Diogelwch a Cydymffurfiaeth
Ffeithiau plaen am sut mae Password Pusher yn amddiffyn eich data. Dim theatr, dim llenwad — yn union yr hyn sydd ei angen arnoch ar gyfer eich adolygiad diogelwch.
Ar y dudalen hon
Beth Yw Gwthiwr Cyfrinair (a Beth Nad Yw)
Mae Password Pusher yn offeryn ar gyfer dosbarthu gwybodaeth sensitif dros dro yn ddiogel. Mae'n cynhyrchu cysylltiadau untro sy'n hunanddinistrio'n awtomatig ar ôl nifer ffurfweddadwy o ymweliadau neu amser a aeth heibio, gyda chofnodi archwilio cylch bywyd llawn.
Nid yw Password Pusher yn yn rheolwr manylion mewngofnodi, yn fainc gyfrineiriau, nac yn storfa gyfrinachau. Nid yw'n cadw nac yn rheoli manylion mewngofnodi yn y tymor hir. Mae data yn fyrhoedlog yn ôl ei ddyluniad.
Craidd Ffynhonnell Agored, Uwchset Nodweddion Proffesiynol
Mae Password Pusher ar gael mewn tri rhifyn: OSS (ffynhonnell agored lawn), Premium, a Pro. Mae'r tri yn rhannu'r un rhaglen graidd — gan gynnwys yr holl amgryptio, trin data, rhesymeg dod i ben, a chofnodi archwilio. Mae'r craidd hwn yn ffynhonnell agored lawn ac yn archwiliadwy'n annibynnol yn github.com/pglombardo/PasswordPusher.
Mae rhifynnau Pro a Premium yn ychwanegu galluoedd lefel nodwedd ar ben y craidd hwn — megis cydweithio tîm, parthau personol, brandio, uwchlwytho ffeiliau, a gorfodi polisïau. Mae'r ychwanegiadau hyn yn ffynhonnell gaeedig. Mae'r bensaernïaeth sy'n hanfodol i ddiogelwch yr un peth ar draws pob rhifyn.
Drwy ein Feature Pipeline, mae nodweddion Pro a Premium yn cael eu rhyddhau o bryd i'w gilydd i'r rhifyn ffynhonnell agored. Mae tanysgrifwyr yn cael mynediad cynnar at alluoedd newydd wrth gefnogi datblygiad ffynhonnell agored parhaus.
Amgryptio a Thrin Data
Mae llwythi gwthio yn cael eu hamgryptio cyn eu storio gan ddefnyddio allwedd ddeilliedig unigryw fesul maes. Pan fydd gwthiad yn dod i ben — naill ai trwy gyrraedd ei derfyn gweld neu ei derfyn amser — mae'r llwyth wedi'i amgryptio yn cael ei ddinistrio'n barhaol. Nid oes 'bin ailgylchu' na dileu meddal. Cedwir metadata (logiau archwilio) yn unol â gosodiadau'r cyfrif.
Am ddogfennaeth dechnegol fanwl ar weithredu amgryptio, deillio allweddi, strategaethau lliniaru risg, a diogelwch uwchlwytho ffeiliau, gweler ein Security & Encryption documentation.
Seilwaith a Phreswylfa Data
Mae Password Pusher yn gweithredu dau ranbarth data gwahanol. Caiff data sensitif a ddarperir mewn gwthiadau a cheisiadau ei brosesu o fewn y rhanbarth data a ddewiswyd yn unig ac ni chaiff ei drosglwyddo y tu allan i'r rhanbarth hwnnw byth.
Rhanbarth yr UE (eu.pwpush.com)
Mae'r achos o'r UE yn prosesu ac yn storio'r holl lwythi gwthio, metadata, logiau archwilio a data cyfrif yn gyfan gwbl o fewn yr Undeb Ewropeaidd.
Rhanbarth yr Unol Daleithiau (us.pwpush.com)
Mae'r enghraifft o'r Unol Daleithiau wedi'i chynnal yn yr Unol Daleithiau ar seilwaith DigitalOcean. Caiff data gwthio a cheisiadau ei brosesu yn yr Unol Daleithiau yn unig a'i ddileu ar ôl iddo ddod i ben, heb unrhyw drosglwyddiadau i wledydd eraill. Dylai sefydliadau sydd angen preswyliad data yn yr UE ddefnyddio eu.pwpush.com neu self-host.
