אבטחה

אבטחה משעממת ונושאת עומס.

רוב פלטפורמות ההזמנות מתייחסות לאבטחה כתג. אנחנו מתייחסים אליה כחוזה המינימלי שאנחנו חייבים לכל מפעיל.

PCI-DSS

ירושה דרך Stripe/Adyen

כרטיסים לעולם לא נוגעים בשרתים שלנו — מוטמעים באסימון בשער התשלום.

GDPR

תואם

ייצוא ומחיקת נתונים מלאים, מוכן לסעיף 17, DPA לפי בקשה.

CCPA

תואם

זכות-לדעת + מחיקה מכובדות. ביטול הסכמה למכירה לא רלוונטי — אנחנו לא מוכרים נתונים.

SOC 2 Type I

מתוכנן, עדיין לא מתוזמן

הבקרות כבר קיימות; נשכור מבקר כשביקוש הלקוחות יצדיק את ההשקעה.

בידוד דיירים

כל שורה במסד הנתונים מוגבלת לפי סביבת עבודה. באג בנתיב קוד של סביבת עבודה אחת פיזית לא יכול לקרוא נתונים של סביבת עבודה אחרת.

הצפנה בכל מקום

TLS 1.3 בתעבורה. AES-256 במנוחה עבור גיבויים וכל סוד שאנחנו שומרים. סודות תשלום לכל סביבת עבודה מוצפנים במעטפה.

גישה במינימום הרשאות

הרשאות מבוססות-תפקידים לכל סביבת עבודה. הרשאות ברמת דיוק גבוהה לכל תחום (מוצרים, הזמנות, חברים). אסימוני הפעלה מתחלפים בכל שימוש.

מה אנחנו משחררים כבר היום

  • אסימוני גישה קצרי-חיים בזוגיות עם אסימוני רענון חד-פעמיים. שימוש חוזר באסימון רענון שהתחלף מבטל את ההפעלה כאות לפריצה.
  • מפתחות חתימה לכל חשבון עבור אינטגרציות webhook. סוד החתימה שלכם לא משותף בין סביבות עבודה.
  • מפתחות אידמפוטנטיות בכל נקודת קצה משנה כך שניסיונות חוזרים בטוחים.
  • יומן ביקורת על כל שינוי בסביבת עבודה (מי, מתי, מה).
  • ייצוא / מחיקת נתונים לפי דרישה, בכיבוד זכויות מחיקה לפי סעיף 17 של GDPR / CCPA.

מה בתהליך

  • אימות דו-שלבי TOTP לבעלי סביבות עבודה — כרגע בהשקה הדרגתית.
  • SOC 2 Type I — הבקרות כבר קיימות; נשכור מבקר כשלקוח שזקוק לאישור יבקש זאת. נשמח לספק את תיעוד הבקרות שלנו בינתיים.
  • כניסה יחידה (SSO) מסוג SAML / OIDC עבור מפעילים עם ספק זהות מרכזי — מתוכנן.

גילוי אחראי

אבטחה תחילה

מצאתם פרצת אבטחה? שלחו דוא״ל ל-[email protected]. אנחנו מטפלים תוך ארבע שעות בימי עסקים. אין עדיין תוכנית ציד באגים בתשלום, אבל גילוי אחראי מזכה בקרדיט ציבורי (בהצטרפות מרצון) ובתודה הכנה שלנו.

אנא אל תריצו סורקים אוטומטיים מול הסביבה החיה — אנחנו רואים אותם, והם מאטים טיפול אמיתי. בדיקות נקודתיות מול סביבת העבודה שלכם בסדר גמור.

ספקי-משנה

רשימה קצרה של ספקים עוזרת להריץ את הפלטפורמה. לכל אחד DPA חתום מולנו ונבחר בזכות רקורד האבטחה שלו. הרשימה הנוכחית זמינה לפי בקשה — שלחו דוא״ל ל-[email protected].

שאלות אבטחה לפני שאתם מתחייבים?

שאלו אותנו כל דבר — תיעוד בקרות, DPA, רשימת ספקי-משנה. או צרו סביבת עבודה ובדקו את הפלטפורמה בעצמכם.