PRIORITY AI-TOOLS אבטחת מידע מה חדש בקשת הזמנה
English
Priority AI-Tools / סקירת אבטחה ללקוחות

אבטחת מידע,
מהכניסה ועד Priority.

איך הפלטפורמה מתחברת ל־ERP שלכם, מפרידה הרשאות, שומרת על פרטי הגישה ומבקרת פעולות AI. סקירה מעשית לצוותי ה־IT ואבטחת המידע.

סקירת ארכיטקטורה: · הפלטפורמה המתארחת ואפשרויות הפריסה הנתמכות לאפליקציות

01 / אירוח ורשת

שני חיבורים, לכל אחד בקרות משלו.

המשתמשים מגיעים לפלטפורמה דרך Cloudflare. ה־Gateway מגיע לשרת ה־Priority דרך החיבור שסוכם עם צוות ה־IT שלכם.

תרשים מאויר: משתמשים מגיעים לקונסול ול־Gateway ב־AWS דרך Cloudflare. ה־Gateway מתחבר לשרת Priority של הלקוח. הקונסול מחליף הקשר שיחה עם ספק AI נפרד.
מבט על ארכיטקטורת הקונסול המארחCloudflare מחבר את המשתמשים לשירותים המשותפים ב־AWS. ה־Gateway מתחבר לשרת Priority שלכם דרך רשימת כתובות ה־IP המורשות או מנהרת הלקוח. ספק ה־AI מחליף הקשר ותוצאות כלים עם הקונסול. האיור מציג את מסלול הקונסול; ללקוחות MCP חיצוניים ולאפליקציות שמתארחות בנפרד יש מסלולי כניסה משלהם.פתיחת האיור בגודל מלא (בלשונית חדשה)

מהמשתמשים אל מערכת ה־ERP

  1. מכשיר המשתמשהמשתמשים שלכםדפדפן, אפליקציה מאושרת או לקוח MCP חיצוני.בקשת HTTPS אל Cloudflare
  2. שכבת הכניסה הציבוריתCloudflareשכבת HTTPS שמעבירה תעבורה דרך Cloudflare Tunnel.מנהרה אל השירותים המארחים
  3. AWS משותף · תל אביבהשירותים המארחיםהקונסול וה־Gateway פועלים כשירותי Docker על EC2.חיבור יוצא מה־Gateway אל Priority
  4. סביבת הלקוחמערכת Priority שלכםחומת האש מתירה את כתובת המקור הקבועה שסוכמה ב־AWS, או שהחיבור נעשה דרך מנהרה.אימות והרשאות ב־ERP
החיצים מציגים את מסלול הבקשה; התשובות חוזרות באותו מסלול. השרת יוזם את מנהרת Cloudflare בחיבור יוצא. רשימת ה־IP המורשים חלה על החיבור הנפרד מה־Gateway אל Priority. מדיניות Cloudflare ואימות תעודת השרת של Priority תלויים בהגדרות הפריסה. אפליקציות שפורסמו עשויות להתארח בנפרד.

AWS באזור תל אביב

השירותים המתארחים משתמשים ב־EC2 באזור il-central-1, בשירותי Docker ובאחסון מתמשך. התשתית משותפת והגישה מבוקרת ברמת האפליקציה; לא מוקצים שרת או קונטיינר נפרד לכל שיחה.

כניסה דרך Cloudflare Tunnel

השרת יוצר מנהרה יוצאת. בתשתית הסטנדרטית פורטי ה־Web הציבוריים סגורים, והניהול מתבצע דרך AWS Systems Manager. כללי Access, WAF והגבלת קצב בקשות מוגדרים לפי כתובת השירות והפריסה. איך עובד Cloudflare Tunnel.

הרשאת גישה מכתובת IP קבועה

AWS Elastic IP מספק כתובת מקור קבועה לתעבורה מה־Gateway אל Priority. צוות ה־IT יכול לאשר אותה בחומת האש של Priority. הכתובת המאושרת נמסרת בהקמה; הרשאת הרשת מצטרפת לאימות המשתמשים ולהרשאות ה־ERP.

