Securitate & Conformitate
Informații simple despre modul în care Password Pusher vă protejează datele. Fără teatru, fără umplutură - doar ceea ce aveți nevoie pentru revizuirea securității.
Pe această pagină
Ce este (și ce nu este) Password Pusher
Password Pusher este un instrument pentru distribuirea sigură, temporară a informațiilor sensibile. Acesta generează link-uri unice care se autodistrug automat după un număr configurabil de vizualizări sau de timp scurs, cu jurnalizare completă a ciclului de viață.
Password Pusher nu este un manager de acreditări, un seif de parole sau un magazin de secrete. Acesta nu păstrează sau gestionează acreditările pe termen lung. Datele sunt efemere prin design.
Open Source Core, Pro Feature Superset
Password Pusher este disponibil în trei ediții: OSS (sursă complet deschisă), Premium și Pro. Toate trei au în comun aceeași aplicație de bază - inclusiv criptarea, gestionarea datelor, logica de expirare și înregistrarea auditului. Acest nucleu este complet open source și poate fi auditat independent la github.com/pglombardo/PasswordPusher.
Edițiile Pro și Premium adaugă capacități la nivel de caracteristici pe lângă acest nucleu - cum ar fi colaborarea în echipă, domenii personalizate, branding, încărcarea de fișiere și aplicarea politicilor. Aceste adăugiri sunt cu sursă închisă. Arhitectura critică de securitate este aceeași în toate edițiile.
Prin intermediul Feature Pipeline, caracteristicile Pro și Premium sunt lansate periodic în ediția open source. Abonații beneficiază de acces timpuriu la noile capacități, sprijinind în același timp dezvoltarea continuă a sursei deschise.
Criptarea și manipularea datelor
Sarcinile utile ale push-urilor sunt criptate înainte de stocare utilizând o cheie derivată unică pentru fiecare câmp. Atunci când un push expiră - fie prin atingerea limitei de vizualizare sau a limitei de timp - sarcina utilă criptată este distrusă permanent. Nu există "coș de reciclare" sau ștergere ușoară. Metadatele (jurnalele de audit) sunt păstrate în conformitate cu setările contului.
Pentru documentație tehnică detaliată privind implementarea criptării, derivarea cheilor, strategiile de reducere a riscurilor și securitatea încărcării fișierelor, consultați Security & Encryption documentation.
Rezidență pentru infrastructură și date
Password Pusher operează două regiuni de date distincte. Datele sensibile furnizate în push-uri și cereri sunt prelucrate exclusiv în regiunea de date aleasă și nu sunt niciodată transferate în afara acelei regiuni.
Regiunea UE (eu.pwpush.com)
Instanța UE procesează și stochează toate sarcinile utile push, metadatele, jurnalele de audit și datele de cont exclusiv în Uniunea Europeană.
Regiunea SUA (us.pwpush.com)
Instanța din SUA este găzduită în Statele Unite pe infrastructura DigitalOcean. Datele de tip push și de solicitare sunt prelucrate exclusiv în SUA și șterse la expirare, fără transferuri în alte țări. Organizațiile care necesită rezidența datelor în UE trebuie să utilizeze eu.pwpush.com sau self-host.
Certificări și asigurare
Noi credem în expunerea clară a faptelor. Iată exact unde se situează Apnotic astăzi:
Ce avem
- Nucleu cu sursă deschisă - toate codurile critice pentru securitate (criptare, gestionarea datelor, expirare, înregistrare a auditului) sunt partajate în toate edițiile și pot fi auditate independent (GitHub)
- Criptare în repaus și în tranzit - AES-256-GCM + TLS 1.2+
- Rezidența datelor în UE - instanță dedicată UE cu date stocate exclusiv în UE
- Model de date efemer - sarcinile utile expiră automat și sunt distruse criptografic
- Înregistrare completă a auditului - urmărirea ciclului de viață pentru fiecare push
- Opțiunea Self-hosting - implementați pe propria infrastructură sub propriile controale de conformitate
- Acord de prelucrare a datelor - disponibil la cerere
Ce nu avem încă
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC este o companie independentă, înființată în 2024. Nu am urmărit încă certificări oficiale de conformitate pentru serviciul găzduit. Luăm securitatea în serios - dar nu vom pretinde insigne pe care nu le-am câștigat.
Dacă procesul de recrutare a furnizorilor dvs. necesită certificarea SOC 2 sau ISO 27001, este posibil ca serviciul găzduit să nu vă îndeplinească cerințele actuale. Recomandăm self-hosting Password Pusher - acest lucru oferă organizației dvs. control deplin asupra posturii de conformitate și permite certificarea în cadrul propriului ISMS.
Self-Hosting pentru un control complet al conformității
Recomandat pentru industriile reglementate
Atunci când găzduiți singur Password Pusher, Apnotic este un furnizor de software, nu un procesor de date. Datele dvs. nu ating niciodată infrastructura noastră. Controlați criptarea, accesul, păstrarea și certificarea conformității în întregime în propriul dvs. mediu.
