1win-də təhlükəsizlik protokolları və inteqrasiyasının texniki təhlili
Azərbaycanda onlayn xidmətlərin istifadəçiləri üçün məlumatların qorunması kritik əhəmiyyət kəsb edir. 1win operatoru öz sistemində istifadəçi sessiyalarının və şəxsi məlumatların mühafizəsi üçün çoxqatlı təhlükəsizlik arxitekturası tətbiq edir. Bu yazıda 1win-in texniki təhlükəsizlik çərçivəsini, o cümlədən SocialSafe mexanizminin rolu və onun məlumat axınına təsiri ətraflı şəkildə təhlil olunacaq. Məqsəd yerli istifadəçilərə texniki detalları aydın şəkildə çatdırmaqdır.
1win şifrələmə alqoritmləri – TLS 1.3 və AES-256 tətbiqi
1win saytı bütün məlumat ötürmələrində TLS 1.3 protokolundan istifadə edir. Bu versiya əvvəlki TLS versiyalarından fərqli olaraq daha sürətli əl sıxma (handshake) prosesi və zəif şifrələmə dəstlərinin tamamilə çıxarılması ilə seçilir. TLS 1.3-də 0-RTT rejimi var ki, bu da əvvəllər qurulmuş əlaqələrdə məlumatların daha tez ötürülməsinə imkan verir. Lakin bu rejim təkrarlanan hücumlara qarşı diqqət tələb edir. Məlumatların saxlanması mərhələsində isə AES-256-GCM alqoritmi istifadə olunur. Bu simmetrik blok şifrələmə standartı 256 bit açar uzunluğu ilə işləyir və GCM rejimi məlumat bütövlüyünü təmin etmək üçün əlavə autentifikasiya etiketi əlavə edir. Beləliklə, həm məxfilik, həm də məlumat dəyişdirilməsinə qarşı qorunma təmin olunur.
- TLS 1.3-də əl sıxma prosesi cəmi 1 RTT (gidiş-dönüş vaxtı) tələb edir, TLS 1.2-də bu 2 RTT idi
- 0-RTT rejimi təkrar əlaqələrdə məlumat göndərməyə imkan verir, lakin anti-replay mexanizmləri tələb olunur
- AES-256-GCM 128 bitlik bloklarla işləyir, lakin 256 bit açar istifadə edir
- GCM rejimi Galois alanında çarpma əməliyyatları ilə autentifikasiya etiketi yaradır
- 1win serverlərində istifadəçi məlumatları şifrələnmiş formada saxlanılır – yalnız icazəli proseslər deşifrə edə bilər
- Şifrələmə açarları mütəmadi olaraq yenilənir – hər 24 saatda bir dəfə
- Məlumat bazası səviyyəsində TDE (Transparent Data Encryption) texnologiyası tətbiq olunur
- Sertifikatlar Let’s Encrypt tərəfindən verilir, lakin daha yüksək təhlükəsizlik üçün EV sertifikatlara keçid planlaşdırılır
1win autentifikasiya mexanizmi – çoxfaktorlu giriş sistemi
1win-də istifadəçi hesabına giriş zamanı standart parol+loqin cütlüyündən əlavə çoxfaktorlu autentifikasiya (MFA) tələb olunur. Bu sistem üçüncü tərəfin məlumat sızması halında belə hesabın qorunmasını təmin edir. MFA protokolları TOTP (Time-based One-Time Password) alqoritmi əsasında işləyir. TOTP-də 30 saniyəlik zaman intervalı əsasında unikal kod generasiya olunur. Bu kod HMAC-SHA1 funksiyası ilə hesablanır – əsas açar (secret key) və cari zaman dəyəri birləşdirilərək hash yaradılır. 1win-in tətbiq etdiyi MFA sistemində SMS kodları da mövcuddur, lakin bu üsul SS7 protokol zəifliklərinə qarşı həssasdır. Buna görə də texniki baxımdan TOTP üsulu daha etibarlı hesab olunur.
