Bu sayfa üründe bugün uygulanan güvenlik önlemlerini anlatır. Kurmadığımız hiçbir önlemi iddia etmez.
ITSERMA’nın SOC 2, ISO 27001, HIPAA veya başka bir üçüncü taraf güvenlik sertifikası ya da beyanı yoktur ve bunlara yönelik bir denetimden geçmemiştir. Bu sayfa daha önce aksini söylüyordu; bu doğru değildi ve kaldırıldı.
Aşağıdakilerin hiçbiri dış bir denetçi tarafından doğrulanmamıştır. Her madde, platformda uygulanmış bir önlemdir ve kendi güvenlik incelemenizin doğrulayabileceği biçimde anlatılmıştır. Satın alma veya risk değerlendirme süreciniz için kanıt gerekiyorsa bize sorun, size özel olarak yanıt verelim.
Platformun gerçekte ne yaptığı
Sizin adınıza tuttuğumuz kimlik bilgileri — lisans anahtarları, SIM PIN/PUK kodları, iki adımlı doğrulama gizli anahtarları ve entegrasyon kimlik bilgileri — veritabanına yazılmadan önce AES-256-GCM ile şifrelenir.
Parolalar bcrypt ile özetlenir. İki adımlı doğrulama TOTP uygulamalarıyla çalışır; her kod yalnızca bir kez kullanılabildiği için ele geçirilen bir kod tekrar kullanılamaz, yedek kodlar da özetlenmiş ve tek kullanımlıktır.
İzinler global bir guard tarafından denetlenir. Gerekli izni beyan etmeyen bir uç nokta izin verilmek yerine reddedilir; böylece unutulmuş bir tanım sessizce veri açığa çıkaramaz.
Çalışanlarınız kendi kimlik sağlayıcınız üzerinden oturum açar. Her assertion imza doğrulamasından geçer; issuer, destination, recipient, audience ve geçerlilik penceresi ayrı ayrı kontrol edilir ve her assertion yalnızca bir kez kullanılabilir — tekrar oynatılan ya da başka yere yönlendirilen bir assertion güvenilmek yerine reddedilir. Herhangi bir SAML 2.0 sağlayıcısıyla çalışır; sertifikalar kesinti olmadan döndürülebilir.
Kurumlar arası ayrım veri erişim katmanında merkezî olarak uygulanır: her sorgu, veritabanı istemcisine takılan bir uzantı tarafından çağrıyı yapan kurumla sınırlanır. Her sorgunun tek tek doğru yazılmış olmasına güvenilmez.
Kullanıcı işlemleri, API çağrıları ve sistem olayları denetim kaydına yazılır. Kayıtlar SHA-256 hash zinciriyle mühürlenip yeniden doğrulanabilir; böylece geçmiş bir kayıttaki değişiklik tespit edilebilir.
Webhook ve entegrasyon hedefleri her gönderim denemesinden önce yeniden doğrulanır ve yeniden çözümlenir; özel, loopback, link-local ve bulut metadata adresleri engellenir, yönlendirmeler reddedilir.
İstekler istemci bazında hız sınırına tabidir; giriş, parola sıfırlama ve iki adımlı doğrulama uç noktalarında limitler daha dardır ve art arda başarısız giriş denemelerinden sonra hesap kilitlenir.
Veritabanı her gün otomatik olarak nesne depolamaya yedeklenir ve belirli bir süre saklanır; her yedeğin bütünlüğü kontrol edilir ve zamanlanmış bir iş, yedeği tek kullanımlık bir veritabanına geri yükleyerek geri yüklemenin gerçekten çalıştığını doğrular.
Verilerinizin nerede saklandığı, ne kadar süreyle tutulduğu ve hangi hukuki sebebe dayanılarak işlendiği gizlilik politikasında açıklanmıştır. Bu maddelerin bir kısmı hâlâ hukuk incelemesi bekliyor ve orada bu şekilde işaretlenmiştir.
Bir güvenlik sorunu mu buldunuz? Bunu bir saldırgandan değil sizden duymayı tercih ederiz.
Ayrıntıları güvenlik adresimize e-postayla gönderin. Şu anda bir ödül programı yürütmüyoruz ve yanıt süresi taahhüdü vermiyoruz; olmayan bir şeyi varmış gibi göstermek istemiyoruz. Ancak gelen her bildirimi okuyor ve gereğini yapıyoruz.
Güvenlik açığı bildirBir rozet yayımlamaktansa somut bir soruya dürüstçe yanıt vermeyi tercih ederiz. Bize yazın ve incelemenizin neye ihtiyacı olduğunu anlatın.