ความปลอดภัย & การปฏิบัติตาม
ข้อเท็จจริงตรงไปตรงมาเกี่ยวกับวิธีที่ Password Pusher ปกป้องข้อมูลของคุณ ไม่มีฉากอลังการ ไม่มีอะไรมาเกะกะ มีแต่สิ่งที่คุณต้องการสำหรับการตรวจสอบความปลอดภัยของคุณเท่านั้น
ในหน้านี้
Password Pusher คืออะไร (และไม่ใช่อะไร)
Password Pusher เป็นเครื่องมือสำหรับ การเผยแพร่ข้อมูลที่ละเอียดอ่อนอย่างปลอดภัยและชั่วคราว โดยจะสร้างลิงก์แบบใช้ครั้งเดียวซึ่งจะทำลายตัวเองโดยอัตโนมัติหลังจากจำนวนครั้งที่ดูหรือระยะเวลาที่กำหนด พร้อมบันทึกการตรวจสอบตลอดวงจรชีวิตอย่างครบถ้วน
Password Pusher ไม่ใช่โปรแกรมจัดการข้อมูลประจำตัว โปรแกรมเก็บรหัสผ่าน หรือโปรแกรมเก็บข้อมูลลับ มันไม่ได้เก็บรักษาหรือจัดการข้อมูลประจำตัวในระยะยาว ข้อมูลมีลักษณะชั่วคราวตามการออกแบบ
แกนหลักโอเพนซอร์ส, ชุดคุณสมบัติระดับโปร
Password Pusher มีให้เลือก 3 รุ่น ได้แก่ OSS (โอเพนซอร์สอย่างสมบูรณ์), Premium และ Pro ทั้งสามรุ่นใช้แอปพลิเคชันหลักเดียวกัน รวมถึงการเข้ารหัส การจัดการข้อมูล ตรรกะการหมดอายุ และการบันทึกการตรวจสอบ แอปพลิเคชันหลักนี้เป็นโอเพนซอร์สอย่างสมบูรณ์และสามารถตรวจสอบได้โดยอิสระที่ github.com/pglombardo/PasswordPusher
เวอร์ชัน Pro และ Premium เพิ่มความสามารถระดับฟีเจอร์เพิ่มเติมจากฟังก์ชันหลักนี้ เช่น การทำงานร่วมกันเป็นทีม โดเมนที่กำหนดเอง การสร้างแบรนด์ การอัปโหลดไฟล์ และการบังคับใช้นโยบาย ส่วนเพิ่มเติมเหล่านี้เป็นซอฟต์แวร์ปิด สถาปัตยกรรมที่สำคัญด้านความปลอดภัยนั้นเหมือนกันในทุกรุ่น
ผ่านทาง Feature Pipeline ของเรา ฟีเจอร์ Pro และ Premium จะถูกปล่อยออกมาเป็นระยะๆ ในเวอร์ชันโอเพนซอร์ส สมาชิกจะได้รับสิทธิ์เข้าถึงความสามารถใหม่ๆ ก่อนใคร พร้อมทั้งสนับสนุนการพัฒนาโอเพนซอร์สอย่างต่อเนื่อง
การเข้ารหัสและการจัดการข้อมูล
ข้อมูลที่ส่งผ่าน Push จะถูกเข้ารหัสก่อนจัดเก็บโดยใช้คีย์เฉพาะที่สร้างขึ้นสำหรับแต่ละฟิลด์ เมื่อ Push หมดอายุ ไม่ว่าจะเป็นเพราะถึงขีดจำกัดการดูและหมดเวลา ข้อมูลที่เข้ารหัสจะถูกทำลายอย่างถาวร ไม่มี "ถังรีไซเคิล" หรือการลบแบบชั่วคราว ข้อมูลเมตา (บันทึกการตรวจสอบ) จะถูกเก็บรักษาไว้ตามการตั้งค่าบัญชี
สำหรับเอกสารทางเทคนิคโดยละเอียดเกี่ยวกับการใช้งานการเข้ารหัส การสร้างคีย์ กลยุทธ์การลดความเสี่ยง และความปลอดภัยในการอัปโหลดไฟล์ โปรดดูที่ Security & Encryption documentation ของเรา
โครงสร้างพื้นฐานและการจัดเก็บข้อมูลในประเทศ
Password Pusher ทำงานบนพื้นที่จัดเก็บข้อมูลสองส่วนที่แตกต่างกัน ข้อมูลสำคัญที่ให้มาในการแจ้งเตือนและการร้องขอจะถูกประมวลผลเฉพาะภายในพื้นที่จัดเก็บข้อมูลที่เลือกไว้เท่านั้น และจะไม่ถูกส่งออกไปนอกพื้นที่นั้นโดยเด็ดขาด
