Bizalom és átláthatóság

Biztonság & Megfelelés

Egyszerű tények arról, hogyan védi a Password Pusher az Ön adatait. Semmi színház, semmi töltelék - csak amire szüksége van a biztonsági felülvizsgálathoz.

Utolsó frissítés május 2026
01

Mi a Password Pusher (és mi nem)

A Password Pusher egy eszköz az érzékeny információk biztonságos, ideiglenes terjesztésére. Egyszeri linkeket hoz létre, amelyek a konfigurálható számú megtekintés vagy eltelt idő után automatikusan megsemmisítik magukat, teljes életciklus-ellenőrzési naplózással.

A Password Pusher nem hitelesítő adatok kezelője, jelszószekrény vagy titoktár. Nem tárolja vagy kezeli a hitelesítő adatokat hosszú távon. Az adatok eleve efemer jellegűek.

Nyílt forráskód Ephemeral by Design Naplózott ellenőrzés Self-Hostable

Nyílt forráskódú alap, Pro Feature Superset

A Password Pusher három kiadásban érhető el: OSS (teljesen nyílt forráskódú), Premium és Pro. Mindhárom ugyanazt az alapalkalmazást használja - beleértve az összes titkosítást, adatkezelést, lejárati logikát és ellenőrzési naplózást. Ez a mag teljesen nyílt forráskódú és függetlenül ellenőrizhető a github.com/pglombardo/PasswordPusher-on.

A Pro és Premium kiadások ezen a magon felül további funkciókkal bővülnek - például csoportos együttműködés, egyéni tartományok, márkaépítés, fájlfeltöltés és házirend-kényszerítés. Ezek a kiegészítések zárt forráskódúak. A biztonságkritikus architektúra minden kiadásban ugyanaz.

Az Feature Pipeline segítségével a Pro és Premium funkciók rendszeresen megjelennek a nyílt forráskódú kiadásban. Az előfizetők korai hozzáférést kapnak az új képességekhez, miközben támogatják a folyamatos nyílt forráskódú fejlesztést.

02

Titkosítás és adatkezelés

Titkosítás nyugalmi állapotban
AES-256-GCM
Tranzit titkosítás
TLS 1.2+ (HTTPS kötelező)
Adatmegőrzés
Ephemerális - automatikusan lejár a megtekintések vagy az idő alapján
Lejárat után
A hasznos teher kriptográfiailag megsemmisül

A Push hasznos terhelések titkosítása a tárolás előtt történik, mezőnként egyedi származtatott kulcs használatával. Amikor egy push lejár - akár a megtekintési korlát, akár az időkorlát elérése miatt - a titkosított hasznos teher véglegesen megsemmisül. Nincs "papírkosár" vagy puha törlés. A metaadatok (ellenőrzési naplók) a fiókbeállításoknak megfelelően maradnak meg.

A titkosítás végrehajtásáról, a kulcsok levezetéséről, a kockázatcsökkentési stratégiákról és a fájlfeltöltés biztonságáról szóló részletes műszaki dokumentációért lásd az Security & Encryption documentation dokumentumot.

03

Infrastruktúra és adatok rezidensképzés

A Password Pusher két különböző adatrégiót működtet. A push-okban és kérésekben megadott érzékeny adatokat kizárólag a kiválasztott adatrégióban dolgozzuk fel, és soha nem továbbítjuk őket az adott régióból.

🇪🇺

EU régió (eu.pwpush.com)

Az uniós példány kizárólag az Európai Unión belül dolgozza fel és tárolja az összes push-hasznos terhelést, metaadatot, ellenőrzési naplót és fiókadatot.

Tárhelyszolgáltató
DigitalOcean - Hollandia (EGT)
Adatközpont helye
Hollandia, EU
Biztonsági mentések helye
Hollandia, EU (DigitalOcean)
Adattovábbítás az EU-n kívülre
Push/request payload adatok: nincs. A számlázási adatokat a Stripe (USA) dolgozza fel az EU SCC-k szerint. A hírlevéladatokat a Buttondown (USA) dolgozza fel az EU SCC-k szerint.
🇺🇸

USA régió (us.pwpush.com)

Az amerikai példányt az Egyesült Államokban, a DigitalOcean infrastruktúráján tárolják. A push- és kérési adatok feldolgozása kizárólag az Egyesült Államokban történik, és lejáratkor törlésre kerülnek, más országokba történő átvitel nélkül. Az EU-s adatrezidenciát igénylő szervezeteknek az eu.pwpush.com vagy self-host szolgáltatást kell használniuk.

