Biztonság & Megfelelés
Egyszerű tények arról, hogyan védi a Password Pusher az Ön adatait. Semmi színház, semmi töltelék - csak amire szüksége van a biztonsági felülvizsgálathoz.
Ezen az oldalon
Mi a Password Pusher (és mi nem)
A Password Pusher egy eszköz az érzékeny információk biztonságos, ideiglenes terjesztésére. Egyszeri linkeket hoz létre, amelyek a konfigurálható számú megtekintés vagy eltelt idő után automatikusan megsemmisítik magukat, teljes életciklus-ellenőrzési naplózással.
A Password Pusher nem hitelesítő adatok kezelője, jelszószekrény vagy titoktár. Nem tárolja vagy kezeli a hitelesítő adatokat hosszú távon. Az adatok eleve efemer jellegűek.
Nyílt forráskódú alap, Pro Feature Superset
A Password Pusher három kiadásban érhető el: OSS (teljesen nyílt forráskódú), Premium és Pro. Mindhárom ugyanazt az alapalkalmazást használja - beleértve az összes titkosítást, adatkezelést, lejárati logikát és ellenőrzési naplózást. Ez a mag teljesen nyílt forráskódú és függetlenül ellenőrizhető a github.com/pglombardo/PasswordPusher-on.
A Pro és Premium kiadások ezen a magon felül további funkciókkal bővülnek - például csoportos együttműködés, egyéni tartományok, márkaépítés, fájlfeltöltés és házirend-kényszerítés. Ezek a kiegészítések zárt forráskódúak. A biztonságkritikus architektúra minden kiadásban ugyanaz.
Az Feature Pipeline segítségével a Pro és Premium funkciók rendszeresen megjelennek a nyílt forráskódú kiadásban. Az előfizetők korai hozzáférést kapnak az új képességekhez, miközben támogatják a folyamatos nyílt forráskódú fejlesztést.
Titkosítás és adatkezelés
A Push hasznos terhelések titkosítása a tárolás előtt történik, mezőnként egyedi származtatott kulcs használatával. Amikor egy push lejár - akár a megtekintési korlát, akár az időkorlát elérése miatt - a titkosított hasznos teher véglegesen megsemmisül. Nincs "papírkosár" vagy puha törlés. A metaadatok (ellenőrzési naplók) a fiókbeállításoknak megfelelően maradnak meg.
A titkosítás végrehajtásáról, a kulcsok levezetéséről, a kockázatcsökkentési stratégiákról és a fájlfeltöltés biztonságáról szóló részletes műszaki dokumentációért lásd az Security & Encryption documentation dokumentumot.
Infrastruktúra és adatok rezidensképzés
A Password Pusher két különböző adatrégiót működtet. A push-okban és kérésekben megadott érzékeny adatokat kizárólag a kiválasztott adatrégióban dolgozzuk fel, és soha nem továbbítjuk őket az adott régióból.
EU régió (eu.pwpush.com)
Az uniós példány kizárólag az Európai Unión belül dolgozza fel és tárolja az összes push-hasznos terhelést, metaadatot, ellenőrzési naplót és fiókadatot.
USA régió (us.pwpush.com)
Az amerikai példányt az Egyesült Államokban, a DigitalOcean infrastruktúráján tárolják. A push- és kérési adatok feldolgozása kizárólag az Egyesült Államokban történik, és lejáratkor törlésre kerülnek, más országokba történő átvitel nélkül. Az EU-s adatrezidenciát igénylő szervezeteknek az eu.pwpush.com vagy self-host szolgáltatást kell használniuk.
Tanúsítványok és bizonyosság
Hiszünk abban, hogy a tényeket világosan kell megfogalmazni. Az Apnotic ma pontosan itt áll:
Amink van
- Nyílt forráskódú mag - az összes biztonságkritikus kód (titkosítás, adatkezelés, lejárat, ellenőrzési naplózás) közös a kiadások között és függetlenül ellenőrizhető (GitHub)
- Titkosítás nyugalomban és tranzitban - AES-256-GCM + TLS 1.2+
- EU adatrezidencia - dedikált EU-példány, kizárólag az EU-ban tárolt adatokkal
- Ephemerális adatmodell - a hasznos adatok automatikusan lejárnak és kriptográfiailag megsemmisülnek
- Teljes körű audit naplózás - életciklus-követés minden egyes push esetében
- Self-hosting opció - telepítés a saját infrastruktúráján, a saját megfelelőség-ellenőrzései mellett
- Adatfeldolgozási megállapodás - kérésre elérhető
Ami még nincs meg
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Az Apnotic, LLC egy független, 2024-ben alapított vállalkozás. A hosztolt szolgáltatásra vonatkozóan még nem folytattunk hivatalos megfelelőségi tanúsítást. Komolyan vesszük a biztonságot - de nem követelünk olyan jelvényeket, amelyeket nem érdemeltünk ki.
Ha az Ön szállítói felvételi folyamata SOC 2 vagy ISO 27001 tanúsítást igényel, a hosztolt szolgáltatás ma nem biztos, hogy megfelel az Ön követelményeinek. Az self-hosting Password Pusher-t javasoljuk - ez teljes ellenőrzést biztosít az Ön szervezetének a megfelelőségi helyzet felett, és lehetővé teszi a saját ISMS szerinti tanúsítást.
Self-Hosting a teljes megfelelés ellenőrzéséért
Szabályozott iparágak számára ajánlott
Ha Ön saját maga hostolja a Password Pusher-t, az Apnotic szoftvergyártó - nem pedig adatfeldolgozó. Az Ön adatai soha nem érintik a mi infrastruktúránkat. A titkosítást, a hozzáférést, a megőrzést és a megfelelőségi tanúsítványt teljes mértékben a saját környezetén belül szabályozza.
