Drošība un Atbilstība
Vienkārši fakti par to, kā Password Pusher aizsargā jūsu datus. Nekāda teātra, nekāda izpalikuma - tikai tas, kas jums nepieciešams drošības pārbaudei.
Šajā lapā
Kas ir (un kas nav) paroles stūmējs
Password Pusher ir rīks drošai, īslaicīgai konfidenciālas informācijas izplatīšanai. Tas ģenerē vienreizējas saites, kas automātiski pašiznīcinās pēc konfigurējama skatījumu skaita vai pagājušā laika, un nodrošina pilnu dzīves cikla audita reģistrēšanu.
Password Pusher ir nav pilnvaru pārvaldnieks, paroļu krātuve vai noslēpumu glabātuve. Tas nesaglabā un neapsaimnieko akreditācijas datus ilgtermiņā. Dati ir efemēriski pēc konstrukcijas.
Atvērtā koda kodols, Pro funkciju papildkomplekts
Password Pusher ir pieejams trīs versijās: OSS (pilnībā atklātā koda), Premium un Pro. Visiem trim ir viena un tā pati lietojumprogrammas kodēšanas, datu apstrādes, derīguma termiņa beigu loģikas un audita žurnālu veidošanas pamatne. Šis kodols ir pilnībā atvērts un neatkarīgi auditējams github.com/pglombardo/PasswordPusher.
Pro un Premium versijas papildina šo kodolu ar papildu funkcijām, piemēram, komandas sadarbību, pielāgotiem domēniem, zīmolu veidošanu, failu augšupielādi un politikas izpildi. Šie papildinājumi ir slēgta pirmkoda. Drošības kritiski svarīgā arhitektūra visās versijās ir vienāda.
Izmantojot mūsu Feature Pipeline, Pro un Premium funkcijas periodiski tiek pievienotas atvērtā pirmkoda versijai. Abonenti saņem agrīnu piekļuvi jaunām iespējām, vienlaikus atbalstot nepārtrauktu atvērtā pirmkoda izstrādi.
Šifrēšana un datu apstrāde
Push komerckravas pirms glabāšanas tiek šifrētas, izmantojot unikālu atvasināto atslēgu katram laukam. Kad push derīguma termiņš beidzas - vai nu sasniedzot skatīšanas limitu, vai laika ierobežojumu - šifrētā lietderīgā slodze tiek neatgriezeniski iznīcināta. Nav "atkritumu urnas" vai mīksta dzēšana. Metadati (revīzijas žurnāli) tiek saglabāti atbilstoši konta iestatījumiem.
Sīkāku tehnisko dokumentāciju par šifrēšanas īstenošanu, atslēgas atvasināšanu, riska mazināšanas stratēģijām un failu augšupielādes drošību skatīt mūsu Security & Encryption documentation.
Infrastruktūras un datu rezidence
Password Pusher izmanto divus atšķirīgus datu reģionus. Sensitīvie dati, kas tiek sniegti pieprasījumos un pieprasījumos, tiek apstrādāti tikai izvēlētajā datu reģionā un nekad netiek pārsūtīti ārpus šī reģiona.
ES reģions (eu.pwpush.com)
ES gadījums apstrādā un glabā visas push ielādes, metadatus, audita žurnālus un konta datus tikai Eiropas Savienībā.
ASV reģions (us.pwpush.com)
ASV instance tiek izvietota ASV, izmantojot DigitalOcean infrastruktūru. Push un pieprasījumu dati tiek apstrādāti tikai ASV un dzēsti pēc to derīguma termiņa beigām bez pārsūtīšanas uz citām valstīm. Organizācijām, kurām nepieciešama ES datu rezidence, jāizmanto eu.pwpush.com vai self-host.
Sertifikāti un apliecinājumi
Mēs uzskatām, ka fakti ir jāpasaka skaidri. Tieši šeit ir Apnotic pašreizējā situācija:
Kas mums ir
- Atvērtā koda kodols - viss drošībai kritiskais kods (šifrēšana, datu apstrāde, derīguma termiņa beigas, audita žurnālu reģistrēšana) ir koplietojams visās redakcijās un neatkarīgi auditējams (GitHub)
- Šifrēšana miera režīmā un tranzītā - AES-256-GCM + TLS 1.2+
- ES datu rezidence - īpašs ES gadījums ar datiem, kas glabājas tikai ES
- Eterisks datu modelis - komerckravas automātiski beidzas un tiek kriptogrāfiski iznīcinātas
- Pilnīga audita reģistrēšana - katra stumšanas cikla izsekošana
- Self-hosting opcija - izvietojiet savā infrastruktūrā, izmantojot savu atbilstības kontroli
- Datu apstrādes līgums - pieejams pēc pieprasījuma
Kas mums vēl nav pieejams
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC ir neatkarīgs, 2024. gadā dibināts uzņēmums. Mēs vēl neesam pieprasījuši oficiālus atbilstības sertifikātus mitinātajam pakalpojumam. Mēs nopietni izturamies pret drošību, bet nepretendēsim uz zīmogiem, kurus neesam nopelnījuši.
Ja jūsu pārdevēja uzņemšanas procesā ir nepieciešama SOC 2 vai ISO 27001 sertifikācija, hostētais pakalpojums var neatbilst jūsu prasībām. Mēs iesakām self-hosting Password Pusher - tas nodrošina jūsu organizācijai pilnīgu kontroli pār atbilstības nodrošināšanu un ļauj sertificēties saskaņā ar jūsu ISMS.
Pašmājas hostings pilnīgai atbilstības kontrolei
Ieteicams regulētām nozarēm
Ja jūs pats izmitināt paroli Password Pusher, Apnotic ir programmatūras pārdevējs, nevis datu apstrādātājs. Jūsu dati nekad neskar mūsu infrastruktūru. Šifrēšanu, piekļuvi, saglabāšanu un atbilstības sertifikāciju pilnībā kontrolējat savā vidē.
