Langkau ke kandungan
Keselamatan

Apa yang kami lindungi, ditulis supaya boleh anda semak.

Setiap baris di halaman ini menerangkan perkara yang kod ini benar-benar lakukan. Apa yang belum kami lakukan tidak ditulis di sini.

Pensijilan

Pengurusan keselamatan maklumat yang disijilkan ISO 27001

Kami memegang pensijilan untuk sistem pengurusan keselamatan maklumat kami. Selebihnya halaman ini bersandar pada kod, bukan pada audit luar.

Pengasingan antara workspace

  • Disemak pada setiap permintaanSetiap bacaan dan tulisan mengesahkan dahulu bahawa pemanggilnya ahli workspace itu. Semakan berjalan dalam aplikasi, pada setiap permintaan.
  • Satu workspace tidak pernah membaca yang lainSatu akaun boleh berada dalam beberapa workspace, tetapi satu sesi hanya nampak data workspace yang sedang dibuka.
  • Memadam workspace berkuat kuasa serta-mertaWorkspace hilang ketika itu juga, tanpa tempoh menunggu. Bagi akaun, caranya berbeza.

Penyulitan

  • Semasa dihantarTrafik hanya melalui HTTPS. HSTS ditetapkan dua tahun supaya pelayar tidak berundur ke HTTP biasa.
  • Rahsia yang disimpanKata laluan SMTP dan kunci rahsia dua faktor disimpan bersulit dengan AES-256-GCM. Dua medan itulah yang disulitkan sendiri oleh aplikasi ini.
  • Kata laluan akaunKata laluan hanya disimpan dalam bentuk yang tidak boleh dipulihkan: bcrypt pada kos 12. Yang asal tidak pernah disimpan.

Kawalan capaian

  • Peranan menyempitkan apa yang boleh dibuatPemilik, pentadbir, penyunting dan pemerhati, ditambah kerusi tugas yang mengehadkan setiap ahli sekali lagi. Kerusi hanya menyempitkan capaian, tidak pernah meluaskannya.
  • Log masuk dua faktorHidupkan TOTP daripada aplikasi pengesah dan sepuluh kod sandaran diberikan sekali. Setiap kod sandaran boleh guna sekali sahaja.
  • Percubaan log masuk dihadkanSepuluh percubaan bagi setiap alamat IP dan lima bagi setiap akaun dalam setiap lima belas minit.
  • Sesi bertahan 24 jamSesi yang telah log masuk tamat selepas 24 jam. Perubahan peranan atau dasar sampai ke sesi yang terbuka dalam kira-kira lima minit.

Apa yang direkodkan

  • Jejak auditTindakan yang sukar dibatalkan, menambah atau mengeluarkan ahli, menukar peranan, memadam, merekod siapa yang melakukannya dan bila.
  • Bacaan newsroomSiapa yang membuka newsroom anda dan membaca apa hanya dilihat oleh workspace itu. Ia tidak pernah menyeberang kepada pelanggan lain.
  • Draf Q&A krisis kekal di dalamDraf Q&A krisis yang dijana AI tiada ciri perkongsian ke luar. Keupayaan itu memang tidak pernah dibina.

Data milik pihak yang memasukkannya

  • Bawa keluar bila-bila masaMinta muat turun data anda dari tetapan akaun, sekali setiap 24 jam.
  • Pemadaman akaun menunggu 30 hariSetelah diminta, pemadaman dijadualkan 30 hari kemudian. Sebelum itu ia masih boleh ditarik balik.
  • Tong sampah menyimpan 30 hariItem yang dipadam berada dalam tong sampah selama 30 hari sebelum dibersihkan.

Jika anda menemui kelemahan keselamatan, beritahu kami. Kami mengesahkannya, membalas, dan mencatat pembaikannya dalam nota keluaran.