אבטחת מידע במערכת שיווק: הצפנה, CSP ויומני ביקורת
חשבונות המודעות, נתוני החנות והחיוב שלכם עוברים דרך הפלטפורמה - לכן האבטחה מהונדסת בכל שכבה, ומתועדת בגלוי בעמוד /trust.
פלטפורמת שיווק מרכזת כמות חריגה של כוח: גישה לחשבונות המודעות שלכם, להזמנות ולהכנסות של החנות, לשיחות עם לקוחות ולתהליכי תשלום. לכן רמת האבטחה שלה היא שאלת רכישה מרכזית, לא הערת שוליים. BScale AI בנויה בהגנה רב-שכבתית, והתמונה המלאה מפורסמת בגלוי בעמוד האמון.
בקצרה: אתם מחברים פלטפורמות דרך OAuth כך ש-BScale AI לעולם לא מחזיקה בסיסמאות שלכם, כל טוקן שנשמר מוצפן ב-AES-256-GCM, הסשנים מבוססי עוגיות עם הגנת CSRF, כל עמוד נשלח עם מדיניות אבטחת תוכן (CSP) ייחודית לכל בקשה, ה-API מוגבל בקצב, ופעילות החשבון נרשמת ביומן ביקורת שניתן רק להוסיף אליו - אף אחד, כולל מנהלי מערכת, לא יכול לערוך אותו בשקט.
פרטי גישה מוצפנים והגנה על טוקני OAuth
BScale AI לעולם לא מבקשת את הסיסמה לחשבונות Meta, Google, TikTok או LinkedIn שלכם. החיבורים משתמשים בתהליך ה-OAuth הרשמי של כל פלטפורמה: אתם מתחברים בעמודים של הפלטפורמה עצמה, מאשרים הרשאות מוגדרות, ויכולים לבטל אותן בכל רגע משני הצדדים.
טוקני הגישה שהפלטפורמות מנפיקות הם הנכס הרגיש ביותר של כל כלי שיווק, ולכן הם מוצפנים ב-AES-256-GCM לפני שמירה. גם בתרחיש של גישה לא מורשית למסד הנתונים, הטוקנים לא שוכבים בטקסט גלוי ומחכים שיאספו אותם.
אבטחת סשן: עוגיות, CSRF ו-CSP לכל בקשה
הסשנים מבוססי עוגיות ומוגנים מפני זיוף בקשות בין-אתרים (CSRF), כך שאתר זדוני שבמקרה ביקרתם בו לא יכול לשלוח בקשות ל-BScale AI בשמכם. זו מתקפה קלאסית נגד כלי שיווק, שבה בקשה מזויפת יכולה להפעיל הוצאה כספית או לשנות קמפיינים - והיא נחסמת בגבול הפלטפורמה.
בנוסף, כל עמוד נשלח עם מדיניות אבטחת תוכן ייחודית לכל בקשה. במקום מדיניות סטטית אחת, כל תגובה נושאת CSP מבוסס-nonce משלה, שמצמצם בחדות מה סקריפט מוזרק יכול לעשות גם אם תוכן זדוני היה מגיע אי פעם לעמוד. זו אחת ההגנות החזקות שאפליקציית ווב יכולה לפרוס בצד הדפדפן.
הגבלת קצב ויומן ביקורת שלא ניתן לשכתב
כל ה-API מוגבל בקצב, עם מכסות מחמירות יותר על פעולות רגישות. הגבלת הקצב בולמת ניסיונות פריצה בכוח גס, ניצול לרעה של נקודות קצה של AI ואוטומציות שיצאו משליטה, ושומרת על יציבות המערכת לכולם.
פעילות החשבון נכתבת ליומן ביקורת שניתן רק להוסיף אליו: אפשר להוסיף רשומות, אבל לאפליקציה אין שום מסלול לעדכן או למחוק אותן. כשצריך לדעת מי עשה מה ומתי - סקירת ציות, חקירת אירוע או שאלת אחריותיות פשוטה בתוך הצוות - היומן הוא תיעוד שלא ייתכן ששוכתב בשקט.
