Bezpieczeństwo
To, co chronimy, opisane tak, byś mógł to sprawdzić.
Od izolacji przestrzeni roboczych po usuwanie danych: każdy punkt poniżej opisuje, jak działa.
Certyfikacja
Certyfikowane zarządzanie bezpieczeństwem informacji ISO 27001
Posiadamy certyfikat dla naszego systemu zarządzania bezpieczeństwem informacji. Reszta tej strony opiera się na kodzie, a nie na zewnętrznym audycie.
Izolacja przestrzeni roboczej
- Sprawdzana przy każdym żądaniuKażdy odczyt i zapis najpierw potwierdza, że wywołujący jest członkiem tej przestrzeni roboczej. Kontrola działa w aplikacji, przy każdym żądaniu.
- Jedna przestrzeń robocza nigdy nie odczytuje innejKonto może należeć do kilku przestrzeni roboczych, ale sesja widzi dane tylko z tej, którą ma otwartą.
- Usunięcie przestrzeni roboczej jest natychmiastowePrzestrzeń robocza jest usuwana od razu, bez okresu oczekiwania. Usuwanie konta działa inaczej.
Szyfrowanie
- W tranzycieRuch odbywa się wyłącznie przez HTTPS. HSTS jest ustawione na dwa lata, więc przeglądarka nie wróci do zwykłego HTTP.
- Przechowywane sekretyHasło SMTP oraz token i adres URL webhooka połączenia ze Slackiem są przechowywane zaszyfrowane za pomocą AES-256-GCM.
- Logowanie do kontaHasła nie są przechowywane. Jednorazowe kody e-mail są zapisywane wyłącznie jako skróty i wygasają po 3 minutach; logowania Google i Microsoft weryfikują ci dostawcy.
Kontrola dostępu
- Role zawężają to, co członek może zrobićWłaściciel, administrator, redaktor i przeglądający, z miejscem funkcyjnym ograniczającym każdego członka dodatkowo. Miejsce może dostęp tylko zawęzić, nigdy poszerzyć.
- Ograniczanie metod logowaniaWłaściciele przestrzeni roboczej decydują, z jakich metod logowania i domen e-mail mogą korzystać członkowie. Jeśli dozwolone są tylko Google i Microsoft, logowanie podlega ustawieniom bezpieczeństwa tych kont, w tym weryfikacji dwuetapowej.
- Próby logowania są ograniczoneW każdym piętnastominutowym oknie o kod logowania można poprosić do 5 razy na konto i 20 razy na adres IP, a wpisać go do 10 razy na konto i 30 razy na adres IP.
- Nieaktywne sesje kończą się po 24 godzinachSesja kończy się po 24 godzinach bez aktywności. Zmiana zasad logowania obowiązuje od następnego wczytania strony lub działania.
Co jest rejestrowane
- Ślad audytuCzynności trudne do cofnięcia, dodanie lub usunięcie członka, zmiana roli, usunięcie, rejestrują, kto je wykonał i kiedy.
- Odczyty centrum prasowegoKto otworzył Twoje centrum prasowe i co przeczytał, jest widoczne tylko dla tej przestrzeni roboczej. Nigdy nie przechodzi do innego klienta.
- Szkice pytań i odpowiedzi kryzysowych zostają w środkuSzkic kryzysowych pytań i odpowiedzi AI nie ma funkcji udostępniania na zewnątrz. Ta możliwość nigdy nie została zbudowana.
Dane należą do tego, kto je wprowadził
- Zabierz je, kiedy chceszPoproś o pobranie swoich danych w ustawieniach konta, raz na 24 godziny.
- Usunięcie konta czeka 30 dniPoproś o usunięcie, a zostaje ono zaplanowane na 30 dni później. W międzyczasie możesz je cofnąć.
- Kosz przechowuje 30 dniUsunięte elementy pozostają w koszu przez 30 dni, zanim zostaną wyczyszczone.
Jeśli znajdziesz lukę, powiedz nam. Potwierdzamy ją, odpisujemy i zapisujemy poprawkę w informacjach o wydaniu.