Uzticēšanās un pārredzamība

Drošība un Atbilstība

Vienkārši fakti par to, kā Password Pusher aizsargā jūsu datus. Nekāda teātra, nekāda izpalikuma - tikai tas, kas jums nepieciešams drošības pārbaudei.

Pēdējo reizi atjaunināts 2026. gada maijā
01

Kas ir (un kas nav) paroles stūmējs

Password Pusher ir rīks drošai, īslaicīgai konfidenciālas informācijas izplatīšanai. Tas ģenerē vienreizējas saites, kas automātiski pašiznīcinās pēc konfigurējama skatījumu skaita vai pagājušā laika, un nodrošina pilnu dzīves cikla audita reģistrēšanu.

Password Pusher ir nav pilnvaru pārvaldnieks, paroļu krātuve vai noslēpumu glabātuve. Tas nesaglabā un neapsaimnieko akreditācijas datus ilgtermiņā. Dati ir efemēriski pēc konstrukcijas.

Atvērtā pirmkoda programmatūra Efemērisks pēc dizaina Reģistrētā revīzija Self-Hostable

Atvērtā koda kodols, Pro funkciju papildkomplekts

Password Pusher ir pieejams trīs versijās: OSS (pilnībā atklātā koda), Premium un Pro. Visiem trim ir viena un tā pati lietojumprogrammas kodēšanas, datu apstrādes, derīguma termiņa beigu loģikas un audita žurnālu veidošanas pamatne. Šis kodols ir pilnībā atvērts un neatkarīgi auditējams github.com/pglombardo/PasswordPusher.

Pro un Premium versijas papildina šo kodolu ar papildu funkcijām, piemēram, komandas sadarbību, pielāgotiem domēniem, zīmolu veidošanu, failu augšupielādi un politikas izpildi. Šie papildinājumi ir slēgta pirmkoda. Drošības kritiski svarīgā arhitektūra visās versijās ir vienāda.

Izmantojot mūsu Feature Pipeline, Pro un Premium funkcijas periodiski tiek pievienotas atvērtā pirmkoda versijai. Abonenti saņem agrīnu piekļuvi jaunām iespējām, vienlaikus atbalstot nepārtrauktu atvērtā pirmkoda izstrādi.

02

Šifrēšana un datu apstrāde

Šifrēšana miera režīmā
AES-256-GCM
Tranzīta šifrēšana
TLS 1.2+ (HTTPS ieviešana)
Datu saglabāšana
Ephemeral - automātiski beidzas pēc skatījumiem vai laika
Pēc derīguma termiņa beigām
Kravnesība kriptogrāfiski iznīcināta

Push komerckravas pirms glabāšanas tiek šifrētas, izmantojot unikālu atvasināto atslēgu katram laukam. Kad push derīguma termiņš beidzas - vai nu sasniedzot skatīšanas limitu, vai laika ierobežojumu - šifrētā lietderīgā slodze tiek neatgriezeniski iznīcināta. Nav "atkritumu urnas" vai mīksta dzēšana. Metadati (revīzijas žurnāli) tiek saglabāti atbilstoši konta iestatījumiem.

Sīkāku tehnisko dokumentāciju par šifrēšanas īstenošanu, atslēgas atvasināšanu, riska mazināšanas stratēģijām un failu augšupielādes drošību skatīt mūsu Security & Encryption documentation.

03

Infrastruktūras un datu rezidence

Password Pusher izmanto divus atšķirīgus datu reģionus. Sensitīvie dati, kas tiek sniegti pieprasījumos un pieprasījumos, tiek apstrādāti tikai izvēlētajā datu reģionā un nekad netiek pārsūtīti ārpus šī reģiona.

🇪🇺

ES reģions (eu.pwpush.com)

ES gadījums apstrādā un glabā visas push ielādes, metadatus, audita žurnālus un konta datus tikai Eiropas Savienībā.