הצפנה לאורך החיבור

חיבור ה־HTTPS מהדפדפן מסתיים ב־Cloudflare, שמתחבר לשרת דרך המנהרה. התעבורה הפנימית עוברת ברשתות Docker פרטיות. לחיבור אל Priority יש הגדרות TLS נפרדות; יש לוודא אימות תעודת שרת בפריסה בפועל, במיוחד כשמשתמשים בתעודות פנימיות.

02 / זהות וטוקנים

לכל אמצעי גישה יש תפקיד מוגדר.

הכניסה ל־Console, ההרשאה למוצר וההרשאה ל־Priority נבדקות בנפרד. הכניסה לשירות המתארח משתמשת ב־Cognito; הגישה למוצרים מנוהלת דרך שירות הרישוי.

אמצעי גישהתפקידגבולות גישה ותוקף
מפתח API
pk_
מפתח רישוי וגישה חתום ל־Gateway. מכיל את זהות הלקוח, תאריך התפוגה והיכולות שהותרו.מפתח לקוח יכול לכלול הגבלות על סביבות וחברות, והמפעיל יכול לבטל אותו. המפתח נפרד מזהות המשתמש ב־Priority שבאמצעותה מתבצעת הפעולה.
טוקן חיבור
gct_
מייצג חיבור מאומת ל־Priority וזהות של משתמש או חשבון שירות. ה־Gateway יכול לפענח את פרטי הגישה הדרושים לקריאות ERP.טוקן חתום, עם הצפנת AES-256-GCM לסיסמאות ולשדות הסודיים שבתוכו. פרטי החיבור שאינם סודיים נותרים קריאים. נבדקים התוקף וסטטוס הביטול, וכן השיוך למפתח כאשר הוא קיים; יש לשמור על הטוקן כולו כעל סיסמה.
טוקן סשן
gws_
טוקן אטום שה־Gateway מנפיק לאחר כניסה ל־Priority, כאשר אימות באמצעות סשנים מופעל.תוקף מרבי, תפוגה עקב חוסר פעילות, יציאה מפורשת ושמירת פרטי גישה מוצפנים בזיכרון התהליך. הפעלה מחדש של ה־Gateway מבטלת את הסשנים. פרטי סביבת החיבור נעולים; בחירת החברה כפופה להרשאות המפתח הרלוונטי.
MCP OAuthטוקן גישה אטום וטוקן רענון מתחלף, שמונפקים לאחר אישור החיבור.ההרשאה נקבעת דרך זהות החיבור שאושרה. אלה טוקנים נפרדים מ־gct_ וממזהה סשן התעבורה של MCP.
עוגיית סשן BFFמאפשרת לדפדפן להשתמש באפליקציה שהשרת שלה מחזיק בפרטי הגישה ל־Gateway.במצב Vercel BFF, עוגיית הסשן החתומה מוגדרת עם HttpOnly, Secure ו־SameSite=Strict. הדפדפן אינו מקבל את מפתח ה־Gateway או את טוקן החיבור של השרת.

הזהות המבצעת תלויה במסלול. קריאות נתונים ב־OData וב־WebSDK משתמשות בפרטי הגישה שבבקשה או בזהות הטוקן המאומת. כשאין פרטי משתמש, הן פונות לברירת המחדל לכניסה של הסביבה, ולאחריה למשתמש ה־Master שלה. מטא־דאטה ופעולות שירות מוגדרות עשויים להשתמש ב־Master. ה־Gateway תומך בכתיבה מורשית לצד שאילתות SQLI לקריאה בלבד.

מפתח השער ומשתמש Master

מפתח המפעיל מנהל את הגישה ל־Gateway. משתמש ה־Master של הסביבה הוא חשבון Priority נפרד, המשמש לפעולות מערכת ולהרצת SQLI עם בקרת הרשאות. מפתח API של לקוח אינו מזהה כשלעצמו את משתמש ה־ERP.

