Segurtasuna eta Betetzea
Password Pusherrek zure datuak nola babesten dituen azaltzen duten datu argiak. Antzerkirik gabe, betegarririk gabe — zure segurtasun-berrikuspenerako behar duzun guztia.
Orrialde honetan
Zer den (eta zer ez den) Password Pusher bat
Password Pusher informazio sentikorra modu seguruan eta aldi baterako banatzeko tresna bat da . Behin bakarrik erabiltzen diren estekak sortzen ditu, konfigura daitekeen ikustaldi kopuru bat edo igarotako denbora baten ondoren automatikoki suntsitzen direnak, bizi-ziklo osoko auditoria-erregistroarekin.
Password Pusher ez da ez kredentzial kudeatzaile, pasahitz kutxa edo sekretuen biltegi bat. Ez ditu kredentzialak epe luzera gordetzen edo kudeatzen. Datuak diseinuz iragankorrak dira.
Kode Irekiko Nukleoa, Ezaugarri Profesionalen Supermultzoa
Password Pusher hiru ediziotan dago eskuragarri: OSS (iturri irekia), Premium eta Pro. Hirurek aplikazio nagusi bera dute — enkriptazio guztia, datuen kudeaketa, iraungitze logika eta auditoria erregistroa barne. Nukleo hau guztiz iturburu irekia da eta modu independentean auditoria daiteke github.com/pglombardo/PasswordPusher helbidean.
Pro eta Premium edizioek funtzio-mailako gaitasunak gehitzen dizkiote muin honi, hala nola talde-lankidetza, domeinu pertsonalizatuak, marka, fitxategien igoerak eta politika-betearazpena. Gehigarri hauek iturri itxikoak dira. Segurtasun-kritiko arkitektura berdina da edizio guztietan.
Gure Feature Pipeline bidez, Pro eta Premium funtzioak aldian-aldian kaleratzen dira kode irekiko edizioan. Harpidedunek gaitasun berrietarako sarbide goiztiarra lortzen dute, kode irekiko garapen jarraitua lagunduz.
Enkriptazioa eta datuen kudeaketa
Push kargak gorde aurretik enkriptatzen dira eremu bakoitzeko gako eratorri bakar bat erabiliz. Push bat iraungitzen denean —ikusteko muga edo denbora mugara iritsi delako— enkriptatutako karga betiko suntsitzen da. Ez dago 'birziklapen ontzirik' edo ezabatze leunik. Metadatuak (auditoria erregistroak) kontuaren ezarpenen arabera gordetzen dira.
Enkriptazioaren inplementazioari, gakoen deribazioari, arriskuen arintze estrategiei eta fitxategiak igotzeko segurtasunari buruzko dokumentazio tekniko zehatza lortzeko, ikus gure Security & Encryption documentation.
Azpiegitura eta Datuen Egoitza
Password Pusher-ek bi datu-eskualde bereizi erabiltzen ditu. Push eta eskaeretan emandako datu sentikorrak hautatutako datu-eskualdean soilik prozesatzen dira eta ez dira inoiz eskualde horretatik kanpo transferitzen.
EBko eskualdea (eu.pwpush.com)
EBko instantziak push karga, metadatu, auditoria-erregistro eta kontu-datu guztiak Europar Batasunaren barruan soilik prozesatu eta gordetzen ditu.
AEBko eskualdea (us.pwpush.com)
AEBetako instantzia Estatu Batuetan ostatatzen da DigitalOcean azpiegituran. Push eta eskaera datuak AEBetan soilik prozesatzen dira eta iraungitzean ezabatzen dira, beste herrialde batzuetara transferitu gabe. EBko datuen egoitza behar duten erakundeek eu.pwpush.com edo self-host erabili beharko lukete.