ภูมิภาคสหภาพยุโรป (eu.pwpush.com)
ระบบของสหภาพยุโรปจะประมวลผลและจัดเก็บข้อมูลการแจ้งเตือนแบบพุช ข้อมูลเมตา บันทึกการตรวจสอบ และข้อมูลบัญชีทั้งหมดภายในสหภาพยุโรปเท่านั้น
ภูมิภาคสหรัฐอเมริกา (us.pwpush.com)
อินสแตนซ์ของสหรัฐอเมริกาโฮสต์อยู่ในสหรัฐอเมริกาบนโครงสร้างพื้นฐานของ DigitalOcean ข้อมูลแบบพุชและคำขอจะถูกประมวลผลเฉพาะในสหรัฐอเมริกาและถูกลบเมื่อหมดอายุ โดยไม่มีการถ่ายโอนไปยังประเทศอื่น องค์กรที่ต้องการจัดเก็บข้อมูลในสหภาพยุโรปควรใช้ eu.pwpush.com หรือ self-host
การรับรองและการตรวจสอบ
เราเชื่อในการกล่าวถึงข้อเท็จจริงอย่างตรงไปตรงมา นี่คือจุดยืนของ Apnotic ในปัจจุบัน:
สิ่งที่เรามี
- แกนหลักโอเพนซอร์ส — โค้ดที่สำคัญต่อความปลอดภัยทั้งหมด (การเข้ารหัส การจัดการข้อมูล การหมดอายุ การบันทึกการตรวจสอบ) จะถูกใช้ร่วมกันในทุกเวอร์ชันและสามารถตรวจสอบได้อย่างอิสระ (GitHub)
- การเข้ารหัสขณะจัดเก็บและขณะส่ง — AES-256-GCM + TLS 1.2+
- การจัดเก็บข้อมูลในสหภาพยุโรป — อินสแตนซ์เฉพาะของสหภาพยุโรปที่มีข้อมูลจัดเก็บไว้เฉพาะในสหภาพยุโรปเท่านั้น
- โมเดลข้อมูลชั่วคราว — เพย์โหลดจะหมดอายุโดยอัตโนมัติและถูกทำลายทางคริปโตกราฟี
- การบันทึกการตรวจสอบแบบเต็มรูปแบบ — การติดตามวงจรชีวิตสำหรับทุกการส่งข้อมูล
- ตัวเลือกการโฮสต์ด้วยตนเอง — ปรับใช้บนโครงสร้างพื้นฐานของคุณเองภายใต้การควบคุมการปฏิบัติตามกฎระเบียบของคุณเอง
- ข้อตกลงการประมวลผลข้อมูล — สามารถขอรับได้เมื่อร้องขอ
สิ่งที่เรายังไม่มี
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC เป็นบริษัทอิสระที่ก่อตั้งขึ้นในปี 2024 โดยเริ่มต้นจากศูนย์ เรายังไม่ได้ดำเนินการขอใบรับรองการปฏิบัติตามข้อกำหนดอย่างเป็นทางการสำหรับบริการโฮสติ้ง เราให้ความสำคัญกับความปลอดภัยอย่างจริงจัง แต่เราจะไม่กล่าวอ้างใบรับรองใด ๆ ที่เรายังไม่ได้รับ
หากกระบวนการรับผู้ขายของคุณต้องมีใบรับรอง SOC 2 หรือ ISO 27001 บริการโฮสติ้งอาจไม่ตรงตามความต้องการของคุณในปัจจุบัน เราขอแนะนำ self-hosting Password Pusher — ซึ่งจะช่วยให้องค์กรของคุณควบคุมการปฏิบัติตามข้อกำหนดได้อย่างเต็มที่ และช่วยให้สามารถขอรับใบรับรองภายใต้ระบบการจัดการความปลอดภัยข้อมูล (ISMS) ของคุณเองได้
การโฮสต์ด้วยตนเองเพื่อการควบคุมการปฏิบัติตามกฎระเบียบอย่างสมบูรณ์
เหมาะสำหรับอุตสาหกรรมที่มีการกำกับดูแล
เมื่อคุณติดตั้ง Password Pusher ด้วยตนเอง Apnotic เป็นเพียงผู้จำหน่ายซอฟต์แวร์ ไม่ใช่ผู้ประมวลผลข้อมูล ข้อมูลของคุณจะไม่ผ่านโครงสร้างพื้นฐานของเรา คุณสามารถควบคุมการเข้ารหัส การเข้าถึง การเก็บรักษา และการรับรองการปฏิบัติตามข้อกำหนดได้อย่างสมบูรณ์ภายในสภาพแวดล้อมของคุณเอง
