Pasitikėjimas ir atitiktis

Saugumas

Šis puslapis skirtas žmogui, kuris prieš pasirašant sutartį klausia: kur patenka mūsų klientų duomenys? Kiekvienas teiginys čia patikrinamas, o tai, ko dar negalime teigti, surašyta taip pat aiškiai kaip ir visa kita.

Serveriai ES — Vokietijoje HTTPS visame sraute Slaptažodžiai tik kaip maiša Atsakingas pažeidžiamumų pranešimas

Be mokėjimo kortelės · Duomenys ES · Neribotas pranešėjų skaičius

Infrastruktūra

Kur duomenys guli ir kaip jie keliauja

Jokia duomenų kopija nelaikoma už Europos Sąjungos ribų, išskyrus tuos tiekėjus, kurie vardais išvardyti privatumo politikoje.

Serveriai Europos Sąjungoje

Programa, duomenų bazė ir įkelti failai veikia Hetzner Online GmbH serveriuose Vokietijoje. Atsarginės kopijos lieka toje pačioje jurisdikcijoje.

HTTPS visur

Valdiklis, skydelis, API ir vieši puslapiai veikia tik per TLS. HTTP užklausa nukreipiama į HTTPS, o HSTS priverčia naršyklę kitą kartą iš karto eiti per HTTPS.

Cloudflare priekyje

CDN, DNS ir apsauga nuo DDoS bei botų. Ten pat baigiamas TLS ryšys. Tikrasis lankytojo IP adresas serveryje atkuriamas, kad ribojimai pagal IP veiktų teisingai.

Atsakymo antraštės

Ką siunčia pati programa

Šios antraštės ateina iš programos kodo, o ne iš vieno serverio konfigūracijos failo. Todėl atsakymas vienodas kiekvienoje aplinkoje — kūrimo, testų ir gamybos.

Antraštė Reikšmė Ką ji daro
Content-Security-Policy default-src 'self'; … Viešuose puslapiuose skriptai, stiliai, šriftai ir paveikslėliai ateina iš mūsų pačių domeno. Svetima kilmė politikoje leidžiama tik analitikai — Google Analytics 4, kuris be sutikimo su slapukais nieko nematuoja ir yra aprašytas slapukų politikoje. Įterptiniai skriptai pasirašomi kiekvienai užklausai nauju nonce, o style-src neturi unsafe-inline — būtent todėl šiuose puslapiuose nėra nė vieno style atributo. Stulpelyje „Reikšmė“ matoma pirmoji direktyva; visą sąrašą grąžina pati antraštė.
X-Frame-Options SAMEORIGIN Puslapio negalima įdėti į svetimą rėmelį, taigi niekas negali uždėti permatomo sluoksnio ir prikalbinti lankytoją paspausti mygtuką. Išimtis — valdiklis ir viešos dalijimosi nuorodos, kurias klientas savo puslapyje įterpia sąmoningai.
Permissions-Policy camera=(), microphone=(), geolocation=(), payment=(), usb=() Iš naršyklės atimamos paslaugai nereikalingos API: kamera, mikrofonas, vietos nustatymas, mokėjimai ir USB.
X-Content-Type-Options nosniff Naršyklė nespėlioja failo tipo pagal turinį — įkeltas failas negali virsti vykdomu skriptu.
Referrer-Policy strict-origin-when-cross-origin Į svetimą svetainę perduodamas tik domenas, o ne visas URL su parametrais.
Cross-Origin-Opener-Policy same-origin Vieši puslapiai naršyklės procese izoliuojami nuo langų, kurie juos atidarė.
Strict-Transport-Security max-age Ateina iš Cloudflare, ne iš programos kodo. Tai sąmoningas pasirinkimas: iš kodo nustatytas includeSubDomains galėtų užblokuoti subdomeną, kuris dar veikia ne vien per HTTPS.

Pasitikrinkite patys: atidarykite bet kurį šios svetainės puslapį naršyklės kūrėjo įrankiais ir pažiūrėkite atsakymo antraštes. Būtent tą patį daro mūsų saugumo skeneris klientų svetainėse.

