Usaldus ja vastavus

Turvalisus

See leht on inimesele, kes enne lepingu allkirjastamist küsib: kuhu meie klientide andmed satuvad? Iga väide siin on kontrollitav — ja see, mida me veel väita ei saa, on kirjas sama selgelt kui kõik muu.

Serverid ELis — Saksamaal HTTPS kogu liikluses Paroolid ainult räsina Vastutustundlik avalikustamine

Ilma maksekaardita · Andmed ELis · Piiramatu arv teatajaid

Taristu

Kus andmed asuvad ja kuidas nad liiguvad

Ühtegi andmekoopiat ei hoita väljaspool Euroopa Liitu peale nende teenusepakkujate, kes on privaatsuspoliitikas nimeliselt loetletud.

Serverid Euroopa Liidus

Rakendus, andmebaas ja üleslaaditud failid asuvad Hetzner Online GmbH serverites Saksamaal. Varukoopiad jäävad samasse jurisdiktsiooni.

HTTPS kõikjal

Vidin, paneel, API ja avalikud lehed töötavad ainult üle TLS-i. HTTP-päring suunatakse HTTPS-ile ja HSTS sunnib brauserit järgmisel korral kohe HTTPS-i kasutama.

Cloudflare ees

CDN, DNS ning kaitse DDoS-i ja robotite vastu. Seal lõpetatakse ka TLS-ühendus. Külastaja tegelik IP-aadress taastatakse serveris, et IP-põhised piirangud töötaksid õigesti.

Vastuse päised

Mida saadab rakendus ise

Need päised tulevad rakenduse koodist, mitte ühe serveri seadistusfailist. Seetõttu on vastus igas keskkonnas ühesugune — arenduses, testis ja tootmises.

Päis Väärtus Mida see teeb
Content-Security-Policy default-src 'self'; … Avalikel lehtedel tulevad skriptid, stiilid, fondid ja pildid meie enda domeenilt. Võõras päritolu on poliitikas lubatud üksnes analüütikale — Google Analytics 4, mis ilma küpsistega nõustumiseta midagi ei mõõda ja on kirjeldatud küpsiste poliitikas. Lehesisesed skriptid on allkirjastatud iga päringu jaoks uue nonce'iga ja style-src on ilma unsafe-inline'ita — just seepärast pole neil lehtedel ühtegi style-atribuuti. Veerus „Väärtus“ on näha esimene direktiiv; täieliku loendi tagastab päis ise.
X-Frame-Options SAMEORIGIN Lehte ei saa panna võõrasse raami, seega ei saa keegi peale asetada läbipaistvat kihti ja meelitada külastajat nuppu vajutama. Erandiks on vidin ja avalikud jagamislingid, mille klient sihilikult oma lehele lisab.
Permissions-Policy camera=(), microphone=(), geolocation=(), payment=(), usb=() Brauserilt võetakse ära API-d, mida teenus ei vaja: kaamera, mikrofon, asukoht, maksed ja USB.
X-Content-Type-Options nosniff Brauser ei arva faili tüüpi selle sisu järgi — üleslaaditud fail ei saa muutuda käivitatavaks skriptiks.
Referrer-Policy strict-origin-when-cross-origin Võõrale saidile antakse edasi ainult domeen, mitte täielik URL koos parameetritega.
Cross-Origin-Opener-Policy same-origin Avalikud lehed isoleeritakse brauseri protsessis akendest, mis nad avasid.
Strict-Transport-Security max-age Tuleb Cloudflare'ilt, mitte rakenduse koodist. See on teadlik valik: koodist seatud includeSubDomains võiks välja lukustada alamdomeeni, mis pole veel ainult HTTPS.

Kontrolli ise: ava selle saidi ükskõik milline leht brauseri arendajatööriistadega ja vaata vastuse päiseid. Täpselt sama teeb meie turvaskanner klientide saitidel.

Kontod ja ligipääs

Kes paneeli pääseb

Kuus asja, mis on programmeeritud, mitte lubatud.

  • Paroole ei hoita kunagi selges tekstis — ainult soolatud krüptograafilise räsina. Algoritmi valib Symfony automaatrežiim, mis võtab keskkonnas saadaolevatest tugevaima (Argon2id või bcrypt).
  • Sisselogimine on piiratud: pärast viit ebaõnnestunud katset 15 minuti jooksul vorm aeglustatakse. Paroolide jõuga äraarvamine ei tööta.
  • Sisselogimisvorm on kaitstud CSRF-loaga ja kogu paneel lisab peale double-submit skeemi: iga päring, mis andmeid muudab, peab tagastama just selle sessiooni väljastatud loa.
  • Rollid on lahutatud. Tööruumis on omanik, liige ja vaataja; süsteemiadministraatori roll on täiesti eraldi ja seda kliendikontodele ei anta.
  • Tööruumid on isoleeritud. Projektid, veateated ja seireandmed kuuluvad ühele tööruumile ja seda kuuluvust kontrollitakse igal päringul, mitte ainult menüüs.
  • Sessiooni küpsis on SameSite=Lax ja HTTPSi peal märgitakse see Secure'iks, seega ei rända see kaasa võõraste saitide päringutega.
Andmed

Mida vidin kogub — ja mida mitte

Veateate sisu kuulub sulle; meie oleme volitatud töötleja. Siin on täpne nimekiri sellest, mis ühte teatesse jõuab.

