Serveriai Europos Sąjungoje
Programa, duomenų bazė ir įkelti failai veikia Hetzner Online GmbH serveriuose Vokietijoje. Atsarginės kopijos lieka toje pačioje jurisdikcijoje.
Šis puslapis skirtas žmogui, kuris prieš pasirašant sutartį klausia: kur patenka mūsų klientų duomenys? Kiekvienas teiginys čia patikrinamas, o tai, ko dar negalime teigti, surašyta taip pat aiškiai kaip ir visa kita.
Be mokėjimo kortelės · Duomenys ES · Neribotas pranešėjų skaičius
Jokia duomenų kopija nelaikoma už Europos Sąjungos ribų, išskyrus tuos tiekėjus, kurie vardais išvardyti privatumo politikoje.
Programa, duomenų bazė ir įkelti failai veikia Hetzner Online GmbH serveriuose Vokietijoje. Atsarginės kopijos lieka toje pačioje jurisdikcijoje.
Valdiklis, skydelis, API ir vieši puslapiai veikia tik per TLS. HTTP užklausa nukreipiama į HTTPS, o HSTS priverčia naršyklę kitą kartą iš karto eiti per HTTPS.
CDN, DNS ir apsauga nuo DDoS bei botų. Ten pat baigiamas TLS ryšys. Tikrasis lankytojo IP adresas serveryje atkuriamas, kad ribojimai pagal IP veiktų teisingai.
Šios antraštės ateina iš programos kodo, o ne iš vieno serverio konfigūracijos failo. Todėl atsakymas vienodas kiekvienoje aplinkoje — kūrimo, testų ir gamybos.
| Antraštė | Reikšmė | Ką ji daro |
|---|---|---|
| Content-Security-Policy | default-src 'self'; … | Viešuose puslapiuose skriptai, stiliai, šriftai ir paveikslėliai ateina iš mūsų pačių domeno. Svetima kilmė politikoje leidžiama tik analitikai — Google Analytics 4, kuris be sutikimo su slapukais nieko nematuoja ir yra aprašytas slapukų politikoje. Įterptiniai skriptai pasirašomi kiekvienai užklausai nauju nonce, o style-src neturi unsafe-inline — būtent todėl šiuose puslapiuose nėra nė vieno style atributo. Stulpelyje „Reikšmė“ matoma pirmoji direktyva; visą sąrašą grąžina pati antraštė. |
| X-Frame-Options | SAMEORIGIN | Puslapio negalima įdėti į svetimą rėmelį, taigi niekas negali uždėti permatomo sluoksnio ir prikalbinti lankytoją paspausti mygtuką. Išimtis — valdiklis ir viešos dalijimosi nuorodos, kurias klientas savo puslapyje įterpia sąmoningai. |
| Permissions-Policy | camera=(), microphone=(), geolocation=(), payment=(), usb=() | Iš naršyklės atimamos paslaugai nereikalingos API: kamera, mikrofonas, vietos nustatymas, mokėjimai ir USB. |
| X-Content-Type-Options | nosniff | Naršyklė nespėlioja failo tipo pagal turinį — įkeltas failas negali virsti vykdomu skriptu. |
| Referrer-Policy | strict-origin-when-cross-origin | Į svetimą svetainę perduodamas tik domenas, o ne visas URL su parametrais. |
| Cross-Origin-Opener-Policy | same-origin | Vieši puslapiai naršyklės procese izoliuojami nuo langų, kurie juos atidarė. |
| Strict-Transport-Security | max-age | Ateina iš Cloudflare, ne iš programos kodo. Tai sąmoningas pasirinkimas: iš kodo nustatytas includeSubDomains galėtų užblokuoti subdomeną, kuris dar veikia ne vien per HTTPS. |
Pasitikrinkite patys: atidarykite bet kurį šios svetainės puslapį naršyklės kūrėjo įrankiais ir pažiūrėkite atsakymo antraštes. Būtent tą patį daro mūsų saugumo skeneris klientų svetainėse.
