Przejdź do treści
Bezpieczeństwo

To, co chronimy, opisane tak, byś mógł to sprawdzić.

Każda linia na tej stronie opisuje coś, co ten kod faktycznie robi. Tego, czego jeszcze nie robimy, tu nie napisano.

Certyfikacja

Certyfikowane zarządzanie bezpieczeństwem informacji ISO 27001

Posiadamy certyfikat dla naszego systemu zarządzania bezpieczeństwem informacji. Reszta tej strony opiera się na kodzie, a nie na zewnętrznym audycie.

Izolacja przestrzeni roboczej

  • Sprawdzana przy każdym żądaniuKażdy odczyt i zapis najpierw potwierdza, że wywołujący jest członkiem tej przestrzeni roboczej. Kontrola działa w aplikacji, przy każdym żądaniu.
  • Jedna przestrzeń robocza nigdy nie odczytuje innejKonto może należeć do kilku przestrzeni roboczych, ale sesja widzi dane tylko z tej, którą ma otwartą.
  • Usunięcie przestrzeni roboczej jest natychmiastowePrzestrzeń robocza jest usuwana od razu, bez okresu oczekiwania. Usuwanie konta działa inaczej.

Szyfrowanie

  • W tranzycieRuch odbywa się wyłącznie przez HTTPS. HSTS jest ustawione na dwa lata, więc przeglądarka nie wróci do zwykłego HTTP.
  • Przechowywane sekretyHasło SMTP i sekret dwuskładnikowy są przechowywane zaszyfrowane za pomocą AES-256-GCM. Te dwa pola to to, co ta aplikacja szyfruje sama.
  • Hasła kontHasła są przechowywane wyłącznie w formie, której nie da się odwrócić: bcrypt o koszcie 12. Oryginał nigdy nie jest przechowywany.

Kontrola dostępu

  • Role zawężają to, co członek może zrobićWłaściciel, administrator, redaktor i przeglądający, z miejscem funkcyjnym ograniczającym każdego członka dodatkowo. Miejsce może dostęp tylko zawęzić, nigdy poszerzyć.
  • Logowanie dwuskładnikoweWłącz TOTP z aplikacji uwierzytelniającej, a wraz z nim otrzymasz dziesięć kodów zapasowych. Każdy kod zapasowy działa raz.
  • Próby logowania są ograniczoneDziesięć prób na adres IP i pięć na konto w dowolnym piętnastominutowym oknie.
  • Sesje trwają 24 godzinyZalogowana sesja kończy się po 24 godzinach. Zmiana roli lub zasady dociera do otwartych sesji w ciągu około pięciu minut.

Co jest rejestrowane

  • Ślad audytuCzynności trudne do cofnięcia, dodanie lub usunięcie członka, zmiana roli, usunięcie, rejestrują, kto je wykonał i kiedy.
  • Odczyty centrum prasowegoKto otworzył Twoje centrum prasowe i co przeczytał, jest widoczne tylko dla tej przestrzeni roboczej. Nigdy nie przechodzi do innego klienta.
  • Szkice pytań i odpowiedzi kryzysowych zostają w środkuSzkic kryzysowych pytań i odpowiedzi AI nie ma funkcji udostępniania na zewnątrz. Ta możliwość nigdy nie została zbudowana.

Dane należą do tego, kto je wprowadził

  • Zabierz je, kiedy chceszPoproś o pobranie swoich danych w ustawieniach konta, raz na 24 godziny.
  • Usunięcie konta czeka 30 dniPoproś o usunięcie, a zostaje ono zaplanowane na 30 dni później. W międzyczasie możesz je cofnąć.
  • Kosz przechowuje 30 dniUsunięte elementy pozostają w koszu przez 30 dni, zanim zostaną wyczyszczone.

Jeśli znajdziesz lukę, powiedz nam. Potwierdzamy ją, odpisujemy i zapisujemy poprawkę w informacjach o wydaniu.