Paskyros ir prieiga

Kas patenka į skydelį

Šeši dalykai, kurie yra užprogramuoti, o ne pažadėti.

  • Slaptažodžiai niekada nesaugomi atviru tekstu — tik kaip kriptografinė maiša su druska. Algoritmą parenka automatinis Symfony režimas, imantis stipriausią aplinkoje prieinamą (Argon2id arba bcrypt).
  • Prisijungimas ribojamas: po penkių nesėkmingų bandymų per 15 minučių forma pristabdoma. Slaptažodžių spėliojimas jėga neveikia.
  • Prisijungimo forma apsaugota CSRF žetonu, o visas skydelis papildomai naudoja double-submit schemą: kiekviena duomenis keičianti užklausa turi grąžinti žetoną, išduotą būtent šiai sesijai.
  • Vaidmenys atskirti. Darbo srityje yra savininkas, narys ir žiūrintysis; sistemos administratoriaus vaidmuo yra visiškai atskiras ir klientų paskyroms nesuteikiamas.
  • Darbo sritys izoliuotos. Projektai, klaidų pranešimai ir stebėsenos rezultatai priklauso vienai darbo sričiai, ir tai tikrinama kiekvienoje užklausoje, o ne tik meniu.
  • Sesijos slapukas yra SameSite=Lax, o per HTTPS pažymimas kaip Secure, todėl jis nekeliauja kartu su užklausomis iš svetimų svetainių.
Duomenys

Ką valdiklis renka — ir ko nerenka

Klaidos pranešimo turinys priklauso jums; mes esame tvarkytojas. Štai tikslus sąrašas to, kas patenka į vieną pranešimą.

Patenka į pranešimą Renkama

  • Pranešėjo įvestas pavadinimas, aprašymas ir el. paštas, jei jį nurodo.
  • Ekrano nuotrauka būtent tokia, kokią pranešėjas paliko — su rodyklėmis, paryškinimais ir sulietais laukais.
  • Naršyklės konsolės žurnalas ir nesugautos JavaScript klaidos su iškvietimų dėklu.
  • Nepavykusios tinklo užklausos: metodas, adresas, būsenos kodas ir trukmė.
  • Puslapio URL, naršyklė ir jos versija, operacinė sistema, ekrano ir lango dydis, laiko juosta ir kalba.
  • Ekrano vaizdo įrašas ir balso komentaras, jei pranešėjas juos įrašo — įrašymas prasideda tik jam patvirtinus ir tik ten, kur planas tai leidžia.
  • Sesijos peržaidimas: maždaug paskutinės 20 sekundžių puslapio įvykių prieš pranešimą, jei funkcija projekte įjungta.

Pagal numatytuosius nustatymus saugoma ne daugiau kaip 120 paskutinių diagnostikos įrašų — būtent tiek, kiek reikia klaidai pakartoti.

Nepatenka į pranešimą Nerenkama

  • Tinklo užklausų ir atsakymų turinys. Išsaugomi tik metaduomenys — kas buvo iškviesta ir su kokiu rezultatu.
  • Slapukai, vietinė saugykla ir prieigos žetonai nėra skaitomi ir nesiunčiami.
  • Neapdorota, nesulieta ekrano nuotrauka. Į serverį patenka tik tas vaizdas, kurį pranešėjas matė ir patvirtino.
  • Sąžiningas įspėjimas: konsolės žurnalas išsaugomas toks, koks yra. Jei jūsų puslapis į konsolę spausdina jautrius duomenis, jie pateks į pranešimą — tai verta patikrinti prieš įjungiant valdiklį.

Saugomų diagnostikos įrašų skaičių galima sumažinti valdiklio nustatymu data-diagnostics-limit.

Suliejimo įrankis

Prieš siųsdamas pranešėjas gali sulieti bet kurią ekrano nuotraukos dalį — kliento vardą, sąskaitos sumą, asmens kodą. Suliejimas vyksta naršyklėje, ant paties vaizdo, dar prieš įkeliant: originalas niekada nepalieka įrenginio. Sritis pirma supikseliuojama ir tik tada suminkštinama, todėl net smulkaus teksto atgal perskaityti nepavyks.

