امنیت و حریم خصوصی
دادههای تو روی سرورهای بومی ایران، رمزنگاریشده و با بالاترین استانداردهای امنیتی ذخیره میشوند.
اصول امنیتی
رمزنگاری
در انتقال
تمام ارتباطات بین مرورگر تو و سرورهای شاهو با پروتکل HTTPS/TLS 1.3 رمزنگاری میشن. این یعنی هیچکس در مسیر نمیتونه دادهها رو بخونه یا تغییر بده.
در ذخیره
دادههای حساس مثل پسوردها و توکنها با استاندارد AES-256 رمزنگاری میشن. کلیدهای رمزنگاری در محیط ایزوله (HSM) نگهداری میشن.
در پایگاه داده
اطلاعات مشتریان و مکالمات در پایگاه داده با دسترسی محدود ذخیره میشن. تنها اپلیکیشن شاهو میتونه به این دادهها دسترسی داشته باشه.
میزبانی بومی
یکی از مزیتهای اصلی شاهو، میزبانی کاملاً بومی است:
| ویژگی | مزیت |
|---|---|
| سرورهای داخل ایران | بدون خطر تحریم و قطع دسترسی |
| پینگ پایین | سرعت بالاتر برای کاربران ایرانی |
| رعایت قوانین محلی | کاملاً سازگار با مقررات ایران |
| پشتیبانی فارسی | رفع مشکل سریعتر توسط تیم محلی |
| پرداخت ریالی | بدون نیاز به ارز و درگاه خارجی |
پشتیبانگیری
دادههای تو بهصورت خودکار پشتیبانگیری میشن:
- هر ۶ ساعت — بکآپ افزایشی (فقط تغییرات)
- هر ۲۴ ساعت — بکآپ کامل
- هر هفته — بکآپ آرشیوی (۳ ماه نگهداری)
- هر ماه — بکآپ آرشیوی (۱ سال نگهداری)
کنترل دسترسی
در شاهو، دسترسیها بر اساس اصل حداقل امتیاز تنظیم میشن:
- هر عضو تیم فقط به بخشهای مربوط به نقش خودش دسترسی داره
- عملیات حساس (حذف، تغییر پلن، خروجی داده) نیاز به تأیید مجدد داره
- همهی عملیات مهم در لاگ فعالیتها ثبت میشن
- امکان تعریف IP Whitelist برای پلن Business
احراز هویت
ورود با OTP
ورود به شاهو با رمز یکبار مصرف (OTP) انجام میشه که به شمارهی موبایل تو ارسال میشه. این یعنی:
- نیازی به حفظ کردن رمز عبور نیست
- احتمال هک شدن حساب بسیار کم است
- هر بار ورود، یک کد جدید صادر میشه
- کد فقط ۲ دقیقه اعتبار دارد
دستگاههای فعال
در بخش تنظیمات ← امنیت، میتونی لیست دستگاههای فعال رو ببینی و هر کدام رو خارج کنی.
نظارت و لاگگیری
تمام فعالیتهای مهم در سیستم لاگ میشن:
| رویداد | جزئیات ثبتشده |
|---|---|
| ورود به حساب | زمان، IP، دستگاه |
| تغییر تنظیمات | چه تغییری، چه زمانی، توسط چه کسی |
| حذف داده | چه دادهای، چه زمانی |
| خروجی گرفتن | چه دادهای، چه زمانی |
| تغییر نقش تیم | چه عضوی، چه نقشی |
لاگها به مدت ۹۰ روز نگهداری میشن و توسط ادمین سازمان قابل مشاهده هستن.
حریم خصوصی
دادههای تو، مال تو است
- شاهو هیچوقت دادههای تو رو به شخص ثالث نمیفروشه
- دادهها فقط برای ارائهی سرویس استفاده میشن
- هر وقت بخواهی، میتونی کل دادههات رو دانلود کنی
- در صورت حذف حساب، تمام دادهها بهصورت دائمی پاک میشن
چه دادههایی ذخیره میشه؟
- اطلاعات حساب (نام، ایمیل، شماره موبایل)
- مکالمات با مشتریان
- اطلاعات مشتریان (نام، شماره، ایمیل)
- تنظیمات و پیکربندی
- لاگ فعالیتها
چه دادههایی ذخیره نمیشه؟
- اطلاعات کارت بانکی (پرداخت از طریق درگاه امن انجام میشه)
- پسوردها (بهصورت Hash ذخیره میشن، نه متن ساده)
- دادههای حساس خارج از محدودهی سرویس
حریم خصوصی در هوش مصنوعی
هوش مصنوعی شاهو کاملاً روی سرورهای بومی اجرا میشه. این یعنی:
- مکالمات تو برای آموزش مدلهای عمومی استفاده نمیشن
- دادهها از سرور خارج نمیشن
- میتونی پردازش AI رو برای مشتریان خاصی غیرفعال کنی
- در صورت غیرفعال بودن AI، مکالمات بهصورت متن ساده ذخیره میشن
رعایت استانداردها
شاهو با استانداردهای زیر سازگار است:
- ISO 27001 — استاندارد مدیریت امنیت اطلاعات (در حال دریافت)
- GDPR-like — اصول حفاظت از دادههای کاربران
- قانون تجارت الکترونیک ایران
- قوانین حفاظت از دادههای کاربران
در صورت بروز حادثه
در صورت بروز هر گونه حادثهی امنیتی، شاهو این مراحل رو انجام میده:
- شناسایی و مهار سریع مشکل
- اطلاعرسانی به کاربران متأثر در کمتر از ۷۲ ساعت
- ارائهی گزارش شفاف از حادثه
- راهحل و پیشگیری از تکرار
گزارش مشکلات امنیتی
اگر به آسیبپذیری امنیتی در شاهو برخوردی، لطفاً به ما اطلاع بده:
- ایمیل: security@myshahoo.ir
- گفتگوی آنلاین: در پنل کاربری
- پاداش: برای گزارشهای معتبر، پاداش امنیتی در نظر گرفته میشه
مسئولیتهای تو
برای حفظ امنیت حساب خودت:
- کد OTP رو با کسی به اشتراک نگذار
- از شبکههای Wi-Fi عمومی برای ورود استفاده نکن
- شمارهی موبایل خودت رو همیشه بهروز نگه دار
- در صورت مشاهدهی فعالیت مشکوک، فوراً اطلاع بده
- اعضای تیم رو با دقت و بر اساس نیاز اضافه کن