Öryggi og Fylgni
Einfaldar staðreyndir um hvernig Password Pusher verndar gögnin þín. Enginn leikrænn áhugi, ekkert fylliefni — einmitt það sem þú þarft fyrir öryggisskoðunina þína.
Á þessari síðu
Hvað lykilorðsþjófur er (og er ekki)
Lykilorðsþjónn er tól til öruggrar, tímabundinnar dreifingar á viðkvæmum upplýsingum . Það býr til einskiptis tengla sem eyðileggja sig sjálfkrafa eftir stillanlegt fjölda skoðana eða liðinn tíma, með fullri skráningu á líftíma gagna.
Password Pusher er ekki lykilorðastjórnun, lykilorðageymslu eða leynigeymsla. Það geymir ekki eða stjórnar lykilorðum til langs tíma. Gögn eru hönnuð til að vera skammvinn.
Opinn hugbúnaður, yfirsettur eiginleikar fyrir fagfólk
Password Pusher er fáanlegt í þremur útgáfum: OSS (alveg opinn hugbúnaður), Premium og Pro. Öll þrjú nota sama kjarnaforritið — þar á meðal alla dulkóðun, gagnavinnslu, fyrningarrökfræði og endurskoðunarskráningu. Þessi kjarni er að fullu opinn hugbúnaður og hægt er að endurskoða hann sjálfstætt á github.com/pglombardo/PasswordPusher.
Pro og Premium útgáfurnar bæta við eiginleikum á þessum kjarna — svo sem samvinnu í teymum, sérsniðnum lénum, vörumerkjavæðingu, skráarupphleðslum og framfylgd stefnu. Þessar viðbætur eru lokaðar hugbúnaðarlausnir. Öryggismikilvæga arkitektúrinn er sá sami í öllum útgáfum.
Í gegnum Feature Pipeline eru Pro og Premium eiginleikar reglulega gefnir út í opna hugbúnaðarútgáfuna. Áskrifendur fá aðgang að nýjum möguleikum snemma og styðja jafnframt áframhaldandi þróun opins hugbúnaðar.
Dulkóðun og gagnameðhöndlun
Push-gagnaflutningar eru dulkóðaðir fyrir geymslu með því að nota einkvæman afleiddan lykil fyrir hvert reit. Þegar push rennur út — annað hvort með því að ná skoðunarmörkum sínum eða tímamörkum — er dulkóðaða gagnið eytt varanlega. Það er engin „ruslakörfa“ eða mjúk eyðing. Lýsigögn (endurskoðunarskrár) eru geymd í samræmi við reikningsstillingar.
Nánari tæknileg skjöl um innleiðingu dulkóðunar, lyklaútleiðslu, áhættuminnkunaraðferðir og öryggi við skráarupphleðslu er að finna í Security & Encryption documentation.
Innviðir og gagnavistun
Password Pusher notar tvö aðskilin gagnasvæði. Viðkvæm gögn sem veitt eru í tilkynningum og beiðnum eru eingöngu unnin innan valins gagnasvæðis og eru aldrei flutt út fyrir það svæði.
ESB-svæði (eu.pwpush.com)
EU-tilvikið vinnur úr og geymir allar gagnaflutningsupplýsingar, lýsigögn, endurskoðunarskrár og reikningsgögn eingöngu innan Evrópusambandsins.
Bandaríkin (us.pwpush.com)
Bandaríska tilvikið er hýst í Bandaríkjunum á innviðum DigitalOcean. Gögn sem unnin eru með ýtingu og beiðni um gögn eru eingöngu unnin í Bandaríkjunum og eytt þegar þau renna út, án millifærslu til annarra landa. Stofnanir sem þurfa gagnavistun innan ESB ættu að nota eu.pwpush.com eða self-host.
