trước bất kỳ thao tác mang tính phá hủy nào.