Hostinga pakalpojumu sniedzējs
DigitalOcean - Nīderlande (EEZ)
Datu centra atrašanās vieta
Nīderlande, ES
Rezerves kopijas Atrašanās vieta
Nīderlande, ES (DigitalOcean)
Datu pārsūtīšana ārpus ES
Push/request lietderīgās slodzes dati: nav. Norēķinu datus apstrādā Stripe (ASV) saskaņā ar ES SCC. Informatīvo biļetenu datus apstrādā Buttondown (ASV) saskaņā ar ES SCC.
🇺🇸

ASV reģions (us.pwpush.com)

ASV instance tiek izvietota ASV, izmantojot DigitalOcean infrastruktūru. Push un pieprasījumu dati tiek apstrādāti tikai ASV un dzēsti pēc to derīguma termiņa beigām bez pārsūtīšanas uz citām valstīm. Organizācijām, kurām nepieciešama ES datu rezidence, jāizmanto eu.pwpush.com vai self-host.

04

Sertifikāti un apliecinājumi

Mēs uzskatām, ka fakti ir jāpasaka skaidri. Tieši šeit ir Apnotic pašreizējā situācija:

Kas mums ir

  • Atvērtā koda kodols - viss drošībai kritiskais kods (šifrēšana, datu apstrāde, derīguma termiņa beigas, audita žurnālu reģistrēšana) ir koplietojams visās redakcijās un neatkarīgi auditējams (GitHub)
  • Šifrēšana miera režīmā un tranzītā - AES-256-GCM + TLS 1.2+
  • ES datu rezidence - īpašs ES gadījums ar datiem, kas glabājas tikai ES
  • Eterisks datu modelis - komerckravas automātiski beidzas un tiek kriptogrāfiski iznīcinātas
  • Pilnīga audita reģistrēšana - katra stumšanas cikla izsekošana
  • Self-hosting opcija - izvietojiet savā infrastruktūrā, izmantojot savu atbilstības kontroli
  • Datu apstrādes līgums - pieejams pēc pieprasījuma

Kas mums vēl nav pieejams

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC ir neatkarīgs, 2024. gadā dibināts uzņēmums. Mēs vēl neesam pieprasījuši oficiālus atbilstības sertifikātus mitinātajam pakalpojumam. Mēs nopietni izturamies pret drošību, bet nepretendēsim uz zīmogiem, kurus neesam nopelnījuši.

Ja jūsu pārdevēja uzņemšanas procesā ir nepieciešama SOC 2 vai ISO 27001 sertifikācija, hostētais pakalpojums var neatbilst jūsu prasībām. Mēs iesakām self-hosting Password Pusher - tas nodrošina jūsu organizācijai pilnīgu kontroli pār atbilstības nodrošināšanu un ļauj sertificēties saskaņā ar jūsu ISMS.

05

Pašmājas hostings pilnīgai atbilstības kontrolei

Ieteicams regulētām nozarēm

Ja jūs pats izmitināt paroli Password Pusher, Apnotic ir programmatūras pārdevējs, nevis datu apstrādātājs. Jūsu dati nekad neskar mūsu infrastruktūru. Šifrēšanu, piekļuvi, saglabāšanu un atbilstības sertifikāciju pilnībā kontrolējat savā vidē.

Password Pusher ir pieejams kā konteinera attēls, lai to varētu izvietot savā infrastruktūrā. Pašizvietošana ir ieteicama pieeja organizācijām regulētās nozarēs vai organizācijām ar stingrām piegādātāju atbilstības prasībām.

Mēs uzturam detalizētus norādījumus par pašmāju atbilstības scenārijiem:

Izmantojot pašmājvietu, Password Pusher var darboties jūsu esošajā SOC 2, ISO 27001 vai HIPAA atbilstības jomā. Iepriekš minētajās rokasgrāmatās ir iekļauta kontroles kartēšana, auditoru jautājumi un atbildes, kā arī datu plūsmas dokumentācija.