04

Tanúsítványok és bizonyosság

Hiszünk abban, hogy a tényeket világosan kell megfogalmazni. Az Apnotic ma pontosan itt áll:

Amink van

  • Nyílt forráskódú mag - az összes biztonságkritikus kód (titkosítás, adatkezelés, lejárat, ellenőrzési naplózás) közös a kiadások között és függetlenül ellenőrizhető (GitHub)
  • Titkosítás nyugalomban és tranzitban - AES-256-GCM + TLS 1.2+
  • EU adatrezidencia - dedikált EU-példány, kizárólag az EU-ban tárolt adatokkal
  • Ephemerális adatmodell - a hasznos adatok automatikusan lejárnak és kriptográfiailag megsemmisülnek
  • Teljes körű audit naplózás - életciklus-követés minden egyes push esetében
  • Self-hosting opció - telepítés a saját infrastruktúráján, a saját megfelelőség-ellenőrzései mellett
  • Adatfeldolgozási megállapodás - kérésre elérhető

Ami még nincs meg

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Az Apnotic, LLC egy független, 2024-ben alapított vállalkozás. A hosztolt szolgáltatásra vonatkozóan még nem folytattunk hivatalos megfelelőségi tanúsítást. Komolyan vesszük a biztonságot - de nem követelünk olyan jelvényeket, amelyeket nem érdemeltünk ki.

Ha az Ön szállítói felvételi folyamata SOC 2 vagy ISO 27001 tanúsítást igényel, a hosztolt szolgáltatás ma nem biztos, hogy megfelel az Ön követelményeinek. Az self-hosting Password Pusher-t javasoljuk - ez teljes ellenőrzést biztosít az Ön szervezetének a megfelelőségi helyzet felett, és lehetővé teszi a saját ISMS szerinti tanúsítást.

05

Self-Hosting a teljes megfelelés ellenőrzéséért

Szabályozott iparágak számára ajánlott

Ha Ön saját maga hostolja a Password Pusher-t, az Apnotic szoftvergyártó - nem pedig adatfeldolgozó. Az Ön adatai soha nem érintik a mi infrastruktúránkat. A titkosítást, a hozzáférést, a megőrzést és a megfelelőségi tanúsítványt teljes mértékben a saját környezetén belül szabályozza.

A Password Pusher elérhető konténerképként, amelyet saját infrastruktúráján telepíthet. A saját hosztolás ajánlott megközelítés a szabályozott iparágakban működő vagy szigorú szállítói megfelelési követelményekkel rendelkező szervezetek számára.

Részletes útmutatást tartunk fenn a saját üzemeltetésű megfelelőségi forgatókönyvekhez:

Az önhosztinggal a Password Pusher a meglévő SOC 2, ISO 27001 vagy HIPAA megfelelőségi körén belül működhet. A fenti útmutatók tartalmazzák a kontrollok feltérképezését, az auditorok kérdéseit és válaszait, valamint az adatáramlás dokumentációját.

06

Adatfeldolgozási megállapodás

Az pwpush.com vagy eu.pwpush.com címen üzemeltetett szolgáltatást használó minden szervezet számára automatikusan érvénybe lép egy adatfeldolgozási megállapodás (DPA). A szabványos adatvédelmi megállapodásunk nyilvánosan elérhető az pwpush.com/dpa címen, és a szolgáltatási feltételeink elfogadásával érvényes - külön aláírt dokumentumra nincs szükség. Ez a megállapodás a következőkre terjed ki:

  • GDPR 28. cikk összehangolt feldolgozási feltételek
  • Explicit adatkör - fiókadatok (név, e-mail, cég) és alkalmazási adatok (push/request payloadok), megőrzési feltételekkel
  • 72 órás értesítés a jogsértésről, éves ellenőrzési jogok és korlátozott felelősségvállalás

Az ellenjegyzett vagy egyedileg megtárgyalt DPA-t igénylő szervezetek kérhetik az egyéni DPA végrehajtását megfelelőségi adminisztrációs szolgáltatásként. Egyszeri megfelelési adminisztrációs díj fizetendő. A részletekért forduljon support@pwpush.com-hez.

