1. Mã hóa đường truyền SSL / TLS 1.3
Mọi luồng dữ liệu trao đổi giữa trình duyệt của người dùng và máy chủ TDTracking đều được bảo vệ bằng chứng chỉ số SSL/TLS với chuẩn mã hóa hiện đại nhất:
Bắt buộc chuyển hướng HTTPS toàn trang và áp dụng chính sách HTTP Strict Transport Security (HSTS) ngăn chặn tấn công Man-In-The-Middle.
Sử dụng các bộ mã hóa mật mã học tiên tiến (AES-GCM, ChaCha20-Poly1305) đảm bảo tính toàn vẹn và bảo mật tuyệt đối của dữ liệu truyền tải.
2. Cơ chế băm mật khẩu & Xác thực
TDTracking áp dụng cơ chế xác thực bảo mật chuẩn doanh nghiệp do framework Symfony Security cung cấp:
- Không lưu mật khẩu thô: Mật khẩu người dùng được băm một chiều bằng thuật toán Argon2id hoặc Bcrypt kết hợp Salt ngẫu nhiên chống tấn công Rainbow Tables.
-
Bảo vệ phiên làm việc (Session Security): Cookie phiên được gắn cờ
Secure,HttpOnlyvàSameSite=Laxnhằm loại trừ nguy cơ đánh cắp phiên qua JavaScript. - Khôi phục mật khẩu bảo mật: Token đặt lại mật khẩu có thời hạn ngắn (15 phút) và được tạo ngẫu nhiên bảo mật bằng thuật toán tiền mã hóa (CSPRNG).
3. Kiểm soát phân quyền truy cập (RBAC)
Hệ thống áp dụng mô hình phân quyền dựa trên vai trò (Role-Based Access Control) chặt chẽ:
Mỗi người dùng chỉ được phép truy xuất, thêm, sửa, xóa danh mục tên miền thuộc về tài khoản cá nhân của mình.
Bảng điều khiển quản trị viên (Admin Panel) được bảo vệ bằng lớp tường lửa xác thực độc lập và ghi log nhật ký thao tác đầy đủ.
4. Phòng vệ tấn công web đa tầng
TDTracking được trang bị các cơ chế phòng thủ chuyên sâu chống lại các nguy cơ bảo mật phổ biến nhất theo chuẩn OWASP Top 10:
- Chống CSRF (Cross-Site Request Forgery): Mọi biểu mẫu gửi dữ liệu (Form) đều được đính kèm CSRF Token một lần để xác thực nguồn gốc yêu cầu.
- Chống SQL Injection: Toàn bộ câu lệnh truy vấn cơ sở dữ liệu được xử lý qua Doctrine ORM với Prepared Statements và Parameter Binding an toàn tuyệt đối.
- Chống XSS (Cross-Site Scripting): Twig template engine tự động escape mã HTML cho mọi chuỗi dữ liệu đầu ra hiển thị trên giao diện.
- Giới hạn tần suất (Rate Limiting): Ngăn chặn tấn công dò mật khẩu (Brute-force) và lạm dụng API tra cứu tên miền nhanh.
5. An toàn truy vấn RDAP & Giám sát Uptime
Quy trình truy vấn dữ liệu từ các máy chủ bên ngoài được thiết kế thận trọng và an toàn:
- Giao thức RDAP chuẩn quốc tế: Sử dụng giao thức Registration Data Access Protocol qua HTTPS chính thức từ IANA / ICANN / VNNIC thay thế cho WHOIS truyền thống kém bảo mật.
- Kiểm tra HTTP không xâm lấn: Các gói tin giám sát Uptime chỉ thực hiện gửi yêu cầu HEAD/GET thông thường với User-Agent chuẩn, không gây áp lực tải hay ảnh hưởng đến máy chủ của tên miền đích.
6. Cơ chế sao lưu & Phục hồi
Chúng tôi áp dụng các quy chuẩn sao lưu dữ liệu thường xuyên nhằm đảm bảo hệ thống luôn có khả năng phục hồi nhanh nhất:
Ngoài bản sao lưu hệ thống định kỳ, người dùng có thể chủ động tải về bản sao lưu danh mục tên miền của mình bất cứ lúc nào qua tính năng Dữ liệu & Sao lưu trong Bảng điều khiển.