06

Datu apstrādes līgums

Datu apstrādes līgums (DPA) automātiski stājas spēkā visām organizācijām, kas izmanto pwpush.com vai eu.pwpush.com izvietoto pakalpojumu. Mūsu standarta DPA ir publiski pieejams vietnē pwpush.com/dpa, un tas ir piemērojams, pieņemot mūsu pakalpojuma sniegšanas noteikumus - atsevišķs parakstīts dokuments nav nepieciešams. Tas attiecas uz:

  • VDAR 28. panta saskaņoti apstrādes noteikumi
  • Skaidri noteikta datu joma - konta dati (vārds, e-pasts, uzņēmums) un lietojumprogrammas dati (push/pieprasījuma ielādes) ar saglabāšanas noteikumiem
  • 72 stundu paziņojums par pārkāpumu, ikgadējas revīzijas tiesības un ierobežota atbildība

Organizācijas, kurām nepieciešams parakstīts vai individuāli saskaņots DPA , var pieprasīt pielāgota DPA izpildi kā atbilstības administrēšanas pakalpojumu. Var tikt piemērota vienreizēja atbilstības administrēšanas maksa. Sazinieties ar support@pwpush.com, lai saņemtu sīkāku informāciju.

Pašmāju klienti - DPA nav piemērojams

Apnotic neparaksta DPA pašmāju Password Pusher Pro izvietojumiem. Ja veicat pašmājas izvietošanu, Apnotic ir programmatūras licences devējs, nevis datu apstrādātājs. Jūsu lietojumprogrammas dati nekad neskar Apnotic infrastruktūru. Vienīgie personas dati, kas ir Apnotic rīcībā, ir licences pircēja kontaktinformācija (vārds, e-pasts, uzņēmums) konta pārvaldībai.

Iepirkumu un juridiskajām komandām mūsu Self-Hosted Data Architecture guide sniedz tehnisko dokumentāciju par datu pienākumiem, tostarp par to, kāpēc datu aizsardzības līgums nav ne piemērojams, ne piemērots pašmāju izvietošanai.

07

Apakšprocesori

Izmitinātais pakalpojums izmanto šādus apakšprocesorus:

Apakšprocesors Mērķis Atrašanās vieta ES drošības pasākumi Darbojas ar Push datiem?
DigitalOcean Lietojumprogrammu hostings, datu bāze un dublējumi Nīderlande (ES) / Amerikas Savienotās Valstis EEZ atbilstība (ES instance) Jā - šifrēts miera režīmā
Stripe Maksājumu apstrāde Amerikas Savienotās Valstis ES SCC Nē - tikai rēķinu dati
Buttondown E-pasta biļetenu piegāde Amerikas Savienotās Valstis ES SCC Nē - tikai e-pasta adrese
Brevo Darījumu e-pasts Francija (ES) EEZ atbilstība Nē - tikai piegāde pa e-pastu
Plausible Analytics Uz konfidencialitāti vērsta tīmekļa vietņu analīze ES EEZ atbilstība; personas dati netiek vākti Nē - tikai anonīma lietošanas statistika

Galvenais punkts ES klientiem: Tikai DigitalOcean apstrādā push/pieprasījumu datus, un ES gadījumā šie dati tiek apstrādāti tikai Nīderlandē. Stripe un Buttondown (abi atrodas ASV) apstrādā attiecīgi tikai rēķinu un e-pasta datus saskaņā ar ES standarta līguma klauzulām. Brevo un Plausible atrodas ES.

Pēdējo reizi atjaunināts apakšprocesoru saraksts: Maijs 2026. Autoritatīvu un aktuālāko sarakstu skatīt EU Privacy Policy vai US Privacy Policy.

08

Drošības prakse

Piekļuves kontrole

  • Ražošanas infrastruktūrai var piekļūt tikai 2 personas
  • Visām ražošanas vajadzībām nepieciešama daudzfaktoru autentifikācija
  • Administratīvā piekļuve ir reģistrēta

Attīstības prakse

  • Publiski auditējams avota kods GitHub vietnē
  • Atkarību ievainojamību skenēšana, izmantojot automatizētus rīkus
  • Konteineru attēli, kas publicēti no CI ar reproducējamiem veidojumiem

Reaģēšana uz incidentiem

  • Par drošības problēmām var ziņot security@pwpush.com
  • Mūsu mērķis ir apstiprināt drošības ziņojumus 2 darba dienu laikā
09

Kontaktpersona drošības jautājumos

Jautājumi par drošību vai atbilstību?

E-pasts support@pwpush.com - uz drošības jautājumiem atbildam 2 darba dienu laikā.

Par pašapkalpošanās vadlīnijām skatiet mūsu deployment documentation.

Pēdējo reizi atjaunināts: Maijs 2026 - Apnotic, LLC