Ziurtagiriak eta Bermea
Gertaerak argi eta garbi adieraztean sinesten dugu. Hona hemen Apnotic-en gaur egungo egoera:
Zer daukagun
- Kode irekiko nukleoa — segurtasun-kode kritiko guztia (enkriptatzea, datuen kudeaketa, iraungipena, auditoria-erregistroa) edizioen artean partekatzen da eta modu independentean auditoria daiteke (GitHub)
- Atsedenaldian eta trantsizioan dagoen enkriptazioa — AES-256-GCM + TLS 1.2+
- EBko datuen egoitza — EBko instantzia dedikatua, datuak EBn soilik gordeta dituena
- Datu iragankorreko eredua — kargak automatikoki iraungitzen dira eta kriptografikoki suntsitzen dira
- Auditoria-erregistro osoa — bultzada bakoitzaren bizi-zikloaren jarraipena
- Auto-ostatua emateko aukera — zure azpiegituran zabaldu zure betetze-kontrolen pean
- Datuak Prozesatzeko Hitzarmena — eskaera eginez gero eskuragarri
Oraindik ez daukaguna
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC 2024an sortutako enpresa independente eta autofinantzatua da. Oraindik ez dugu ostatatutako zerbitzurako betetze-ziurtagiri formalik lortu. Segurtasuna serio hartzen dugu, baina ez dugu irabazi ez ditugun txaparik erreklamatuko.
Zure hornitzailearen onboarding prozesuak SOC 2 edo ISO 27001 ziurtagiria behar badu, ostatatutako zerbitzuak baliteke gaur egun zure eskakizunak ez betetzea. self-hosting Password Pusher gomendatzen dugu — horrek zure erakundeari betetze-jarreraren gaineko kontrol osoa ematen dio eta zure ISKS propioaren pean ziurtapena ahalbidetzen du.
Auto-ostatua betetze osoko kontrolerako
Industria arautuetarako gomendatua
Password Pusher auto-ostatatzen duzunean, Apnotic software saltzaile bat da, ez datu-prozesadore bat. Zure datuek ez dute inoiz gure azpiegiturarekin kontakturik izaten. Enkriptatzea, sarbidea, atxikipena eta betetze-ziurtagiria kontrolatzen dituzu zure ingurunean bertan.
Password Pusher edukiontzi-irudi gisa eskuragarri dago zure azpiegituran zabaltzeko. Auto-ostatua da araututako industriako edo saltzaileen betetze-eskakizun zorrotzak dituzten erakundeentzat gomendatutako ikuspegia.
Auto-ostatutako betetze-egoeretarako jarraibide zehatzak mantentzen ditugu:
Auto-ostatuarekin, Password Pusher-ek zure SOC 2, ISO 27001 edo HIPAA betetze-eremuaren barruan funtziona dezake. Goiko gidek kontrol-mapak, auditoreen galdera-erantzunak eta datu-fluxuaren dokumentazioa biltzen dituzte.
Datuak Prozesatzeko Akordioa
Datuak Prozesatzeko Akordio (DPA) bat automatikoki indarrean jartzen da pwpush.com edo eu.pwpush.com helbidean ostatatutako zerbitzua erabiltzen duten erakunde guztientzat. Gure DPA estandarra publikoki eskuragarri dago pwpush.com/dpa helbidean eta gure Zerbitzu Baldintzak onartuz gero aplikatzen da — ez da sinatutako dokumentu bereizirik behar. Honako hauek hartzen ditu barne:
- GDPRren 28. artikuluaren prozesatzeko baldintza lerrokatuak
- Datu-eremu esplizitua — Kontuaren datuak (izena, posta elektronikoa, enpresa) eta aplikazioaren datuak (push/eskaera kargak), atxikipen-baldintzekin
- 72 orduko urraketaren jakinarazpena, urteko auditoria eskubideak eta erantzukizun mugatua
kontrasinatutako edo banaka negoziatutako DPA bat behar duten erakundeek DPA pertsonalizatuaren exekuzioa eska dezakete betetze-administrazio zerbitzu gisa. Behin-behineko betetze-administrazio kuota bat aplika daiteke. Jarri harremanetan support@pwpush.com-rekin xehetasunak lortzeko.