| Autentifikasiya üsulu | Texniki əsas | Zəifliklər |
|---|---|---|
| Parol+loqin | SHA-256 hash ilə saxlanılır | Brute-force, dictionary hücumları |
| SMS kodu | SS7 protokolu üzərindən çatdırılır | SIM swapping, SS7 zəiflikləri |
| TOTP (Google Authenticator) | HMAC-SHA1 + 30 saniyə interval | Zaman sinxronizasiyası xətaları |
| Email təsdiqi | SMTP protokolu ilə göndərilir | Email hesabı sındırılarsa, təhlükə |
| Biometrik giriş (mobil) | Face ID/Touch ID API | Cihaz nəzarətindən çıxarsa |
| U2F hardvay token | FIDO2 standartı | Token itkisi, maliyyət |
1win sessiya idarəetməsi – JWT tokenlərin texniki iş prinsipi
1win-də istifadəçi sessiyaları JSON Web Token (JWT) əsasında idarə olunur. JWT üç hissədən ibarətdir: header, payload və signature. Header hissəsində token tipi və imzalama alqoritmi (HS256) göstərilir. Payload hissəsində istifadəçi identifikatoru, rol, buraxılış vaxtı (iat) və son istifadə vaxtı (exp) kimi claim-lər yerləşir. Bu claim-lər Base64url kodlaşdırılır, lakin şifrələnmir – ona görə də orada həssas məlumat saxlanmamalıdır. İmza hissəsi isə secret açar ilə header+payload birləşməsinin HMAC-SHA256 hashidir. 1win hər bir token üçün 15 dəqiqəlik yaşama müddəti təyin edir. Token müddəti bitdikdə, refresh token mexanizmi işə düşür – bu token 7 gün etibarlıdır və yalnız yeni access token almaq üçün istifadə olunur.
ilə 1win məlumat axınının təhlükəsizlik təhlili
SocialSafe xidməti 1win-in təhlükəsizlik ekosistemində mərkəzi rol oynayır. Bu sistem istifadəçi davranış modellərini real vaxt rejimində analiz edərək anormal fəaliyyətləri aşkarlayır. Texniki baxımdan SocialSafe maşın öyrənmə alqoritmləri əsasında işləyir – xüsusilə Random Forest və Gradient Boosting modellərindən istifadə olunur. Bu modellər istifadəçinin giriş vaxtı, IP ünvan coğrafiyası, cihaz barmaq izi (device fingerprint) kimi parametrləri əsas götürür. Hər bir istifadəçi üçün “davranış profili” yaradılır və bu profildən kənara çıxan hərəkətlər dərhal bloklanır. SocialSafe-in tətbiq etdiyi algoritm həddindən artıq yanlış pozitivlər verməmək üçün adaptiv treshhold dəyərlərindən istifadə edir – yəni sistem zaman keçdikcə istifadəçinin normal davranışına uyğunlaşır.
- SocialSafe tərəfindən toplanan məlumat növləri: giriş vaxtı, IP ünvan, User-Agent, ekran rezolyusiyası, quraşdırılmış şriftlər siyahısı
- Cihaz barmaq izi Canvas, WebGL və AudioContext API-lərindən istifadə edərək yaradılır – bu üsul müxtəlif brauzerlərdə fərqli nəticə verir
- Anormal fəaliyyət aşkarlandıqda, hesab dərman bloklanır və istifadəçiyə email bildirişi göndərilir
- Bloklanma zamanı SocialSafe hadisəni loq faylına yazır – bu fayl rəqəmsal kriminalistika üçün əhəmiyyətlidir
- Sistem həmçinin fırıldaqçılıq cəhdlərini aşkarlamaq üçün qrafik məlumat bazası (Neo4j) istifadə edir
- Qrafik bazada istifadəçilər, IP ünvanlar, cihazlar arasında əlaqələr saxlanılır – bu klaster hücumlarını aşkarlamağa kömək edir
- SocialSafe-in cavab müddəti orta hesabla 200ms-dir – bu real vaxt rejimində işləməyə imkan verir
- Sistem gündə təxminən 10 milyon hadisəni emal edə bilir
1win-də məlumat məxfiliyi siyasəti – GDPR və Azərbaycan qanunvericiliyinə uyğunluq
1win istifadəçi məlumatlarının toplanması, saxlanması və işlənməsi zamanı həm Avropa İttifaqının GDPR tənzimləmələrinə, həm də Azərbaycan Respublikasının “Şəxsi məlumatlar haqqında” Qanununa uyğun hərəkət edir edə. Bu qanunvericilik aktları istifadəçinin məlumatları üzərində nəzarət hüququnu təmin edir. 1win-in məlumat bazasında istifadəçi məlumatları kateqoriyalara ayrılır: əsas profil məlumatları (ad, soyad, doğum tarixi), əlaqə məlumatları (email, telefon), maliyyə məlumatları (ödəniş metodları, tranzaksiya tarixçəsi). Hər bir kateqoriya üçün fərqli giriş səviyyəsi təyin olunur. Məsələn, maliyyə məlumatlarına yalnız məhdud sayda əməkdaş giriş edə bilər və bu girişlər avtomatik loq edilir. İstifadəçi istənilən vaxt məlumatlarının silinməsini tələb edə bilər – bu halda məlumatlar 30 gün ərzində tamamilə silinir.
