Bezpečnosť a Dodržiavanie predpisov
Jednoduché fakty o tom, ako Password Pusher chráni vaše údaje. Žiadne divadlo, žiadna výplň - len to, čo potrebujete pre svoju bezpečnostnú kontrolu.
Na tejto stránke
Čo je (a čo nie je) Password Pusher
Password Pusher je nástroj na bezpečnú, dočasnú distribúciu citlivých informácií. Generuje jednorazové odkazy, ktoré sa automaticky samy zničia po konfigurovateľnom počte zobrazení alebo uplynutí času, s úplným protokolovaním auditu životného cyklu.
Password Pusher nie je správca poverení, trezor hesiel ani úložisko tajomstiev. Neuchováva ani dlhodobo nespravuje poverenia. Údaje sú podľa návrhu efemérne.
Open Source Core, Pro Feature Superset
Password Pusher je k dispozícii v troch verziách: OSS (plne otvorený zdrojový kód), Premium a Pro. Všetky tri majú rovnaké jadro aplikácie - vrátane všetkého šifrovania, spracovania údajov, logiky vypršania platnosti a protokolovania auditu. Toto jadro je plne otvorené a nezávisle auditovateľné na adrese github.com/pglombardo/PasswordPusher.
Verzie Pro a Premium pridávajú k tomuto jadru ďalšie funkcie, ako napríklad tímovú spoluprácu, vlastné domény, vytváranie značiek, nahrávanie súborov a presadzovanie zásad. Tieto doplnky sú uzavreté. Architektúra kritická z hľadiska bezpečnosti je vo všetkých edíciách rovnaká.
Prostredníctvom našej Feature Pipeline sa pravidelne uvoľňujú funkcie Pro a Premium do edície s otvoreným zdrojovým kódom. Predplatitelia získavajú skorý prístup k novým funkciám a zároveň podporujú pokračujúci vývoj open source.
Šifrovanie a spracovanie údajov
Platobné súbory Push sa pred uložením zašifrujú pomocou jedinečného odvodeného kľúča pre každé pole. Po uplynutí platnosti tlačidla push - buď dosiahnutím limitu zobrazenia, alebo časového limitu - sa zašifrované užitočné zaťaženie natrvalo zničí. Neexistuje žiadny "kôš" ani mäkké vymazanie. Metadáta (protokoly auditu) sa uchovávajú podľa nastavení účtu.
Podrobnú technickú dokumentáciu o implementácii šifrovania, odvodzovaní kľúčov, stratégiách zmierňovania rizík a zabezpečení nahrávania súborov nájdete v našej Security & Encryption documentation.
Rezidencia pre infraštruktúru a údaje
Aplikácia Password Pusher pracuje s dvoma rôznymi dátovými oblasťami. Citlivé údaje poskytované v tlačeniach a požiadavkách sa spracúvajú výlučne vo zvolenej oblasti údajov a nikdy sa neprenášajú mimo tejto oblasti.
Región EÚ (eu.pwpush.com)
Inštancia EÚ spracúva a ukladá všetky užitočné súbory, metadáta, protokoly auditu a údaje o účtoch výlučne v rámci Európskej únie.
Región USA (us.pwpush.com)
Americká inštancia je umiestnená v Spojených štátoch na infraštruktúre DigitalOcean. Údaje o tlačidlách a požiadavkách sa spracúvajú výlučne v USA a po uplynutí ich platnosti sa vymažú bez prenosu do iných krajín. Organizácie, ktoré vyžadujú pobyt údajov v EÚ, by mali používať eu.pwpush.com alebo self-host.
Certifikácie a zabezpečenie
Sme presvedčení, že fakty treba uvádzať jasne. Presne tu je dnešná situácia spoločnosti Apnotic:
Čo máme
- Jadro s otvoreným zdrojovým kódom - všetok kód dôležitý pre bezpečnosť (šifrovanie, spracovanie údajov, vypršanie platnosti, zaznamenávanie auditov) je zdieľaný v rámci všetkých edícií a nezávisle auditovateľný (GitHub)
- Šifrovanie v pokoji a pri prenose - AES-256-GCM + TLS 1.2+
- Rezidencia údajov v EÚ - špecializovaná inštancia EÚ s údajmi uloženými výlučne v EÚ
- Model efemérnych údajov - platobné zaťaženie automaticky vyprší a je kryptograficky zničené
- Úplné zaznamenávanie auditu - sledovanie životného cyklu pre každý push
- Možnosť vlastného hostingu - nasadenie na vlastnej infraštruktúre pod vlastnou kontrolou zhody
- Zmluva o spracovaní údajov - k dispozícii na požiadanie
Čo ešte nemáme
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC je nezávislá spoločnosť založená v roku 2024. Zatiaľ sme neusilovali o formálne certifikácie zhody pre hostovanú službu. Bezpečnosť berieme vážne - ale nebudeme si nárokovať odznaky, ktoré sme si nezaslúžili.
Ak váš proces nástupu dodávateľa vyžaduje certifikáciu SOC 2 alebo ISO 27001, hostovaná služba dnes nemusí spĺňať vaše požiadavky. Odporúčame self-hosting Password Pusher - to dáva vašej organizácii plnú kontrolu nad postojom k zhode a umožňuje certifikáciu v rámci vášho vlastného systému ISMS.
Self-Hosting pre úplnú kontrolu súladu
Odporúčané pre regulované odvetvia
Keď si sami hostujete aplikáciu Password Pusher, Apnotic je dodávateľom softvéru - nie spracovateľom údajov. Vaše údaje sa nikdy nedotknú našej infraštruktúry. Šifrovanie, prístup, uchovávanie a certifikáciu zhody máte pod kontrolou výhradne vo svojom vlastnom prostredí.