Password Pusher ir pieejams kā konteinera attēls, lai to varētu izvietot savā infrastruktūrā. Pašizvietošana ir ieteicama pieeja organizācijām regulētās nozarēs vai organizācijām ar stingrām piegādātāju atbilstības prasībām.
Mēs uzturam detalizētus norādījumus par pašmāju atbilstības scenārijiem:
Izmantojot pašmājvietu, Password Pusher var darboties jūsu esošajā SOC 2, ISO 27001 vai HIPAA atbilstības jomā. Iepriekš minētajās rokasgrāmatās ir iekļauta kontroles kartēšana, auditoru jautājumi un atbildes, kā arī datu plūsmas dokumentācija.
Datu apstrādes līgums
Datu apstrādes līgums (DPA) automātiski stājas spēkā visām organizācijām, kas izmanto pwpush.com vai eu.pwpush.com izvietoto pakalpojumu. Mūsu standarta DPA ir publiski pieejams vietnē pwpush.com/dpa, un tas ir piemērojams, pieņemot mūsu pakalpojuma sniegšanas noteikumus - atsevišķs parakstīts dokuments nav nepieciešams. Tas attiecas uz:
- VDAR 28. panta saskaņoti apstrādes noteikumi
- Skaidri noteikta datu joma - konta dati (vārds, e-pasts, uzņēmums) un lietojumprogrammas dati (push/pieprasījuma ielādes) ar saglabāšanas noteikumiem
- 72 stundu paziņojums par pārkāpumu, ikgadējas revīzijas tiesības un ierobežota atbildība
Organizācijas, kurām nepieciešams parakstīts vai individuāli saskaņots DPA , var pieprasīt pielāgota DPA izpildi kā atbilstības administrēšanas pakalpojumu. Var tikt piemērota vienreizēja atbilstības administrēšanas maksa. Sazinieties ar support@pwpush.com, lai saņemtu sīkāku informāciju.
Pašmāju klienti - DPA nav piemērojams
Apnotic neparaksta DPA pašmāju Password Pusher Pro izvietojumiem. Ja veicat pašmājas izvietošanu, Apnotic ir programmatūras licences devējs, nevis datu apstrādātājs. Jūsu lietojumprogrammas dati nekad neskar Apnotic infrastruktūru. Vienīgie personas dati, kas ir Apnotic rīcībā, ir licences pircēja kontaktinformācija (vārds, e-pasts, uzņēmums) konta pārvaldībai.
Iepirkumu un juridiskajām komandām mūsu Self-Hosted Data Architecture guide sniedz tehnisko dokumentāciju par datu pienākumiem, tostarp par to, kāpēc datu aizsardzības līgums nav ne piemērojams, ne piemērots pašmāju izvietošanai.
Apakšprocesori
Izmitinātais pakalpojums izmanto šādus apakšprocesorus:
| Apakšprocesors | Mērķis | Atrašanās vieta | ES drošības pasākumi | Darbojas ar Push datiem? |
|---|---|---|---|---|
| DigitalOcean | Lietojumprogrammu hostings, datu bāze un dublējumi | Nīderlande (ES) / Amerikas Savienotās Valstis | EEZ atbilstība (ES instance) | Jā - šifrēts miera režīmā |
| Stripe | Maksājumu apstrāde | Amerikas Savienotās Valstis | ES SCC | Nē - tikai rēķinu dati |
| Buttondown | E-pasta biļetenu piegāde | Amerikas Savienotās Valstis | ES SCC | Nē - tikai e-pasta adrese |
| Brevo | Darījumu e-pasts | Francija (ES) | EEZ atbilstība | Nē - tikai piegāde pa e-pastu |
| Plausible Analytics | Uz konfidencialitāti vērsta tīmekļa vietņu analīze | ES | EEZ atbilstība; personas dati netiek vākti | Nē - tikai anonīma lietošanas statistika |
Galvenais punkts ES klientiem: Tikai DigitalOcean apstrādā push/pieprasījumu datus, un ES gadījumā šie dati tiek apstrādāti tikai Nīderlandē. Stripe un Buttondown (abi atrodas ASV) apstrādā attiecīgi tikai rēķinu un e-pasta datus saskaņā ar ES standarta līguma klauzulām. Brevo un Plausible atrodas ES.
Pēdējo reizi atjaunināts apakšprocesoru saraksts: Maijs 2026. Autoritatīvu un aktuālāko sarakstu skatīt EU Privacy Policy vai US Privacy Policy.
Drošības prakse
Piekļuves kontrole
- Ražošanas infrastruktūrai var piekļūt tikai 2 personas
- Visām ražošanas vajadzībām nepieciešama daudzfaktoru autentifikācija
- Administratīvā piekļuve ir reģistrēta
Attīstības prakse
- Publiski auditējams avota kods GitHub vietnē
- Atkarību ievainojamību skenēšana, izmantojot automatizētus rīkus
- Konteineru attēli, kas publicēti no CI ar reproducējamiem veidojumiem
Reaģēšana uz incidentiem
- Par drošības problēmām var ziņot security@pwpush.com
- Mūsu mērķis ir apstiprināt drošības ziņojumus 2 darba dienu laikā
Kontaktpersona drošības jautājumos
Jautājumi par drošību vai atbilstību?
E-pasts support@pwpush.com - uz drošības jautājumiem atbildam 2 darba dienu laikā.
Par pašapkalpošanās vadlīnijām skatiet mūsu deployment documentation.
Pēdējo reizi atjaunināts: Maijs 2026 - Apnotic, LLC