DDC Agent Proxy

Ranh giới rõ ràng. Kiểm soát cụ thể.

Bảo mật phụ thuộc vào gateway, cách triển khai và các nhà cung cấp bạn lựa chọn. Dưới đây là những cơ chế đã có trong sản phẩm.

Tách biệt thông tin xác thực và quyền truy cập

Khóa API khách hàng cấp quyền gửi lưu lượng proxy. Thông tin xác thực quản trị cấp quyền vận hành hệ thống. Gateway quản lý thông tin xác thực nhà cung cấp và không phân phối chúng cho client khách hàng.

Khóa khách hàng hỗ trợ phạm vi quyền, thời hạn tùy chọn và thu hồi. Xác thực dùng hàm băm có khóa. Khóa khách hàng có thể khôi phục và thông tin xác thực nhà cung cấp được mã hóa khi lưu trong PostgreSQL. Quản trị viên có quyền có thể xem lại những khóa này trong console.

HTTPS được duy trì giữa client và website đích

Lưu lượng HTTPS đi qua tunnel CONNECT. Gateway không kết thúc kết nối TLS với website đích để kiểm tra nội dung trang. Thông tin kết nối, hostname đích, thời gian, số byte truyền và kết quả truyền tải vẫn có thể được ghi nhận.

HTTP thuần được chuyển tiếp mà không có cơ chế bảo vệ nội dung của TLS. Hãy bảo vệ kết nối từ client đến proxy và các endpoint quản trị phù hợp với hệ thống triển khai, đồng thời đánh giá chính sách của nhà cung cấp.

Kiểm tra tiếp nhận và dung lượng dùng chung

Gateway kiểm tra danh tính, quyền, hạn mức và dung lượng tuyến trước khi tiếp nhận lưu lượng. Redis dùng chung phối hợp giới hạn tốc độ và số yêu cầu đồng thời giữa các replica. Yêu cầu gắn phiên vẫn tuân thủ liên kết tuyến khi tuyến đã đầy.

Việc thu hồi quyền chịu ảnh hưởng của thời hạn bộ nhớ đệm xác thực tại từng replica. Thao tác này không tự đóng tất cả tunnel CONNECT đã được cấp quyền. Khi xử lý sự cố, quản trị viên cần xem xét cả kết nối đang hoạt động và thay đổi thông tin xác thực.

Trách nhiệm triển khai

Quản trị viên cấu hình bí mật, phạm vi truy cập mạng, TLS, lưu giữ dữ liệu, sao lưu, giám sát và nhà cung cấp được hỗ trợ. PostgreSQL và Redis cần được cấu hình theo yêu cầu sẵn sàng và tải của hệ thống.

Năng lực xử lý và thời gian phản hồi phụ thuộc vào website đích, nhà cung cấp, điều kiện mạng và tài nguyên. Cần thống nhất kịch bản đánh giá trước khi đặt mục tiêu dịch vụ.

Báo cáo vấn đề bảo mật

Gửi email đến ddc@vdtdata.com, nêu thành phần bị ảnh hưởng, cách tái hiện và mô tả tác động đã loại bỏ dữ liệu nhạy cảm. Không gửi khóa API đang dùng, mật khẩu hoặc dữ liệu cá nhân không liên quan. DDC sẽ trao đổi thêm về thông tin cần thiết để điều tra.