Password Pusher je k dispozícii ako obraz kontajnera na nasadenie vo vašej vlastnej infraštruktúre. Vlastné hostovanie je odporúčaný prístup pre organizácie v regulovaných odvetviach alebo s prísnymi požiadavkami na dodržiavanie predpisov zo strany dodávateľov.
Udržiavame podrobné usmernenie pre scenáre dodržiavania súladu na vlastnej báze:
Vďaka vlastnému hostingu môže Password Pusher fungovať v rámci existujúcich systémov SOC 2, ISO 27001 alebo HIPAA. Uvedené príručky obsahujú mapovanie kontrol, otázky a odpovede audítorov a dokumentáciu toku údajov.
Dohoda o spracovaní údajov
Pre všetky organizácie, ktoré používajú hostovanú službu na adrese pwpush.com alebo eu.pwpush.com, je automaticky platná zmluva o spracovaní údajov (DPA). Naša štandardná DPA je verejne dostupná na adrese pwpush.com/dpa a platí na základe prijatia našich podmienok poskytovania služby - nie je potrebný žiadny samostatný podpísaný dokument. Vzťahuje sa na:
- Zosúladené podmienky spracovania podľa článku 28 GDPR
- Explicitný rozsah údajov - údaje o účte (meno, e-mail, spoločnosť) a údaje o aplikácii (užitočné zaťaženie push/žiadostí) s podmienkami uchovávania
- 72-hodinové oznámenie o porušení, právo na ročný audit a obmedzená zodpovednosť
Organizácie, ktoré vyžadujú kontrasignovanú alebo individuálne dohodnutú DPA, môžu požiadať o vykonanie vlastnej DPA ako služby správy súladu. Môže sa účtovať jednorazový poplatok za správu súladu. Podrobnosti si vyžiadajte od support@pwpush.com.
Samostatne umiestnení zákazníci - DPA sa neuplatňuje
Apnotic nepodpisuje DPA pre vlastné nasadenie Password Pusher Pro. Pri samohostingu je Apnotic poskytovateľom softvérovej licencie - nie spracovateľom údajov. Údaje vašej aplikácie sa nikdy nedotknú infraštruktúry spoločnosti Apnotic. Jediné osobné údaje, ktoré Apnotic uchováva, sú kontaktné údaje nadobúdateľa licencie (meno, e-mail, spoločnosť) na účely správy účtu.
Pre obstarávacie a právne tímy poskytujeme Self-Hosted Data Architecture guide technickú dokumentáciu o povinnostiach v oblasti údajov vrátane dôvodov, prečo sa zmluva o poskytovaní údajov neuplatňuje ani nie je vhodná pre samoobslužné nasadenie.
Subprocesory
Hostovaná služba používa tieto podprocesory:
| Subprocesor | Účel | Umiestnenie | Ochranné opatrenia EÚ | Spracúva údaje Push? |
|---|---|---|---|---|
| DigitalOcean | Hosting aplikácií, databázy a zálohovanie | Holandsko (EÚ) / Spojené štáty | Primeranosť EHP (inštancia EÚ) | Áno - zašifrované v pokoji |
| Stripe | Spracovanie platieb | Spojené štáty americké | SCC EÚ | Nie - len fakturačné údaje |
| Buttondown | Dodávanie e-mailových noviniek | Spojené štáty americké | SCC EÚ | Nie - iba e-mailová adresa |
| Brevo | Transakčný e-mail | Francúzsko (EÚ) | Primeranosť EHP | Nie - iba doručenie e-mailom |
| Plausible Analytics | Analýza webových stránok zameraná na ochranu osobných údajov | EÚ | Primeranosť EHP; nezbierajú sa žiadne osobné údaje | Nie - len anonymné štatistiky používania |
Kľúčový bod pre zákazníkov z EÚ: Údaje o odoslaných/vyžiadaných nákladoch spracúva iba spoločnosť DigitalOcean a v prípade inštancie EÚ sa tieto údaje spracúvajú výlučne v Holandsku. Spoločnosti Stripe a Buttondown (obe so sídlom v USA) spracúvajú iba fakturačné údaje a údaje o e-mailových správach v uvedenom poradí v súlade so štandardnými zmluvnými doložkami EÚ. Spoločnosti Brevo a Plausible majú sídlo v EÚ.
Posledná aktualizácia zoznamu podprocesorov: Máj 2026. Autoritatívny a najaktuálnejší zoznam nájdete v EU Privacy Policy alebo US Privacy Policy.
Bezpečnostné postupy
Kontrola prístupu
- Prístup k výrobnej infraštruktúre je obmedzený na 2 osoby
- Všetky výrobné prístupy si vyžadujú viacfaktorové overovanie
- Administratívny prístup je zaznamenaný
Vývojové postupy
- Zdrojový kód verejne kontrolovateľný na GitHub
- Skenovanie zraniteľností závislostí pomocou automatizovaných nástrojov
- Obrazy kontajnerov publikované z CI s reprodukovateľnými zostaveniami
Reakcia na incidenty
- Bezpečnostné problémy môžete nahlásiť na adresu security@pwpush.com
- Bezpečnostné hlásenia potvrdzujeme do 2 pracovných dní
Bezpečnostný kontakt
Máte otázky týkajúce sa zabezpečenia alebo dodržiavania predpisov?
E-mail support@pwpush.com - na bezpečnostné otázky odpovedáme do 2 pracovných dní.
Pokyny k samoobslužnému hostingu nájdete v našom dokumente deployment documentation.
Posledná aktualizácia: Máj 2026 - Apnotic, LLC