Šeši dalykai, kurie yra užprogramuoti, o ne pažadėti.
Klaidos pranešimo turinys priklauso jums; mes esame tvarkytojas. Štai tikslus sąrašas to, kas patenka į vieną pranešimą.
Pagal numatytuosius nustatymus saugoma ne daugiau kaip 120 paskutinių diagnostikos įrašų — būtent tiek, kiek reikia klaidai pakartoti.
Saugomų diagnostikos įrašų skaičių galima sumažinti valdiklio nustatymu data-diagnostics-limit.
Prieš siųsdamas pranešėjas gali sulieti bet kurią ekrano nuotraukos dalį — kliento vardą, sąskaitos sumą, asmens kodą. Suliejimas vyksta naršyklėje, ant paties vaizdo, dar prieš įkeliant: originalas niekada nepalieka įrenginio. Sritis pirma supikseliuojama ir tik tada suminkštinama, todėl net smulkaus teksto atgal perskaityti nepavyks.
Saugojimo terminai yra plano dalis ir taikomi automatiškai. Skaičiai imami iš to paties planų katalogo, pagal kurį veikia pati programa.
| Planas | Pranešimų saugojimas | Stebėsenos istorija |
|---|---|---|
| Solo | 90 dienų | 30 dienų |
| Starter | 365 dienų | 30 dienų |
| Studio | Neribotai | 365 dienų |
| Agency · Enterprise | Neribotai | Neribotai |
Visas sąrašas — kuris tiekėjas, kokiu tikslu ir kurioje jurisdikcijoje — yra privatumo politikoje. Laikome jį vienoje vietoje sąmoningai: du sąrašai anksčiau ar vėliau ima skirtis, ir būtent tai pastebima audito metu.
Rašykite adresu [email protected]. Patvirtiname gavimą, ištiriame ir pranešame, kada pataisymas išleistas.
Prašome neskelbti detalių, kol pataisymas neparengtas, ir netestuoti taip, kad tai paveiktų kitų klientų duomenis ar paslaugos pasiekiamumą. Piniginio atlygio programos kol kas neturime.
Šis skyrius egzistuoja todėl, kad miglota frazė pirkimo anketoje kainuoja brangiau nei aiškus „dar ne“. Jei kuris nors iš šių dalykų jums yra privalomas reikalavimas, geriau sužinoti dabar, o ne po trijų susitikimų.
Neturime nei SOC 2 Type I, nei Type II ataskaitos ir tokio audito nesame perėję. Jei tai jūsų pirkimo reikalavimas, šiandien jo neatitinkame.
Sertifikato nėra, ir mes neteigiame, kad „atitinkame ISO 27001“. Be sertifikato ši frazė nereiškia nieko.
Viešos pentesto ataskaitos nesiūlome. Mūsų pačių saugumo skeneris tikrina ir mūsų svetainę, bet tai nėra nepriklausomas auditas ir mes jo taip nevadiname.
Skydelyje kol kas yra tik slaptažodis. Dviejų veiksnių prisijungimas yra planuose, bet kol jo nėra, į funkcijų sąrašą jo nerašome.
Pasiekiamumo tikslas ir įsipareigojimas apie planinius darbus pranešti bent prieš 24 valandas įrašyti taisyklėse; kompensavimo mechanizmas egzistuoja tik individualioje Enterprise sutartyje. Viešai matuojamo SLA su netesybomis nesiūlome.
Visi klientai yra toje pačioje ES infrastruktūroje Vokietijoje. Pasirinkti kitą regioną ar atskirą egzempliorių šiuo metu neįmanoma.
Teisinė dalis visa apimtimi — būtent tai, ko jūsų teisininkas paprašys kaip sutarties priedo.
Atsiųskite savo anketą ar klausimų sąrašą. Atsakome tokiu pat sąžiningumu, koks yra šiame puslapyje — ir ten, kur atsakymas yra ne, taip ir rašome.
Saugumo klausimai: [email protected]