Lompat ke konten
MarcommAI
Keamanan

Apa yang kami lindungi, ditulis supaya bisa Anda periksa.

Setiap baris di halaman ini menggambarkan hal yang memang dilakukan kode ini. Yang belum kami lakukan tidak ditulis di sini.

Sertifikasi

Manajemen keamanan informasi bersertifikat ISO 27001

Kami memegang sertifikasi untuk sistem manajemen keamanan informasi kami. Sisa halaman ini bersandar pada kode, bukan pada audit eksternal.

Pemisahan antarworkspace

  • Diperiksa di tiap permintaanSetiap pembacaan dan penulisan lebih dulu memastikan bahwa pemanggilnya anggota workspace tersebut. Pemeriksaan berjalan di aplikasi, pada tiap permintaan.
  • Satu workspace tak pernah membaca yang lainSatu akun bisa berada di beberapa workspace, tetapi satu sesi hanya melihat data workspace yang sedang dibuka.
  • Menghapus workspace berlaku seketikaWorkspace hilang saat itu juga, tanpa masa tunggu. Untuk akun, mekanismenya berbeda.

Enkripsi

  • Saat dikirimLalu lintas hanya lewat HTTPS. HSTS disetel dua tahun agar peramban tidak turun ke HTTP polos.
  • Rahasia yang disimpanKata sandi SMTP dan kunci rahasia dua faktor disimpan terenkripsi dengan AES-256-GCM. Dua bidang itulah yang dienkripsi sendiri oleh aplikasi ini.
  • Kata sandi akunKata sandi hanya disimpan dalam bentuk yang tidak bisa dibalik: bcrypt dengan biaya 12. Aslinya tidak pernah disimpan.

Kontrol akses

  • Peran mempersempit yang boleh dilakukanPemilik, admin, editor, dan penonton, ditambah kursi jabatan yang memberi plafon lagi pada tiap anggota. Kursi hanya bisa mempersempit akses, tidak pernah melebarkan.
  • Masuk dua faktorNyalakan TOTP dari aplikasi autentikator dan sepuluh kode cadangan ikut diberikan. Tiap kode cadangan berlaku sekali.
  • Percobaan masuk dibatasiSepuluh percobaan per alamat IP dan lima per akun dalam setiap lima belas menit.
  • Sesi bertahan 24 jamSesi yang sudah masuk berakhir setelah 24 jam. Perubahan peran atau kebijakan sampai ke sesi yang terbuka dalam sekitar lima menit.

Apa yang tercatat

  • Jejak auditTindakan yang sulit dibatalkan, menambah atau mengeluarkan anggota, mengubah peran, menghapus, mencatat siapa yang melakukan dan kapan.
  • Kunjungan ke newsroomSiapa yang membuka newsroom Anda dan membaca apa hanya terlihat oleh workspace itu. Tidak pernah menyeberang ke pelanggan lain.
  • Draf Q&A krisis tetap di dalamDraf Q&A krisis buatan AI tidak punya fitur berbagi ke luar. Kemampuan itu memang tidak pernah dibuat.

Data milik pihak yang memasukkannya

  • Bawa keluar kapan sajaMinta unduhan data Anda dari pengaturan akun, sekali setiap 24 jam.
  • Penghapusan akun menunggu 30 hariSetelah diminta, penghapusan dijadwalkan 30 hari ke depan. Sebelum itu masih bisa dibatalkan.
  • Tempat sampah menyimpan 30 hariItem yang dihapus berada di tempat sampah selama 30 hari sebelum dibersihkan.

Kalau Anda menemukan celah keamanan, beri tahu kami. Kami memverifikasi, membalas, dan mencatat perbaikannya di catatan rilis.