A Password Pusher elérhető konténerképként, amelyet saját infrastruktúráján telepíthet. A saját hosztolás ajánlott megközelítés a szabályozott iparágakban működő vagy szigorú szállítói megfelelési követelményekkel rendelkező szervezetek számára.
Részletes útmutatást tartunk fenn a saját üzemeltetésű megfelelőségi forgatókönyvekhez:
Az önhosztinggal a Password Pusher a meglévő SOC 2, ISO 27001 vagy HIPAA megfelelőségi körén belül működhet. A fenti útmutatók tartalmazzák a kontrollok feltérképezését, az auditorok kérdéseit és válaszait, valamint az adatáramlás dokumentációját.
Adatfeldolgozási megállapodás
Az pwpush.com vagy eu.pwpush.com címen üzemeltetett szolgáltatást használó minden szervezet számára automatikusan érvénybe lép egy adatfeldolgozási megállapodás (DPA). A szabványos adatvédelmi megállapodásunk nyilvánosan elérhető az pwpush.com/dpa címen, és a szolgáltatási feltételeink elfogadásával érvényes - külön aláírt dokumentumra nincs szükség. Ez a megállapodás a következőkre terjed ki:
- GDPR 28. cikk összehangolt feldolgozási feltételek
- Explicit adatkör - fiókadatok (név, e-mail, cég) és alkalmazási adatok (push/request payloadok), megőrzési feltételekkel
- 72 órás értesítés a jogsértésről, éves ellenőrzési jogok és korlátozott felelősségvállalás
Az ellenjegyzett vagy egyedileg megtárgyalt DPA-t igénylő szervezetek kérhetik az egyéni DPA végrehajtását megfelelőségi adminisztrációs szolgáltatásként. Egyszeri megfelelési adminisztrációs díj fizetendő. A részletekért forduljon support@pwpush.com-hez.
Önálló ügyfelek - DPA Nem alkalmazható
Az Apnotic nem írja alá a DPA-kat a saját üzemeltetésű Password Pusher Pro telepítésekhez. Önálló tárhelyszolgáltatás esetén az Apnotic szoftverlicenc-adó - nem adatfeldolgozó. Az alkalmazás adatai soha nem érintik az Apnotic infrastruktúráját. Az egyetlen személyes adat, amelyet az Apnotic tárol, a licencet vásárló kapcsolattartási adatai (név, e-mail cím, cég) a fiókkezeléshez.
A beszerzési és jogi csapatok számára az Self-Hosted Data Architecture guide technikai dokumentációt nyújt az adatfelelősségről, beleértve azt is, hogy miért nem alkalmazható és miért nem megfelelő az adatvédelmi nyilatkozat az önállóan hosztolt telepítések esetében.
Alprocesszorok
A következő alprocesszorokat használja a hosztolt szolgáltatás:
| Alprocesszor | Cél | Helyszín | Az EU biztosítékai | Kezeli a Push adatokat? |
|---|---|---|---|---|
| DigitalOcean | Alkalmazás hosting, adatbázis és biztonsági mentések | Hollandia (EU) / Egyesült Államok | EGT-megfelelőség (uniós szintű) | Igen - titkosítva nyugalmi állapotban |
| Stripe | Fizetés feldolgozása | Egyesült Államok | EU SCC-k | Nem - csak számlázási adatok |
| Buttondown | Email hírlevél kézbesítés | Egyesült Államok | EU SCC-k | Nem - csak e-mail cím |
| Brevo | Tranzakciós e-mail | Franciaország (EU) | EGT-megfelelőség | Nem - csak e-mailben történő kézbesítés |
| Plausible Analytics | Adatvédelemre összpontosító weboldal-analitika | EU | EGT-megfelelőség; nem gyűjtöttek személyes adatokat | Nem - csak anonim használati statisztikák |
Kulcspont az EU-s ügyfelek számára: Csak a DigitalOcean kezeli a push/request payload adatokat, és az EU-s példány esetében ezeket az adatokat kizárólag Hollandiában dolgozzák fel. A Stripe és a Buttondown (mindkettő amerikai székhelyű) csak a számlázási, illetve az e-mail adatokat dolgozza fel az EU szabványos szerződési feltételei szerint. A Brevo és a Plausible uniós székhelyű.
Az alprocesszorok listájának utolsó frissítése: Május 2026. A hiteles és legfrissebb listát az EU Privacy Policy vagy az US Privacy Policy tartalmazza.
Biztonsági gyakorlatok
Hozzáférés-ellenőrzés
- A termelési infrastruktúrához való hozzáférés 2 főre korlátozódik
- Minden termelési hozzáféréshez többfaktoros hitelesítésre van szükség
- A rendszergazdai hozzáférés naplózva van
Fejlesztési gyakorlatok
- A forráskód nyilvánosan ellenőrizhető a GitHubon
- Függőségi sebezhetőségek vizsgálata automatizált eszközökkel
- CI-ből közzétett konténerképek reprodukálható buildekkel
Incidensre adott válasz
- A biztonsági problémákat az security@pwpush.com
- A biztonsági jelentéseket 2 munkanapon belül igyekszünk visszaigazolni
Biztonsági kapcsolat
Kérdései vannak a biztonsággal vagy a megfelelőséggel kapcsolatban?
E-mail support@pwpush.com - a biztonsági kérdésekre 2 munkanapon belül válaszolunk.
Az önszállítást illetően lásd az deployment documentation útmutatást.
Utolsó frissítés: Apnotic, LLC