Password Pusher มีให้ใช้งานในรูปแบบอิมเมจคอนเทนเนอร์สำหรับการติดตั้งใช้งานบนโครงสร้างพื้นฐานของคุณเอง การติดตั้งใช้งานด้วยตนเองเป็นแนวทางที่แนะนำสำหรับองค์กรในอุตสาหกรรมที่มีการกำกับดูแล หรือที่มีข้อกำหนดด้านการปฏิบัติตามกฎระเบียบของผู้จำหน่ายอย่างเข้มงวด
เรามีคำแนะนำโดยละเอียดสำหรับสถานการณ์การปฏิบัติตามข้อกำหนดสำหรับระบบที่ติดตั้งเอง:
ด้วยระบบโฮสติ้งแบบติดตั้งเอง Password Pusher สามารถทำงานได้ภายในขอบเขตการปฏิบัติตามมาตรฐาน SOC 2, ISO 27001 หรือ HIPAA ที่มีอยู่เดิม คู่มือข้างต้นประกอบด้วยการทำแผนที่การควบคุม คำถามและคำตอบสำหรับผู้ตรวจสอบ และเอกสารแสดงการไหลของข้อมูล
ข้อตกลงการประมวลผลข้อมูล
ข้อตกลงการประมวลผลข้อมูล (DPA) จะมีผลบังคับใช้โดยอัตโนมัติสำหรับทุกองค์กรที่ใช้บริการโฮสติ้งที่ pwpush.com หรือ eu.pwpush.com DPA มาตรฐานของเรามีให้ดูได้ที่ pwpush.com/dpa และมีผลบังคับใช้เมื่อคุณยอมรับข้อกำหนดในการให้บริการของเรา ไม่จำเป็นต้องมีเอกสารลงนามแยกต่างหาก ข้อตกลงนี้ครอบคลุม:
- ข้อกำหนดการประมวลผลที่สอดคล้องกับมาตรา 28 ของ GDPR
- ขอบเขตข้อมูลที่ระบุอย่างชัดเจน — ข้อมูลบัญชี (ชื่อ อีเมล บริษัท) และข้อมูลแอปพลิเคชัน (ข้อมูลที่ส่ง/ร้องขอ) พร้อมเงื่อนไขการเก็บรักษา
- การแจ้งเตือนการละเมิดภายใน 72 ชั่วโมง สิทธิ์ในการตรวจสอบประจำปี และความรับผิดที่จำกัด
องค์กรที่ต้องการ DPA ที่ลงนามร่วมกันหรือเจรจาต่อรองเป็นรายบุคคล สามารถขอรับบริการดำเนินการ DPA แบบกำหนดเองได้ในฐานะบริการบริหารจัดการการปฏิบัติตามกฎระเบียบ อาจมีค่าธรรมเนียมการบริหารจัดการการปฏิบัติตามกฎระเบียบแบบครั้งเดียว โปรดติดต่อ support@pwpush.com เพื่อขอรายละเอียดเพิ่มเติม
ลูกค้าที่ติดตั้งระบบเอง — ไม่เกี่ยวข้องกับ DPA
Apnotic ไม่ลงนามใน DPA สำหรับการติดตั้ง Password Pusher Pro แบบโฮสต์เอง เมื่อคุณโฮสต์เอง Apnotic เป็นผู้ให้สิทธิ์ใช้งานซอฟต์แวร์ ไม่ใช่ผู้ประมวลผลข้อมูล ข้อมูลแอปพลิเคชันของคุณจะไม่เข้าสู่โครงสร้างพื้นฐานของ Apnotic ข้อมูลส่วนบุคคลเพียงอย่างเดียวที่ Apnotic เก็บไว้คือข้อมูลติดต่อของผู้ซื้อสิทธิ์ใช้งาน (ชื่อ อีเมล บริษัท) สำหรับการจัดการบัญชี
สำหรับทีมจัดซื้อและทีมกฎหมาย Self-Hosted Data Architecture guide ของเรามีเอกสารทางเทคนิคเกี่ยวกับความรับผิดชอบด้านข้อมูล รวมถึงเหตุผลว่าทำไม DPA จึงไม่เหมาะสมหรือไม่สามารถใช้ได้กับการติดตั้งระบบแบบโฮสต์เอง
โปรเซสเซอร์ย่อย
บริการโฮสต์ใช้โปรเซสเซอร์ย่อยต่อไปนี้:
