Przejdź do treści
Bezpieczeństwo

To, co chronimy, opisane tak, byś mógł to sprawdzić.

Od izolacji przestrzeni roboczych po usuwanie danych: każdy punkt poniżej opisuje, jak działa.

Certyfikacja

Certyfikowane zarządzanie bezpieczeństwem informacji ISO 27001

Posiadamy certyfikat dla naszego systemu zarządzania bezpieczeństwem informacji. Reszta tej strony opiera się na kodzie, a nie na zewnętrznym audycie.

Izolacja przestrzeni roboczej

  • Sprawdzana przy każdym żądaniuKażdy odczyt i zapis najpierw potwierdza, że wywołujący jest członkiem tej przestrzeni roboczej. Kontrola działa w aplikacji, przy każdym żądaniu.
  • Jedna przestrzeń robocza nigdy nie odczytuje innejKonto może należeć do kilku przestrzeni roboczych, ale sesja widzi dane tylko z tej, którą ma otwartą.
  • Usunięcie przestrzeni roboczej jest natychmiastowePrzestrzeń robocza jest usuwana od razu, bez okresu oczekiwania. Usuwanie konta działa inaczej.

Szyfrowanie

  • W tranzycieRuch odbywa się wyłącznie przez HTTPS. HSTS jest ustawione na dwa lata, więc przeglądarka nie wróci do zwykłego HTTP.
  • Przechowywane sekretyHasło SMTP oraz token i adres URL webhooka połączenia ze Slackiem są przechowywane zaszyfrowane za pomocą AES-256-GCM.
  • Logowanie do kontaHasła nie są przechowywane. Jednorazowe kody e-mail są zapisywane wyłącznie jako skróty i wygasają po 3 minutach; logowania Google i Microsoft weryfikują ci dostawcy.

Kontrola dostępu

  • Role zawężają to, co członek może zrobićWłaściciel, administrator, redaktor i przeglądający, z miejscem funkcyjnym ograniczającym każdego członka dodatkowo. Miejsce może dostęp tylko zawęzić, nigdy poszerzyć.
  • Ograniczanie metod logowaniaWłaściciele przestrzeni roboczej decydują, z jakich metod logowania i domen e-mail mogą korzystać członkowie. Jeśli dozwolone są tylko Google i Microsoft, logowanie podlega ustawieniom bezpieczeństwa tych kont, w tym weryfikacji dwuetapowej.
  • Próby logowania są ograniczoneW każdym piętnastominutowym oknie o kod logowania można poprosić do 5 razy na konto i 20 razy na adres IP, a wpisać go do 10 razy na konto i 30 razy na adres IP.
  • Nieaktywne sesje kończą się po 24 godzinachSesja kończy się po 24 godzinach bez aktywności. Zmiana zasad logowania obowiązuje od następnego wczytania strony lub działania.

Co jest rejestrowane

  • Ślad audytuCzynności trudne do cofnięcia, dodanie lub usunięcie członka, zmiana roli, usunięcie, rejestrują, kto je wykonał i kiedy.
  • Odczyty centrum prasowegoKto otworzył Twoje centrum prasowe i co przeczytał, jest widoczne tylko dla tej przestrzeni roboczej. Nigdy nie przechodzi do innego klienta.
  • Szkice pytań i odpowiedzi kryzysowych zostają w środkuSzkic kryzysowych pytań i odpowiedzi AI nie ma funkcji udostępniania na zewnątrz. Ta możliwość nigdy nie została zbudowana.

Dane należą do tego, kto je wprowadził

  • Zabierz je, kiedy chceszPoproś o pobranie swoich danych w ustawieniach konta, raz na 24 godziny.
  • Usunięcie konta czeka 30 dniPoproś o usunięcie, a zostaje ono zaplanowane na 30 dni później. W międzyczasie możesz je cofnąć.
  • Kosz przechowuje 30 dniUsunięte elementy pozostają w koszu przez 30 dni, zanim zostaną wyczyszczone.

Jeśli znajdziesz lukę, powiedz nam. Potwierdzamy ją, odpisujemy i zapisujemy poprawkę w informacjach o wydaniu.