Sicurezza
Cosa proteggiamo, scritto perché tu possa verificarlo.
Dall'isolamento dei workspace alla cancellazione dei dati, ogni voce qui sotto spiega come funziona.
Certificazione
Gestione della sicurezza delle informazioni certificata ISO 27001
Possediamo la certificazione per il nostro sistema di gestione della sicurezza delle informazioni. Il resto di questa pagina si basa sul codice, non su un audit esterno.
Isolamento tra aree di lavoro
- Verificato a ogni richiestaOgni lettura e scrittura verifica prima che il chiamante sia membro di quell'area di lavoro. Il controllo viene eseguito nell'applicazione, a ogni richiesta.
- Un'area di lavoro non legge mai un'altraUn account può appartenere a più aree di lavoro, ma una sessione vede sempre e solo i dati di quella aperta.
- L'eliminazione di un'area di lavoro è immediataUn'area di lavoro viene rimossa immediatamente, senza periodo di attesa. L'eliminazione dell'account funziona diversamente.
Crittografia
- In transitoIl traffico viaggia solo su HTTPS. L'HSTS è impostato a due anni, così un browser non torna mai a HTTP semplice.
- Segreti archiviatiLa password SMTP e il token e l'URL webhook del collegamento Slack sono archiviati crittografati con AES-256-GCM.
- Accesso all'accountNessuna password viene memorizzata. I codici monouso via email sono conservati solo come hash e scadono dopo 3 minuti; gli accessi Google e Microsoft sono verificati da quei provider.
Controllo degli accessi
- I ruoli limitano ciò che un membro può fareProprietario, amministratore, editore e visualizzatore, con una postazione che limita ulteriormente ogni membro. Una postazione può solo restringere l'accesso, mai ampliarlo.
- Controllo dei metodi di accessoI proprietari dell'area di lavoro scelgono quali metodi di accesso e domini email possono usare i membri. Se consenti solo Google e Microsoft, l'accesso segue le impostazioni di sicurezza di quegli account, verifica in due passaggi compresa.
- I tentativi di accesso sono limitatiIn ogni finestra di quindici minuti, i codici di accesso si possono richiedere fino a 5 volte per account e 20 per indirizzo IP, e inserire fino a 10 volte per account e 30 per indirizzo IP.
- Le sessioni inattive terminano dopo 24 oreUna sessione termina dopo 24 ore senza attività. Una modifica al criterio di accesso vale dal successivo caricamento di pagina o dalla successiva azione.
Cosa viene registrato
- Registro attivitàLe azioni difficili da annullare, aggiungere o rimuovere un membro, cambiare un ruolo, eliminare, registrano chi le ha compiute e quando.
- Letture della sala stampaChi ha aperto la tua sala stampa e cosa ha letto è visibile solo a quell'area di lavoro. Non passa mai a un altro cliente.
- Le bozze di domande e risposte per le crisi restano interneLa bozza di domande e risposte per le crisi generata con l'AI non ha una funzione di condivisione esterna. Questa funzionalità non è mai stata sviluppata.
I dati appartengono a chi li ha inseriti
- Esportali quando vuoiRichiedi il download dei tuoi dati dalle impostazioni dell'account, una volta ogni 24 ore.
- L'eliminazione dell'account attende 30 giorniRichiedi l'eliminazione e viene programmata tra 30 giorni. Nel frattempo puoi annullarla.
- Il cestino conserva per 30 giorniGli elementi eliminati restano nel cestino per 30 giorni prima di essere rimossi definitivamente.
Se trovi una vulnerabilità, segnalacela. La confermiamo, ti rispondiamo e registriamo la correzione nelle note di rilascio.