Vottanir og tryggingar
Við trúum á að segja staðreyndir skýrt frá. Hér er nákvæmlega staða Apnotic í dag:
Það sem við höfum
- Opinn hugbúnaður — allur öryggismikill kóði (dulkóðun, gagnameðhöndlun, gildistími, endurskoðunarskráning) er deilt á milli útgáfa og hægt er að endurskoða hann óháð öðrum (GitHub)
- Dulkóðun í hvíld og flutningi — AES-256-GCM + TLS 1.2+
- Gagnageymslur innan ESB — sérstakt ESB-tilvik með gögnum sem eru eingöngu geymd innan ESB
- Skammvinn gagnalíkan — farmurinn rennur sjálfkrafa út og er dulkóðað
- Full endurskoðunarskráning — líftímamælingar fyrir hverja sendingu
- Sjálfvirk hýsingarvalkostur — settu upp á eigin innviði undir þínum eigin eftirlitsreglum
- Samningur um gagnavinnslu — fáanlegur ef óskað er
Það sem við höfum ekki ennþá
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC er sjálfstætt, sjálfstætt fyrirtæki stofnað árið 2024. Við höfum ekki enn sótt um formlega samræmisvottun fyrir hýstu þjónustuna. Við tökum öryggi alvarlega - en við munum ekki krefjast vottunarmerkja sem við höfum ekki unnið okkur inn.
Ef innleiðingarferli birgja þíns krefst SOC 2 eða ISO 27001 vottunar, gæti hýsta þjónustan ekki uppfyllt kröfur þínar í dag. Við mælum með self-hosting Password Pusher — þetta gefur fyrirtækinu þínu fulla stjórn á reglufylgni og gerir kleift að fá vottun samkvæmt þínu eigin upplýsingastjórnunarkerfi (ISMS).
Sjálfhýsing fyrir fulla eftirlit með reglufylgni
Mælt með fyrir eftirlitsskyldar atvinnugreinar
Þegar þú hýsir Password Pusher sjálfur, þá er Apnotic hugbúnaðarframleiðandi — ekki gagnavinnsluaðili. Gögnin þín snerta aldrei innviði okkar. Þú stjórnar dulkóðun, aðgangi, varðveislu og samræmisvottun alfarið innan þíns eigin umhverfis.
Password Pusher er fáanlegt sem ímynd af gámi til uppsetningar á eigin innviði. Sjálfshýsing er ráðlögð aðferð fyrir fyrirtæki í eftirlitsskyldum atvinnugreinum eða með strangar kröfur um samræmi við kröfur söluaðila.
Við höfum ítarlegar leiðbeiningar um reglufylgni við sjálfhýsingaraðila:
Með sjálfshýsingu getur Password Pusher starfað innan núverandi SOC 2, ISO 27001 eða HIPAA eftirlitsviðs. Leiðbeiningarnar hér að ofan innihalda stýringarkortlagningu, spurningar og svör við endurskoðendum og skjölun um gagnaflæði.
Samningur um gagnavinnslu
Gagnavinnslusamningur (DPA) tekur sjálfkrafa gildi fyrir allar stofnanir sem nota hýstu þjónustuna á pwpush.com eða eu.pwpush.com. Staðlað gagnavinnslusamningur okkar er aðgengilegur almenningi á pwpush.com/dpa og gildir með samþykki þjónustuskilmála okkar — ekki er þörf á sérstöku undirriti. Hann nær yfir:
- Samræmd vinnsluskilmálar samkvæmt 28. grein GDPR
- Umfang skýrra gagna — Reikningsgögn (nafn, netfang, fyrirtæki) og forritsgögn (sendingar/beiðnir), með varðveisluskilmálum
- 72 klukkustunda tilkynning um brot, réttur til árlegrar endurskoðunar og hámarksábyrgð
Fyrirtæki sem þurfa meðritað eða sérstaklega samið um gagnaverndarsamning geta óskað eftir sérsniðinni framkvæmd gagnaverndarsamninga sem þjónustu við eftirlitsstjórnun. Eingreiðslugjald fyrir eftirlitsstjórnun kann að eiga við. Hafið samband við support@pwpush.com til að fá nánari upplýsingar.