Password Pusher este disponibil ca o imagine container pentru implementarea pe propria infrastructură. Auto-hosting-ul este abordarea recomandată pentru organizațiile din industriile reglementate sau cu cerințe stricte de conformitate cu furnizorii.
Menținem îndrumări detaliate pentru scenariile de conformitate autohtonă:
Cu auto-hosting, Password Pusher poate funcționa în cadrul domeniului de conformitate SOC 2, ISO 27001 sau HIPAA existent. Ghidurile de mai sus includ cartografierea controalelor, întrebări și răspunsuri pentru auditori și documentația privind fluxul de date.
Acord de prelucrare a datelor
Pentru toate organizațiile care utilizează serviciul găzduit la pwpush.com sau eu.pwpush.com este automat în vigoare un acord de prelucrare a datelor (DPA). DPA-ul nostru standard este disponibil publicului la pwpush.com/dpa și se aplică prin acceptarea Termenilor noștri de serviciu - nu este necesar niciun document semnat separat. Aceasta acoperă:
- GDPR Articolul 28 termeni de prelucrare aliniați
- Domeniul de aplicare explicit al datelor - Date de cont (nume, e-mail, companie) și Date de aplicație (sarcini utile push/request), cu termeni de păstrare
- notificare privind încălcarea securității în 72 de ore, drepturi de audit anual și răspundere plafonată
Organizațiile care necesită o DPAcontrasemnată sau negociată individual pot solicita executarea unei DPA personalizate ca serviciu de administrare a conformității. Se poate aplica o taxă unică de administrare a conformității. Contactați support@pwpush.com pentru detalii.
Clienți autoh găzduiți - DPA nu se aplică
Apnotic nu semnează DPA-uri pentru implementările Password Pusher Pro auto-găzduite. Atunci când vă găzduiți singur, Apnotic este un licențiator de software - nu un procesor de date. Datele aplicației dvs. nu ating niciodată infrastructura Apnotic. Singurele date personale deținute de Apnotic sunt informațiile de contact ale cumpărătorului licenței (nume, e-mail, companie) pentru gestionarea contului.
Pentru echipele de achiziții publice și juridice, Self-Hosted Data Architecture guide oferă documentație tehnică privind responsabilitățile legate de date, inclusiv motivul pentru care o DPA nu este nici aplicabilă, nici adecvată pentru implementările de tip self-hosted.
Subprocesoare
Următoarele subprocesoare sunt utilizate de serviciul găzduit:
| Subprocesor | Scop | Locație | Măsuri de salvgardare ale UE | Gestionează datele Push? |
|---|---|---|---|---|
| DigitalOcean | Gazduire aplicatii, baze de date si backup-uri | Țările de Jos (UE) / Statele Unite | Adecvarea SEE (instanța UE) | Da - criptate în repaus |
| Stripe | Procesarea plăților | Statele Unite ale Americii | SCC-uri UE | Nu - numai date de facturare |
| Buttondown | Livrarea buletinului informativ prin e-mail | Statele Unite ale Americii | SCC-uri UE | Nu - doar adresa de e-mail |
| Brevo | E-mail tranzacțional | Franța (UE) | Adecvarea SEE | Nu - doar livrare prin e-mail |
| Plausible Analytics | Analiză site web axată pe confidențialitate | UE | Adecvarea SEE; nu se colectează date cu caracter personal | Nu - doar statistici de utilizare anonime |
Punct cheie pentru clienții din UE: Doar DigitalOcean gestionează datele push/request payload, iar pentru instanța din UE, aceste date sunt prelucrate exclusiv în Țările de Jos. Stripe și Buttondown (ambele cu sediul în SUA) prelucrează doar datele de facturare și, respectiv, de e-mail, în conformitate cu clauzele contractuale standard din UE. Brevo și Plausible au sediul în UE.
Ultima actualizare a listei de subprocesoare: Mai 2026. Pentru lista cu autoritate și cea mai recentă, consultați EU Privacy Policy sau US Privacy Policy.
Practici de securitate
Controlul accesului
- Accesul la infrastructura de producție este limitat la 2 persoane
- Toate accesele de producție necesită autentificare cu mai mulți factori
- Accesul administrativ este înregistrat
Practici de dezvoltare
- Cod sursă auditabil public pe GitHub
- Scanarea vulnerabilităților de dependență prin intermediul instrumentelor automate
- Imagini de container publicate din CI cu compilări reproductibile
Răspuns la incidente
- Problemele de securitate pot fi raportate la security@pwpush.com
- Scopul nostru este de a confirma rapoartele de securitate în termen de 2 zile lucrătoare
Contact de securitate
Întrebări despre securitate sau conformitate?
E-mail support@pwpush.com - răspundem la solicitările de securitate în termen de 2 zile lucrătoare.
Pentru îndrumări privind găzduirea proprie, consultați deployment documentation.
Ultima actualizare: Mai 2026 - Apnotic, LLC