בדיקת המשתמש ב־SQLI

מסלול משתמש הקצה מקבל את הזהות מטוקן מאומת, מקבע את הסביבה והחברה, טוען הרשאות טפסים של המשתמש או הקבוצה ובודק את השאילתה המובנית. השאילתה שאושרה רצה דרך WCF באמצעות ה־Master של הסביבה; ההתחברות ל־WCF אינה נעשית כמשתמש הקצה.

אכיפה לפי הגדרות הסביבה

מצב הבקרה האפקטיבי הוא off, shadow או enforce. רק מצב האכיפה הופך דחיית הרשאה לחסימה. כאשר הבקרה כבויה, אין להניח ש־SQLI מחיל את הרשאות הפונה ב־Priority. SQL גולמי למנהלים דורש הרשאה נפרדת.

גבולות הבקרה ב־SQLI

הגישה לטפסים, השדות הפיזיים שהתגלו והקשרים הנתמכים מגבילים את השאילתה שנוצרת. הבקרה אינה משחזרת כל תנאי מסך, הגבלת רשומות או הרשאת שדה. אפליקציות שזקוקות להרשאות נתונים מצומצמות יותר דורשות בקרות נוספות שנבדקו בצד השרת.

03 / גבולות הצ׳אט ונתוני AI

כלים מבוקרים. שיחות לפי חשבון.

למסלול Chat התפעולי יש פחות כלים מאשר ל־Dev או ל־App Generator. המגבלות נאכפות באפליקציה וגם מופיעות בהוראות העוזר.

איך בקשה בצ׳אט הופכת לפעולה ב־ERP

  1. הקונסול המארחהשיחה שלכםהמשתמש המחובר שולח הודעה. הקונסול מרכיב את הקשר השיחה.הקשר ותוצאות כלים רלוונטיות אל הספק
  2. ספק ה־AI שהוגדרעיבוד במודלהספק מעבד הנחיות, קבצים שצורפו ותוצאות רלוונטיות מה־ERP.תשובה או בקשת כלי בחזרה לקונסול

בקשת כלי חוזרת לקונסול. האפליקציה בודקת אותה לפני ביצוע פעולה ב־ERP:

  1. אפליקציית הקונסולבדיקת הרשאותבודקת את קריאת הכלי. פעולות שמשנות נתוני ERP מחייבות אישור משתמש.פעולה מותרת עוברת ל־Gateway; פעולה שנדחתה נעצרת
  2. PRIORITY GATEWAYחיבור וגישהמאמת את הגישה ל־Gateway וקובע באיזו זהות Priority תתבצע הפעולה.פעולת API מורשית אל Priority
  3. סביבת הלקוחפעולה ב־Priorityמתבצעת בזהות שנקבעה. כתיבה דרך מסכים שומרת על הבדיקות של Priority.תוצאה לקונסול ומשם להקשר המודל
קונסול ↔ אחסון שיחותהגישה לשיחות שנשמרו מוגבלת לפי ארגון ומשתמש. למפעילים מורשים יש גישה לצורכי פיקוח ותמיכה.
פרטי הגישה מהקונסול ל־Gatewayסודות החיבור נשמרים מוצפנים ומועברים בצד השרת; הם אינם חלק מהגדרות הצ׳אט בדפדפן.
הצ׳אט התפעולי משתמש בכלים מוגבלים על תשתית משותפת. לא נוצר קונטיינר ייעודי לכל שיחה. ל־Dev ול־App Generator יש יכולות שונות. מיקום עיבוד ה־AI ותנאי השימוש בנתונים תלויים בחשבון אצל הספק.

גישה לשיחות

הגישה לשיחות מוגבלת לארגון ולמשתמש המאומתים. PostgreSQL תומך גם במדיניות הפרדת שורות לפי ארגון כאשר האכיפה מופעלת. למפעילים מורשים יש כלי בקרה לצורכי תמיכה וסקירה; בידוד שיחות אינו מונע ממנהלי הפלטפורמה גישה לשיחות שמורות.

אישור פעולות

ב־Chat התפעולי כלי Shell וכלי פיתוח של ישויות אינם זמינים. מנגנון ההרשאות בודק קריאות לכלים ומבקש אישור לפעולות שמשנות נתונים ב־ERP. כתיבה דרך מסכי Priority שומרת על הבדיקות והטריגרים העסקיים שלהם. ל־Dev ול־App Generator יש יכולות ומדיניות אישורים שונות.