Jõuab teatesse Kogutakse

  • Teataja sisestatud pealkiri, kirjeldus ja e-post, kui ta selle annab.
  • Ekraanipilt täpselt sellisena, nagu teataja selle jättis — nooltega, esiletõstetuna ja hägustatud väljadega.
  • Brauseri konsoolilogid ja püüdmata JavaScripti vead koos kutsepinuga.
  • Ebaõnnestunud võrgupäringud: meetod, aadress, olekukood ja kestus.
  • Lehe URL, brauser ja selle versioon, operatsioonisüsteem, ekraani ja akna suurus, ajavöönd ja keel.
  • Ekraanivideo ja häälkommentaar, kui teataja need salvestab — salvestamine algab alles pärast tema kinnitust ja ainult seal, kus pakett seda lubab.
  • Sessiooni kordus: umbes viimased 20 sekundit lehe sündmusi enne veateadet, kui funktsioon on projektis sisse lülitatud.

Vaikimisi hoitakse kuni 120 viimast diagnostikakirjet — täpselt nii palju, kui vea taastekitamiseks vaja.

Ei jõua teatesse Ei koguta

  • Võrgupäringute ja -vastuste sisu. Alles jäävad ainult metaandmed — mida kutsuti ja millise tulemusega.
  • Küpsiseid, kohalikku salvestust ega sisselogimise tunnuseid ei loeta ega saadeta.
  • Töötlemata, hägustamata ekraanipilt. Serverisse jõuab ainult see pilt, mida teataja nägi ja kinnitas.
  • Aus hoiatus: konsoolilogid salvestatakse sellisena, nagu nad on. Kui sinu leht trükib konsooli tundlikke andmeid, jõuavad need teatesse — seda tasub enne vidina sisselülitamist kontrollida.

Salvestatavate diagnostikakirjete arvu saab vähendada vidina seadega data-diagnostics-limit.

Hägustamise tööriist

Enne saatmist saab teataja hägustada ekraanipildi mis tahes osa — kliendi nime, arve summa, isikukoodi. Hägustamine toimub brauseris, pildi enda peal, enne üleslaadimist: originaal ei lahku kunagi seadmest. Ala esmalt pikseldatakse ja alles siis pehmendatakse, seega ei saa ka väikest teksti tagasi lugeda.

Säilitamine

Kui kaua andmeid hoitakse

Säilitusajad on paketi osa ja rakenduvad automaatselt. Numbrid tulevad samast paketikataloogist, mille järgi rakendus ise töötab.

Pakett Veateadete säilitamine Seireajalugu
Solo 90 päeva 30 päeva
Starter 365 päeva 30 päeva
Studio Piiramatu 365 päeva
Agency · Enterprise Piiramatu Piiramatu
  • Üksiku teate saad paneelis igal ajal kustutada — see kaob kohe, tähtaega ootamata.
  • Konto sulgemisel kustutatakse andmed 30 päeva jooksul; enne seda saab need eksportida. See on kirjas tingimustes, mitte ainult sellel lehel.
  • Turvalogidel ja raamatupidamisdokumentidel on omad tähtajad — need on loetletud privaatsuspoliitikas.

Alltöötlejad

Täielik nimekiri — milline teenusepakkuja, mis eesmärgil ja millises jurisdiktsioonis — on privaatsuspoliitikas. Hoiame seda meelega ühes kohas: kaks nimekirja hakkavad varem või hiljem lahknema ja just seda auditil märgatakse.

Vaata nimekirja privaatsuspoliitikas

Leidsid turvaaugu?

Kirjuta aadressil [email protected]. Kinnitame kättesaamist, uurime ja anname teada, kui parandus on väljas.

Palun ära avalda üksikasju enne, kui parandus on valmis, ja ära testi viisil, mis võiks mõjutada teiste klientide andmeid või teenuse kättesaadavust. Rahalist preemiaprogrammi meil praegu ei ole.

[email protected] · security.txt (RFC 9116)

Ausalt

Mida me veel väita ei saa

See osa on olemas seepärast, et hägune lause hankeankeedis läheb kallimaks kui selge „veel mitte“. Kui midagi siit on sinu kohustuslik nõue, on parem seda teada praegu, mitte kolme koosoleku pärast.

Veel mitte

SOC 2 sertifikaati ei ole

Meil ei ole ei SOC 2 Type I ega Type II aruannet ja me pole sellist auditit läbinud. Kui see on sinu hankenõue, siis täna me seda ei täida.

Veel mitte

ISO 27001 ei ole

Sertifikaati ei ole ja me ei väida, et oleme „ISO 27001 nõuetele vastavad“. Ilma sertifikaadita ei tähenda see lause midagi.

Veel mitte

Sõltumatut läbitungimistesti ei ole

Avalikku pentesti aruannet me ei paku. Meie oma turvaskanner kontrollib ka meie saiti, kuid see ei ole sõltumatu audit ja me ei nimeta seda nii.

Veel mitte

Kaheastmelist autentimist ei ole

Paneelis on praegu ainult parool. Kaheastmeline sisselogimine on plaanis, aga kuni seda ei ole, ei kirjuta me seda ka võimaluste nimekirja.

Veel mitte

Seisaku eest leppetrahvi ei ole

Kättesaadavuse eesmärk ja lubadus teatada plaanilistest töödest vähemalt 24 tundi ette on kirjas tingimustes; hüvitusmehhanism on olemas vaid individuaalses Enterprise lepingus. Avalikult mõõdetavat leppetrahviga SLA-d me ei paku.

Veel mitte

Andmepiirkonna valikut ei ole

Kõik kliendid asuvad samal ELi taristul Saksamaal. Teist piirkonda või eraldi eksemplari praegu valida ei saa.

Vaja täita turvaankeet?

Saada oma ankeet või küsimuste nimekiri. Vastame sama ausalt, nagu on kirjas sellel lehel — ja kui vastus on ei, siis kirjutame ka ei.

Turvaküsimused: [email protected]