אבטחה שמתרחבת להרשאות, לחיוב ולאישורים
אבטחה היא לא רק קריפטוגרפיה; היא גם מי יכול לעשות מה. שיתוף סביבת העבודה משתמש בהרשאות מבוססות-תפקיד שנאכפות בצד השרת על כל בקשה, כך שצופה לעולם לא יכול לפעול בכוח של מנהל. החיוב עובר דרך PayPal עם יומן מפורט, כך שכל תנועת כסף ניתנת לבחינה. ושום דבר לא מתפרסם לחשבונות המודעות בלי אישור מפורש שלכם - האדם נשאר בשליטה על הפעולות שהכי חשובות.
תמונת האבטחה המלאה והעדכנית - כולל נהלים שאנחנו מאמצים ככל שהפלטפורמה מתפתחת - מתועדת בעמוד האמון הציבורי. אם לארגון שלכם יש שאלון אבטחה, זה המקום להתחיל בו.
שאלות נפוצות
- איך BScale AI שומרת את פרטי הגישה לחשבונות המודעות שלי?
- היא לא שומרת סיסמאות בכלל. הפלטפורמות מחוברות דרך תהליכי ה-OAuth הרשמיים שלהן, וטוקני הגישה שהן מנפיקות מוצפנים ב-AES-256-GCM לפני שמירה. אפשר לבטל חיבור בכל רגע מתוך BScale AI או מהגדרות האבטחה של הפלטפורמה עצמה.
- מה זה יומן ביקורת שניתן רק להוסיף אליו ולמה זה חשוב?
- זה תיעוד פעילות שהאפליקציה יכולה להוסיף אליו אבל לעולם לא לעדכן או למחוק ממנו. כך ההיסטוריה של מי עשה מה בחשבון לא יכולה להיות משוכתבת בשקט - דבר חיוני לחקירת אירועים, לסקירות ציות ולאחריותיות פשוטה בתוך צוות.
- איך BScale AI מונעת זיוף בקשות בין-אתרים (CSRF)?
- הסשנים מבוססי עוגיות וכל בקשה שמשנה מצב מוגנת בבדיקות CSRF, כך שאתר צד-שלישי זדוני לא יכול לגרום לדפדפן שלכם לשלוח בקשות ל-BScale AI בשמכם - למשל לשנות קמפיינים או להוציא תקציב.
- מה זה CSP לכל בקשה?
- במקום מדיניות אבטחת דפדפן סטטית אחת, BScale AI מייצרת מדיניות אבטחת תוכן מבוססת-nonce טרייה לכל תגובת עמוד. זה מגביל בחדות מה כל סקריפט מוזרק יכול להריץ, ומספק הגנה חזקה מפני מתקפות הזרקת סקריפטים (XSS).
- האם ה-AI של BScale יכול לפעול בחשבונות שלי בלעדיי?
- לא. ה-AI מכין קמפיינים, קריאייטיב והמלצות, אבל שום דבר לא עולה לאוויר ב-Meta, Google Ads, TikTok או LinkedIn בלי אישור מפורש שלכם. יחד עם הרשאות מבוססות-תפקיד שנאכפות בשרת, בני האדם נשארים בשליטה על כל פעולה משמעותית.
- איפה אפשר לקרוא את פרטי האבטחה המלאים של BScale AI?
- עמוד האמון הציבורי מתעד את מודל האבטחה של הפלטפורמה, כולל חיבורי OAuth, הצפנת טוקנים ב-AES-256-GCM, הגנת CSRF, CSP לכל בקשה, הגבלת קצב ויומן הביקורת שניתן רק להוסיף אליו. זו נקודת הפתיחה הנכונה לכל סקירת אבטחה.