פרטי הגישה נשארים בשרת של Chat

ה־Console המתארח שומר את סודות החיבור מוצפנים ומעביר אותם ל־Gateway מצד השרת. הם אינם נמסרים לדפדפן כהגדרות של Chat. זה שונה מלקוח MCP חיצוני או מאפליקציה עצמאית שמקבלים במכוון טוקן גישה משלהם.

איזה מידע מגיע למודל

ספק ה־AI שהוגדר מעבד את הבקשות, הקשר השיחה, הקבצים שצורפו ותוצאות ה־ERP הרלוונטיות. השיחות נשמרות גם בפלטפורמה. אירוח הפלטפורמה בישראל אינו מעיד שכל עיבוד המידע אצל ספק ה־AI נעשה בישראל.

תנאי השימוש בנתונים תלויים בחשבון המחובר. ה־Console יכול להשתמש בפרטי גישה ל־API או בפרטי מנוי נתמכים, בהתאם למדיניות הפריסה. יש לוודא את הגדרות האימון, משך שמירת המידע ומיקומי העיבוד של החשבון והשירות. הסקירה אינה מבטיחה באופן גורף שאין שימוש לאימון או שאין שמירת מידע אצל הספק.

04 / מחולל אפליקציות

הדפדפן פונה לשרת האפליקציה.

שכבת Backend for Frontend, או BFF, מחזיקה בפרטי הגישה ל־Gateway ומעבירה בקשות מותרות. הבקרות תלויות במצב הפריסה שנבחר.

סשן בדפדפן ופרטי גישה בשרת

  1. מכשיר משתמש האפליקציהדפדפןבמצב כניסה עם סשן, הדפדפן שולח עוגיית BFF חתומה.בקשה ועוגיית HttpOnly אל ה־BFF
  2. אירוח האפליקציה · VERCELשרת האפליקציה (BFF)מחזיק pk_ ו־gct_ בשרת. בודק סשן, מקור, נתיב ושיטת בקשה.בקשה מותרת עם pk_ / gct_ אל ה־Gateway
  3. ה־GATEWAY המארחבדיקות Gatewayבודק גישה באמצעות המפתח, תקפות הטוקן ומגבלות ארגון וחברה רלוונטיות.זהות ה־ERP שנקבעה אל Priority
  4. סביבת הלקוחPriorityמבצעת את הפעולה בזהות החיבור שהוגדרה ובהרשאות החלות עליה.תוצאה דרך ה־Gateway וה־BFF לדפדפן
pk_ / gct_המפתח מעניק גישה ל־Gateway; טוקן החיבור מייצג את החיבור ל־Priority. במצב זה שניהם נשארים בשרת ה־BFF.
מצב נפרד: gws_אפליקציות עם כניסה אישית ל־Priority יכולות להשתמש בטוקן סשן של ה־Gateway. הוא שונה מעוגיית ה־BFF, עם תפוגה וניתוק משלו.
התרשים מציג מצב Vercel BFF עם סשן. אפשר להגדיר אפליקציה ציבורית ללא כניסה; ל־IIS יש מימוש נפרד. בדיקות נתיבים ב־BFF אינן מספקות סינון רשומות לפי לקוח: אפליקציות שזקוקות לכך דורשות הרשאות נתונים שנאכפות ונבדקו בצד השרת.

מצב Vercel BFF

הפונקציה שפורסמה שומרת את טוקן החיבור, מפתח ה־Gateway המוגבל וסוד חתימת הסשנים במשתני סביבה בצד השרת. שדות פרטי הגישה בהגדרות הדפדפן ריקים. ה־Proxy בודק מקורות בקשה, נתיבים ומתודות מותרים, ודוחה ניסיונות להחליף את חיבור ה־Gateway שהוגדר.