| ซับโปรเซสเซอร์ | วัตถุประสงค์ | ที่ตั้ง | มาตรการคุ้มครองของสหภาพยุโรป | รองรับการส่งข้อมูลแบบ Push หรือไม่? |
|---|---|---|---|---|
| DigitalOcean | การโฮสต์แอปพลิเคชัน ฐานข้อมูล และการสำรองข้อมูล | เนเธอร์แลนด์ (สหภาพยุโรป) / สหรัฐอเมริกา | ความเพียงพอของ EEA (ตัวอย่างของสหภาพยุโรป) | ใช่ — เข้ารหัสขณะจัดเก็บ |
| Stripe | การประมวลผลการชำระเงิน | สหรัฐอเมริกา | สหภาพยุโรป SCCs | ไม่ — เฉพาะข้อมูลการเรียกเก็บเงินเท่านั้น |
| Buttondown | การส่งจดหมายข่าวทางอีเมล | สหรัฐอเมริกา | สหภาพยุโรป SCCs | ไม่ — มีเพียงที่อยู่อีเมลเท่านั้น |
| Brevo | อีเมลธุรกรรม | ฝรั่งเศส (สหภาพยุโรป) | ความเพียงพอของ EEA | ไม่ — ส่งทางอีเมลเท่านั้น |
| Plausible Analytics | การวิเคราะห์เว็บไซต์ที่เน้นความเป็นส่วนตัว | สหภาพยุโรป | ความเหมาะสมของ EEA; ไม่มีการเก็บข้อมูลส่วนบุคคล | ไม่ — แสดงเฉพาะสถิติการใช้งานแบบไม่ระบุตัวตนเท่านั้น |
ประเด็นสำคัญสำหรับลูกค้าในสหภาพยุโรป: มีเพียง DigitalOcean เท่านั้นที่จัดการข้อมูล payload แบบ push/request และสำหรับอินสแตนซ์ในสหภาพยุโรป ข้อมูลนี้จะถูกประมวลผลเฉพาะในเนเธอร์แลนด์เท่านั้น Stripe และ Buttondown (ทั้งสองบริษัทตั้งอยู่ในสหรัฐอเมริกา) จะประมวลผลเฉพาะข้อมูลการเรียกเก็บเงินและอีเมลตามลำดับ ภายใต้ข้อกำหนดสัญญามาตรฐานของสหภาพยุโรป Brevo และ Plausible ตั้งอยู่ในสหภาพยุโรป
รายชื่อโปรเซสเซอร์ย่อยได้รับการอัปเดตครั้งล่าสุดเมื่อ: พฤษภาคม 2026 สำหรับรายชื่อที่ถูกต้องและเป็นปัจจุบันที่สุด โปรดดูที่ EU Privacy Policy หรือ US Privacy Policy
แนวปฏิบัติด้านความปลอดภัย
การควบคุมการเข้าถึง
- การเข้าถึงโครงสร้างพื้นฐานการผลิตจำกัดไว้เพียง 2 คน
- การเข้าถึงระบบการผลิตทั้งหมดต้องใช้การตรวจสอบสิทธิ์แบบหลายปัจจัย
- มีการบันทึกการเข้าถึงของผู้ดูแลระบบ
แนวทางการพัฒนา
- ซอร์สโค้ดสามารถตรวจสอบได้โดยสาธารณะบน GitHub
- การสแกนช่องโหว่ด้านการพึ่งพาโดยใช้เครื่องมืออัตโนมัติ
- อิมเมจคอนเทนเนอร์ที่เผยแพร่จาก CI พร้อมบิลด์ที่ทำซ้ำได้
การตอบสนองต่อเหตุการณ์
- สามารถแจ้งปัญหาด้านความปลอดภัยได้ที่ security@pwpush.com
- เราตั้งเป้าที่จะตอบกลับรายงานด้านความปลอดภัยภายใน 2 วันทำการ
ข้อมูลติดต่อด้านความปลอดภัย
มีคำถามเกี่ยวกับความปลอดภัยหรือการปฏิบัติตามกฎระเบียบหรือไม่?
อีเมล support@pwpush.com — เราจะตอบข้อซักถามด้านความปลอดภัยภายใน 2 วันทำการ
สำหรับคำแนะนำเกี่ยวกับการโฮสต์ด้วยตนเอง โปรดดูที่ deployment documentation ของเรา
อัปเดตล่าสุด: พฤษภาคม 2026 · Apnotic, LLC