Keamanan
Apa yang kami lindungi, ditulis supaya bisa Anda periksa.
Dari isolasi workspace hingga penghapusan data, setiap poin di bawah menjelaskan cara kerjanya.
Sertifikasi
Manajemen keamanan informasi bersertifikat ISO 27001
Kami memegang sertifikasi untuk sistem manajemen keamanan informasi kami. Sisa halaman ini bersandar pada kode, bukan pada audit eksternal.
Pemisahan antarworkspace
- Diperiksa di tiap permintaanSetiap pembacaan dan penulisan lebih dulu memastikan bahwa pemanggilnya anggota workspace tersebut. Pemeriksaan berjalan di aplikasi, pada tiap permintaan.
- Satu workspace tak pernah membaca yang lainSatu akun bisa berada di beberapa workspace, tetapi satu sesi hanya melihat data workspace yang sedang dibuka.
- Menghapus workspace berlaku seketikaWorkspace hilang saat itu juga, tanpa masa tunggu. Untuk akun, mekanismenya berbeda.
Enkripsi
- Saat dikirimLalu lintas hanya lewat HTTPS. HSTS disetel dua tahun agar peramban tidak turun ke HTTP polos.
- Rahasia yang disimpanKata sandi SMTP serta token dan URL webhook koneksi Slack disimpan terenkripsi dengan AES-256-GCM.
- Masuk akunTidak ada kata sandi yang disimpan. Kode sekali pakai lewat email hanya disimpan sebagai hash dan kedaluwarsa setelah 3 menit; masuk Google dan Microsoft diverifikasi oleh penyedia tersebut.
Kontrol akses
- Peran mempersempit yang boleh dilakukanPemilik, admin, editor, dan penonton, ditambah kursi jabatan yang memberi plafon lagi pada tiap anggota. Kursi hanya bisa mempersempit akses, tidak pernah melebarkan.
- Pembatasan metode masukPemilik ruang kerja menentukan metode masuk dan domain email yang boleh dipakai anggota. Jika hanya Google dan Microsoft yang diizinkan, proses masuk mengikuti pengaturan keamanan akun tersebut, termasuk verifikasi dua langkah.
- Percobaan masuk dibatasiDalam setiap jendela lima belas menit, kode masuk dapat diminta hingga 5 kali per akun dan 20 kali per alamat IP, dan dimasukkan hingga 10 kali per akun dan 30 kali per alamat IP.
- Sesi yang tidak aktif berakhir setelah 24 jamSesi berakhir setelah 24 jam tanpa aktivitas. Perubahan kebijakan masuk berlaku sejak pemuatan halaman atau tindakan berikutnya.
Apa yang tercatat
- Jejak auditTindakan yang sulit dibatalkan, menambah atau mengeluarkan anggota, mengubah peran, menghapus, mencatat siapa yang melakukan dan kapan.
- Kunjungan ke newsroomSiapa yang membuka newsroom Anda dan membaca apa hanya terlihat oleh workspace itu. Tidak pernah menyeberang ke pelanggan lain.
- Draf Q&A krisis tetap di dalamDraf Q&A krisis buatan AI tidak punya fitur berbagi ke luar. Kemampuan itu memang tidak pernah dibuat.
Data milik pihak yang memasukkannya
- Bawa keluar kapan sajaMinta unduhan data Anda dari pengaturan akun, sekali setiap 24 jam.
- Penghapusan akun menunggu 30 hariSetelah diminta, penghapusan dijadwalkan 30 hari ke depan. Sebelum itu masih bisa dibatalkan.
- Tempat sampah menyimpan 30 hariItem yang dihapus berada di tempat sampah selama 30 hari sebelum dibersihkan.
Kalau Anda menemukan celah keamanan, beri tahu kami. Kami memverifikasi, membalas, dan mencatat perbaikannya di catatan rilis.