Ardystiadau a Sicrwydd
Rydym yn credu mewn datgan ffeithiau'n blaen. Dyma'n union lle mae Apnotic yn sefyll heddiw:
Yr hyn sydd gennym
- Craidd ffynhonnell agored — mae'r holl god sy'n hanfodol i ddiogelwch (amgryptio, trin data, dod i ben, logio archwilio) yn cael ei rannu ar draws rhifynnau ac yn archwiliadwy'n annibynnol (GitHub)
- Amgryptio wrth orffwys ac wrth gael ei gludo — AES-256-GCM + TLS 1.2+
- Preswylfa data'r UE — achos UE pwrpasol gyda data wedi'i storio yn yr UE yn unig
- Model data dros dro — mae llwythi tâl yn dod i ben yn awtomatig ac yn cael eu dinistrio'n cryptograffig
- Cofnodi archwilio llawn — olrhain cylch bywyd ar gyfer pob gwthiad
- Dewis hunan-gynnal — defnyddiwch ar eich seilwaith eich hun o dan eich rheolaethau cydymffurfio eich hun
- Cytundeb Prosesu Data — ar gael ar gais
Yr hyn nad oes gennym eto
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Mae Apnotic, LLC yn gwmni annibynnol, wedi'i sefydlu ar y cychwyn cyntaf yn 2024. Nid ydym wedi ceisio cael ardystiadau cydymffurfio ffurfiol ar gyfer y gwasanaeth a gynhelir eto. Rydym yn cymryd diogelwch o ddifrif - ond ni fyddwn yn hawlio bathodynnau nad ydym wedi'u hennill.
Os yw proses ymsefydlu eich gwerthwr yn gofyn am ardystiad SOC 2 neu ISO 27001, efallai na fydd y gwasanaeth a gynhelir yn bodloni eich gofynion heddiw. Rydym yn argymell self-hosting Password Pusher — mae hyn yn rhoi rheolaeth lawn i'ch sefydliad dros ystum cydymffurfiaeth ac yn caniatáu ardystiad o dan eich ISMS eich hun.
Hunan-gynnal ar gyfer Rheolaeth Llawn ar gyfer Cydymffurfiaeth
Argymhellir ar gyfer diwydiannau rheoleiddiedig
Pan fyddwch chi'n hunan-gynnal Password Pusher, mae Apnotic yn werthwr meddalwedd - nid yn brosesydd data. Nid yw eich data byth yn cyffwrdd â'n seilwaith. Rydych chi'n rheoli amgryptio, mynediad, cadw, ac ardystio cydymffurfiaeth yn gyfan gwbl o fewn eich amgylchedd eich hun.
Mae Password Pusher ar gael fel delwedd cynhwysydd i'w defnyddio ar eich seilwaith eich hun. Hunan-gynnal yw'r dull a argymhellir ar gyfer sefydliadau mewn diwydiannau rheoleiddiedig neu sydd â gofynion cydymffurfio gwerthwyr llym.
Rydym yn cynnal canllawiau manwl ar gyfer senarios cydymffurfio hunangynhaliol:
Gyda hunan-gynnal, gall Password Pusher weithredu o fewn eich cwmpas cydymffurfio SOC 2, ISO 27001, neu HIPAA presennol. Mae'r canllawiau uchod yn cynnwys mapio rheolaeth, cwestiynau ac atebion archwilwyr, a dogfennaeth llif data.
Cytundeb Prosesu Data
Mae Cytundeb Prosesu Data (DPA) yn awtomatig mewn grym i bob sefydliad sy'n defnyddio'r gwasanaeth a gynhelir yn pwpush.com neu eu.pwpush.com. Mae ein DPA safonol ar gael yn gyhoeddus yn pwpush.com/dpa ac mae'n berthnasol trwy dderbyn ein Telerau Gwasanaeth — nid oes angen dogfen wedi'i llofnodi ar wahân. Mae'n cwmpasu:
- Telerau prosesu wedi'u halinio ag Erthygl 28 GDPR
- Cwmpas data penodol — Data Cyfrif (enw, e-bost, cwmni) a Data Cymhwysiad (llwythi gwthio/cais), gyda thelerau cadw
- Hysbysiad am doriad diogelwch 72 awr, hawliau archwilio blynyddol, ac atebolrwydd wedi'i gapio
Gall sefydliadau sydd angen DPA wedi'i gydlofnodi neu wedi'i negodi'n unigol ofyn am weithredu DPA wedi'i deilwra fel gwasanaeth gweinyddu cydymffurfiaeth. Gall ffi gweinyddu cydymffurfiaeth untro fod yn berthnasol. Cysylltwch â support@pwpush.com am fanylion.