Önálló ügyfelek - DPA Nem alkalmazható

Az Apnotic nem írja alá a DPA-kat a saját üzemeltetésű Password Pusher Pro telepítésekhez. Önálló tárhelyszolgáltatás esetén az Apnotic szoftverlicenc-adó - nem adatfeldolgozó. Az alkalmazás adatai soha nem érintik az Apnotic infrastruktúráját. Az egyetlen személyes adat, amelyet az Apnotic tárol, a licencet vásárló kapcsolattartási adatai (név, e-mail cím, cég) a fiókkezeléshez.

A beszerzési és jogi csapatok számára az Self-Hosted Data Architecture guide technikai dokumentációt nyújt az adatfelelősségről, beleértve azt is, hogy miért nem alkalmazható és miért nem megfelelő az adatvédelmi nyilatkozat az önállóan hosztolt telepítések esetében.

07

Alprocesszorok

A következő alprocesszorokat használja a hosztolt szolgáltatás:

Alprocesszor Cél Helyszín Az EU biztosítékai Kezeli a Push adatokat?
DigitalOcean Alkalmazás hosting, adatbázis és biztonsági mentések Hollandia (EU) / Egyesült Államok EGT-megfelelőség (uniós szintű) Igen - titkosítva nyugalmi állapotban
Stripe Fizetés feldolgozása Egyesült Államok EU SCC-k Nem - csak számlázási adatok
Buttondown Email hírlevél kézbesítés Egyesült Államok EU SCC-k Nem - csak e-mail cím
Brevo Tranzakciós e-mail Franciaország (EU) EGT-megfelelőség Nem - csak e-mailben történő kézbesítés
Plausible Analytics Adatvédelemre összpontosító weboldal-analitika EU EGT-megfelelőség; nem gyűjtöttek személyes adatokat Nem - csak anonim használati statisztikák

Kulcspont az EU-s ügyfelek számára: Csak a DigitalOcean kezeli a push/request payload adatokat, és az EU-s példány esetében ezeket az adatokat kizárólag Hollandiában dolgozzák fel. A Stripe és a Buttondown (mindkettő amerikai székhelyű) csak a számlázási, illetve az e-mail adatokat dolgozza fel az EU szabványos szerződési feltételei szerint. A Brevo és a Plausible uniós székhelyű.

Az alprocesszorok listájának utolsó frissítése: Május 2026. A hiteles és legfrissebb listát az EU Privacy Policy vagy az US Privacy Policy tartalmazza.

08

Biztonsági gyakorlatok

Hozzáférés-ellenőrzés

  • A termelési infrastruktúrához való hozzáférés 2 főre korlátozódik
  • Minden termelési hozzáféréshez többfaktoros hitelesítésre van szükség
  • A rendszergazdai hozzáférés naplózva van

Fejlesztési gyakorlatok

  • A forráskód nyilvánosan ellenőrizhető a GitHubon
  • Függőségi sebezhetőségek vizsgálata automatizált eszközökkel
  • CI-ből közzétett konténerképek reprodukálható buildekkel

Incidensre adott válasz

  • A biztonsági problémákat az security@pwpush.com
  • A biztonsági jelentéseket 2 munkanapon belül igyekszünk visszaigazolni
09

Biztonsági kapcsolat

Kérdései vannak a biztonsággal vagy a megfelelőséggel kapcsolatban?

E-mail support@pwpush.com - a biztonsági kérdésekre 2 munkanapon belül válaszolunk.

Az önszállítást illetően lásd az deployment documentation útmutatást.

Utolsó frissítés: Apnotic, LLC