Saugojimas

Kiek laiko saugomi duomenys

Saugojimo terminai yra plano dalis ir taikomi automatiškai. Skaičiai imami iš to paties planų katalogo, pagal kurį veikia pati programa.

Planas Pranešimų saugojimas Stebėsenos istorija
Solo 90 dienų 30 dienų
Starter 365 dienų 30 dienų
Studio Neribotai 365 dienų
Agency · Enterprise Neribotai Neribotai
  • Atskirą pranešimą galite ištrinti skydelyje bet kada — jis dingsta iš karto, nelaukiant termino.
  • Uždarius paskyrą duomenys ištrinami per 30 dienų; prieš tai juos galima eksportuoti. Tai įrašyta taisyklėse, o ne tik šiame puslapyje.
  • Saugumo žurnalai ir apskaitos dokumentai turi savo terminus — jie išvardyti privatumo politikoje.

Subtvarkytojai

Visas sąrašas — kuris tiekėjas, kokiu tikslu ir kurioje jurisdikcijoje — yra privatumo politikoje. Laikome jį vienoje vietoje sąmoningai: du sąrašai anksčiau ar vėliau ima skirtis, ir būtent tai pastebima audito metu.

Žiūrėti sąrašą privatumo politikoje

Radote pažeidžiamumą?

Rašykite adresu [email protected]. Patvirtiname gavimą, ištiriame ir pranešame, kada pataisymas išleistas.

Prašome neskelbti detalių, kol pataisymas neparengtas, ir netestuoti taip, kad tai paveiktų kitų klientų duomenis ar paslaugos pasiekiamumą. Piniginio atlygio programos kol kas neturime.

[email protected] · security.txt (RFC 9116)

Sąžiningai

Ko dar negalime teigti

Šis skyrius egzistuoja todėl, kad miglota frazė pirkimo anketoje kainuoja brangiau nei aiškus „dar ne“. Jei kuris nors iš šių dalykų jums yra privalomas reikalavimas, geriau sužinoti dabar, o ne po trijų susitikimų.

Dar ne

Nėra SOC 2 sertifikato

Neturime nei SOC 2 Type I, nei Type II ataskaitos ir tokio audito nesame perėję. Jei tai jūsų pirkimo reikalavimas, šiandien jo neatitinkame.

Dar ne

Nėra ISO 27001

Sertifikato nėra, ir mes neteigiame, kad „atitinkame ISO 27001“. Be sertifikato ši frazė nereiškia nieko.

Dar ne

Nėra nepriklausomo įsilaužimo testo

Viešos pentesto ataskaitos nesiūlome. Mūsų pačių saugumo skeneris tikrina ir mūsų svetainę, bet tai nėra nepriklausomas auditas ir mes jo taip nevadiname.

Dar ne

Nėra dviejų veiksnių autentifikavimo

Skydelyje kol kas yra tik slaptažodis. Dviejų veiksnių prisijungimas yra planuose, bet kol jo nėra, į funkcijų sąrašą jo nerašome.

Dar ne

Nėra baudos už prastovą

Pasiekiamumo tikslas ir įsipareigojimas apie planinius darbus pranešti bent prieš 24 valandas įrašyti taisyklėse; kompensavimo mechanizmas egzistuoja tik individualioje Enterprise sutartyje. Viešai matuojamo SLA su netesybomis nesiūlome.

Dar ne

Nėra duomenų regiono pasirinkimo

Visi klientai yra toje pačioje ES infrastruktūroje Vokietijoje. Pasirinkti kitą regioną ar atskirą egzempliorių šiuo metu neįmanoma.

Reikia užpildyti saugumo anketą?

Atsiųskite savo anketą ar klausimų sąrašą. Atsakome tokiu pat sąžiningumu, koks yra šiame puslapyje — ir ten, kur atsakymas yra ne, taip ir rašome.

Saugumo klausimai: [email protected]