כניסה והרשאות לנתונים

מצב איש קשר מאמת סיסמה ומנפיק עוגיית סשן. מצב עובד מספק זיהוי ללא סיסמה; אפליקציה שהוגדרה ללא כניסה היא ציבורית. יש להתאים את הבחירה למידע שהאפליקציה חושפת.

גבולות ההגנה של ה־BFF

ה־BFF של Vercel מבקר כניסה ונתיבי API; הוא אינו אוכף סינון שורות לפי לקוח או ספק. אפליקציה שבה כל משתמש רשאי לראות רק את הרשומות שלו דורשת הרשאות נתונים מאומתות בצד השרת. סינון בדפדפן אינו גבול הרשאה.

מצבי אפליקציה נוספים

אפליקציות שבהן כל אדם נכנס עם משתמש Priority יכולות להשתמש בסשן Gateway אישי. לפריסות IIS BFF יש מימוש והגדרות נפרדים. יש לבדוק את האירוח, התנהגות הסשנים והרשאות הנתונים של האפליקציה שנוצרה בפועל.

בדיקות בפרסום: תהליך הפרסום מסיר ערכי סודות מוכרים ממשתני בניית הממשק וסורק קובצי טקסט לפני הפרסום ואחריו לאיתור פרטי גישה חשופים. הבדיקות משלימות סקירת קוד; הן אינן מזהות כל ייצוג מקודד אפשרי של סוד.

05 / אחסון ותפעול

סודות, תיעוד ושחזור.

אחסון סודות

סודות הפריסה נמשכים מ־AWS Systems Manager Parameter Store ומועמדים לרשות השירותים המורשים דרך הגדרות זמן הריצה. סודות החיבור של Chat מוצפנים באחסון. מנגנון ההצפנה יכול להשתמש במפתח המנוהל בשרת או ב־AWS KMS, לפי הגדרות הפריסה.

מידע שנשמר

הפלטפורמה שומרת שיחות, רשומות תפעוליות ומטא־דאטה של חיבורים. תשתית ה־Gateway מגדירה כונני EBS מוצפנים. שיחות ופלטי אבחון עלולים לכלול מידע עסקי; יש להסכים על תקופות שמירה, מחיקה וגישת מפעילים לשירות שבו משתמשים.

לוגים ובקרה

תצורת AWS שבמאגר שולחת לוגים של ה־Gateway ל־CloudWatch, כולל מדדי תהליכי העבודה ואירועי הרשאה של SQLI. חלק מבקשות התעבורה המוצלחות של MCP אינן נרשמות בלוג הבקשות הראשי. יש לבדוק בסביבת הפריסה את השחרת המידע הרגיש, משך השמירה וההתראות; הלוגים והשיחות השמורות אינם יומן ביקורת מלא וחסין שינויים.

גיבוי ושחזור

תשתית ה־Gateway מגדירה צילום מצב יומי של כונן הנתונים ושמירה של 14 צילומי מצב. המדיניות הזאת אינה מכסה כשלעצמה את כל מסדי הנתונים של המוצרים ואינה התחייבות לזמן התאוששות. כיסוי הגיבוי ונהלי השחזור נקבעים לכל פריסה.

06 / הסביבה שלכם

מתאימים את הבקרות לסביבה שלכם.

הסקירה מתארת את הארכיטקטורה שנבדקה ואת הבקרות הנתמכות. בדיקת פריסה מאשרת אילו הגדרות פעילות בארגון שלכם.

  • קישוריות: כתובות Priority מאושרות, כתובות מקור קבועות או מנהרות, מדיניות גישה ב־Cloudflare ואימות תעודות בחיבור היוצא.
  • גישה: משתמשים, חשבונות שירות, הרשאות למוצרים, הגבלות חברות, אכיפת הרשאות SQLI, הגדרות MFA וביטול גישה בעת עזיבה.
  • מידע: ספק ה־AI וסוג פרטי הגישה, מיקומי העיבוד, שמירת שיחות ולוגים, כיסוי גיבויים ודרישות מחיקה.
  • אפליקציות שפורסמו: ספק האירוח, אופן הכניסה, פרטי גישה עם הרשאות מצומצמות והרשאות בצד השרת לרשומות המותרות לכל קהל.