1win-də DDoS müdafiəsi – Cloudflare və WAF texnologiyaları
1win saytı Distributed Denial of Service (DDoS) hücumlarına qarşı çoxqatlı müdafiə sistemindən istifadə edir. Birinci qatda Cloudflare şəbəkəsi yerləşir – bu şəbəkə məzmun çatdırma şəbəkəsi (CDN) rolunu oynayır və zərərli trafiki süzgəcdən keçirir. Cloudflare-in anycast şəbəkəsi sayəsində trafik ən yaxın məlumat mərkəzinə yönləndirilir, bu da gecikməni azaldır. İkinci qatda Web Application Firewall (WAF) işləyir – bu sistem HTTP protokolu səviyyəsində hücum cəhdlərini bloklayır. WAF qaydaları OWASP Top 10 zəifliklərinə əsaslanır – xüsusilə SQL inyeksiya, XSS (Cross-Site Scripting) və CSRF (Cross-Site Request Forgery) hücumlarına qarşı müdafiə təmin olunur. Hər bir gələn sorğu regex pattern-lər ilə yoxlanılır – məlum hücum imzaları aşkarlandıqda sorğu dərhal bloklanır.
- Cloudflare şəbəkəsi 330+ şəhərdə yerləşən məlumat mərkəzlərindən ibarətdir
- Anycast marşrutizasiyası trafikin ən qısa yol ilə çatdırılmasını təmin edir
- WAF qaydaları həftəlik yenilənir – yeni hücum vektorlarına uyğunlaşdırılır
- Rate limiting mexanizmi IP ünvan başına saniyədə 100 sorğu limiti təyin edir
- Bot müdafiəsi JavaScript çəlləng (challenge) və CAPTCHA ilə həyata keçirilir
- DDoS hücumu zamanı Cloudflare-in “Under Attack” rejimi aktivləşir – bu rejimdə bütün sorğular əlavə yoxlanılır
- 1win-in serverləri birdən çox coğrafi zonada yerləşir – Azərbaycan üçün ən yaxın server İstanbulda yerləşir
- Serverlər arasında trafik VPN tunelləri ilə şifrələnir
1win-də mühasibat təhlükəsizliyi – tranzaksiyaların kriptoqrafik qorunması
1win-də pul tranzaksiyalarının təhlükəsizliyi üçün PCI DSS (Payment Card Industry Data Security Standard) standartına uyğun infrastruktur qurulub olunmuş. Bu standart kredit kartı məlumatlarının saxlanması, emalı və ötürülməsi üçün ciddi tələblər müəyyən edir. 1win-də tranzaksiya məlumatları tokenizasiya üsulu ilə qorunur – real kart nömrəsi token adlanan unikal identifikatorla əvəz olunur. Bu
Tokenləşdirmə prosesində hər bir kart nömrəsi təsadüfi generasiya olunmuş rəqəmlər ardıcıllığına çevrilir. Bu tokenlər yalnız 1win-in daxili sistemlərində istifadə olunur və xaricə ötürülmür. Tranzaksiyalar zamanı SSL/TLS protokolları ilə şifrələmə tətbiq edilir – 128-bit və ya 256-bit açarları istifadə olunur. Hər bir tranzaksiya unikal tranzaksiya ID-si ilə qeydiyyata alınır və audit jurnalında saxlanılır. Audit jurnalına giriş yalnız səlahiyyətli personal üçün açıqdır.
Mühasibat sistemlərində çoxqatlı müdafiə
1win-də mühasibat məlumatları bir neçə qatda qorunur. Birinci qatda verilənlər bazası səviyyəsində şifrələmə işləyir – bütün həssas məlumatlar AES-256 alqoritmi ilə şifrələnir. İkinci qatda tətbiq səviyyəsində autentifikasiya və avtorizasiya mexanizmləri mövcuddur. Üçüncü qatda şəbəkə səviyyəsində firewall və IDS/IPS sistemləri quraşdırılıb. Dördüncü qatda fiziki təhlükəsizlik təmin edilir – serverlər mühafizə olunan məlumat mərkəzlərində yerləşir. Bütün bu qatlar birlikdə 1win-in mühasibat məlumatlarının tam təhlükəsizliyini təmin edir. Müştərilər 1win-də tranzaksiyalarını rahat şəkildə həyata keçirə bilərlər.