Bezero Auto-Ostatatutakoak — DPA Ez Da Aplikagarria
Apnotic-ek ez ditu DPAak sinatzen auto-ostatatutako Password Pusher Pro inplementazioetarako . Auto-ostatatzen zarenean, Apnotic software lizentzia-emailea da, ez datu-prozesadorea. Zure aplikazioaren datuek ez dute inoiz Apnotic azpiegitura ukitzen. Apnotic-ek dituen datu pertsonal bakarrak lizentziaren eroslearen harremanetarako informazioa (izena, helbide elektronikoa, enpresa) kontua kudeatzeko.
Erosketa eta lege taldeentzat, gure Self-Hosted Data Architecture guide-k datuen erantzukizunei buruzko dokumentazio teknikoa eskaintzen du, DPA bat zergatik ez den aplikagarria ez egokia auto-ostatutako inplementazioetarako barne.
Azpiprozesatzaileak
Ostatatutako zerbitzuak azpiprozesadore hauek erabiltzen ditu:
| Azpiprozesadorea | Helburua | Kokapena | EBko babes-neurriak | Push datuak kudeatzen ditu? |
|---|---|---|---|---|
| DigitalOcean | Aplikazioen ostatua, datu-basea eta babeskopiak | Herbehereak (EB) / Ameriketako Estatu Batuak | EEEren egokitasuna (EBko instantzia) | Bai — atsedenaldian enkriptatuta |
| Stripe | Ordainketa-prozesamendua | Ameriketako Estatu Batuak | EBko SCCak | Ez — fakturazio datuak bakarrik |
| Buttondown | Buletin elektronikoaren bidalketa | Ameriketako Estatu Batuak | EBko SCCak | Ez — helbide elektronikoa bakarrik |
| Brevo | Transakzio-mezu elektronikoa | Frantzia (EB) | EEEren egokitasuna | Ez — posta elektroniko bidezko bidalketa soilik |
| Plausible Analytics | Pribatutasunean oinarritutako webguneen analisiak | EB | EEEren egokitasuna; ez da datu pertsonalik bildu | Ez — erabilera-estatistika anonimoak soilik |
Gako puntua EBko bezeroentzat: DigitalOceanek bakarrik kudeatzen ditu push/eskaera karga-datuak, eta EBko kasurako, datu hauek Herbehereetan soilik prozesatzen dira. Stripe eta Buttondown (biak AEBetan kokatuta) fakturazio eta posta elektronikoko datuak soilik prozesatzen dituzte, hurrenez hurren, EBko Kontratu Klausula Estandarraren arabera. Brevo eta Plausible EBn kokatuta daude.
Azpiprozesadoreen zerrenda azken aldiz eguneratua: 2026ko maiatza. Zerrenda fidagarri eta eguneratuena ikusteko, ikus EU Privacy Policy edo US Privacy Policy.
Segurtasun Praktikak
Sarbide-kontrola
- Ekoizpen azpiegituretarako sarbidea 2 pertsonara mugatuta dago
- Ekoizpenerako sarbide guztiek faktore anitzeko autentifikazioa behar dute
- Administrazio-sarbidea erregistratuta dago
Garapen Praktikak
- Iturburu-kodea publikoki ikuska daiteke GitHub-en
- Mendekotasunen ahultasunen eskaneatzea tresna automatizatuen bidez
- CI-tik argitaratutako edukiontzi irudiak erreproduzigarri diren eraikuntzarekin
Intzidenteen Erantzuna
- Segurtasun arazoak security@pwpush.com helbidera jakinarazi daitezke
- Segurtasun-txostenak 2 laneguneko epean baieztatzea dugu helburu.
Segurtasun Kontaktua
Segurtasunari edo betetzeari buruzko galderak?
Helbide elektronikoa: support@pwpush.com — segurtasun-kontsultei 2 laneguneko epean erantzuten diegu.
Auto-ostatua emateko gida lortzeko, ikus gure deployment documentation.
Azken eguneraketa: 2026ko maiatza · Apnotic, LLC