Sjálfhýstir viðskiptavinir — Persónuverndarsamningur á ekki við
Apnotic undirritar ekki gagnaverndarsamninga fyrir sjálfhýsta Password Pusher Pro dreifingu . Þegar þú hýsir sjálfan þig er Apnotic hugbúnaðarleyfishafi - ekki gagnavinnsluaðili. Forritsgögnin þín snerta aldrei innviði Apnotic. Einu persónuupplýsingarnar sem Apnotic geymir eru tengiliðaupplýsingar leyfiskaupanda (nafn, netfang, fyrirtæki) til að stjórna reikningi.
Fyrir innkaupa- og lögfræðiteymi veitir Self-Hosted Data Architecture guide okkar tæknileg skjöl um ábyrgð á gögnum, þar á meðal hvers vegna gagnaverndarsamningur er hvorki viðeigandi né viðeigandi fyrir sjálfhýstar dreifingar.
Undirvinnsluaðilar
Eftirfarandi undirvinnsluaðilar eru notaðir af hýstu þjónustunni:
| Undirvinnsluaðili | Tilgangur | Staðsetning | Öryggisráðstafanir ESB | Meðhöndlar gagnaflutning? |
|---|---|---|---|---|
| DigitalOcean | Forritahýsing, gagnagrunnur og afrit | Holland (ESB) / Bandaríkin | Fullnægjandi ákvæði EES-ríkis (tilvik ESB) | Já — dulkóðað í hvíld |
| Stripe | Greiðsluvinnsla | Bandaríkin | Staðfestingarviðurkenningar ESB | Nei — aðeins reikningsgögn |
| Buttondown | Sending fréttabréfs með tölvupósti | Bandaríkin | Staðfestingarviðurkenningar ESB | Nei — aðeins netfang |
| Brevo | Færslupóstur | Frakkland (ESB) | EES-fullnægjandi | Nei — aðeins sending með tölvupósti |
| Plausible Analytics | Vefgreiningar sem miða að friðhelgi einkalífs | ESB | Fullnægjandi EES-viðmið; engar persónuupplýsingar safnaðar | Nei — aðeins nafnlaus notkunartölfræði |
Lykilatriði fyrir viðskiptavini innan ESB: Aðeins DigitalOcean meðhöndlar gagnaflutninga með beiðni/beiðnum, og fyrir ESB-tilvikið eru þessi gögn eingöngu unnin í Hollandi. Stripe og Buttondown (bæði staðsett í Bandaríkjunum) vinna aðeins úr reikningsgögnum og tölvupóstgögnum, samkvæmt stöðluðum samningsákvæðum ESB. Brevo og Plausible eru staðsett innan ESB.
Listi yfir undirvinnsluaðila síðast uppfærður: Maí 2026. Sjá EU Privacy Policy eða US Privacy Policy fyrir nýjasta og áreiðanlegasta listann.
Öryggisvenjur
Aðgangsstýring
- Aðgangur að framleiðsluinnviðum er takmarkaður við tvo einstaklinga
- Allur aðgangur að framleiðslu krefst fjölþátta auðkenningar
- Aðgangur stjórnanda er skráður
Þróunaraðferðir
- Frumkóði opinberlega endurskoðaður á GitHub
- Skannun á varnarleysi vegna ósjálfstæðis með sjálfvirkum verkfærum
- Ílátamyndir birtar frá CI með endurtakanlegum smíðum
Viðbrögð við atvikum
- Hægt er að tilkynna öryggisvandamál til security@pwpush.com
- Við stefnum að því að staðfesta móttöku öryggistilkynninga innan tveggja virkra daga
Öryggistengill
Spurningar um öryggi eða reglufylgni?
Netfang support@pwpush.com — við svörum fyrirspurnum um öryggi innan tveggja virkra daga.
Leiðbeiningar um sjálfshýsingu er að finna í deployment documentation.
Síðast uppfært: Maí 2026 · Apnotic, LLC