Cwsmeriaid Hunan-gynhaliol — Nid yw'r DPA yn berthnasol
Nid yw Apnotic yn llofnodi DPAs ar gyfer defnyddiau Password Pusher Pro hunangynhaliol. Pan fyddwch chi'n hunangynhaliol, mae Apnotic yn drwyddedwr meddalwedd - nid yn brosesydd data. Nid yw data eich cymhwysiad byth yn cyffwrdd â seilwaith Apnotic. Yr unig ddata personol sydd gan Apnotic yw gwybodaeth gyswllt prynwr y drwydded (enw, e-bost, cwmni) ar gyfer rheoli cyfrifon.
Ar gyfer timau caffael a chyfreithiol, mae ein Self-Hosted Data Architecture guide yn darparu dogfennaeth dechnegol o gyfrifoldebau data, gan gynnwys pam nad yw DPA yn berthnasol nac yn briodol ar gyfer lleoliadau hunangynhaliol.
Is-broseswyr
Defnyddir yr is-broseswyr canlynol gan y gwasanaeth a gynhelir:
| Is-brosesydd | Diben | Lleoliad | Diogelu'r UE | Yn trin Data Gwthio? |
|---|---|---|---|---|
| DigitalOcean | Cynnal cymwysiadau, cronfa ddata a chopïau wrth gefn | Yr Iseldiroedd (UE) / Unol Daleithiau America | Digonolrwydd yr AEE (enghraifft yr UE) | Ie — wedi'i amgryptio wrth orffwys |
| Stripe | Prosesu taliadau | Unol Daleithiau America | SCCs yr UE | Na — data bilio yn unig |
| Buttondown | Dosbarthu cylchlythyr e-bost | Unol Daleithiau America | SCCs yr UE | Na — cyfeiriad e-bost yn unig |
| Brevo | E-bost trafodiadol | Ffrainc (UE) | Digonolrwydd yr AEE | Na — danfoniad e-bost yn unig |
| Plausible Analytics | Dadansoddeg gwefan sy'n canolbwyntio ar breifatrwydd | UE | Digonolrwydd yr AEE; dim data personol wedi'i gasglu | Na — ystadegau defnydd dienw yn unig |
Pwynt allweddol i gwsmeriaid yr UE: Dim ond DigitalOcean sy'n trin data llwyth tâl gwthio/cais, ac ar gyfer yr UE, mae'r data hwn yn cael ei brosesu'n gyfan gwbl yn yr Iseldiroedd. Dim ond data bilio ac e-bost y mae Stripe a Buttondown (y ddau wedi'u lleoli yn yr Unol Daleithiau) yn eu prosesu yn y drefn honno, o dan Gymalau Cytundebol Safonol yr UE. Mae Brevo a Plausible wedi'u lleoli yn yr UE.
Diweddarwyd rhestr yr is-broseswyr ddiwethaf: Mai 2026. Am y rhestr awdurdodol a mwyaf cyfredol, gweler EU Privacy Policy neu US Privacy Policy.
Arferion Diogelwch
Rheoli Mynediad
- Mae mynediad i'r seilwaith cynhyrchu wedi'i gyfyngu i 2 unigolyn
- Mae angen dilysu aml-ffactor ar bob mynediad cynhyrchu
- Mae mynediad gweinyddol wedi'i gofnodi
Arferion Datblygu
- Cod ffynhonnell archwiliadwy’n gyhoeddus ar GitHub
- Sganio bregusrwydd dibyniaeth trwy offer awtomataidd
- Delweddau cynhwysydd a gyhoeddwyd o CI gydag adeiladwaith atgynhyrchadwy
Ymateb i Ddigwyddiad
- Gellir rhoi gwybod am broblemau diogelwch i security@pwpush.com
- Ein nod yw cydnabod adroddiadau diogelwch o fewn 2 ddiwrnod busnes
Cyswllt Diogelwch
Cwestiynau am ddiogelwch neu gydymffurfiaeth?
E-bostiwch support@pwpush.com — rydym yn ymateb i ymholiadau diogelwch o fewn 2 ddiwrnod busnes.
Am ganllawiau hunan-gynnal, gweler ein deployment documentation.
Diweddarwyd ddiwethaf: Mai 2026 · Apnotic, LLC