Безбедност и Усклађеност са прописима
Једноставне чињенице о томе како Password Pusher штити ваше податке. Без театралности, без пуњења — управо оно што вам је потребно за ваш безбедносни преглед.
На овој страници
Шта је (а шта није) „Password Pusher“
Password Pusher је алат за безбедну, привремену дистрибуцију осетљивих информација. Генерише једнократне везе које се аутоматски самоуништавају након конфигурисаног броја прегледа или протеклог времена, са евидентирањем целог животног циклуса.
Password Pusher није менаџер акредитива, трезор лозинки или складиште тајни. Не чува нити управља акредитивима дугорочно. Подаци су по својој природи ефемерни.
Отворени код језгра, надграђени скуп функција Pro
Password Pusher је доступан у три издања: OSS (потпуно отвореног кода), Premium и Pro. Сва три деле исту основну апликацију — укључујући сву енкрипцију, руковање подацима, логику истека и евидентирање ревизије. Ова језгра је потпуно отвореног кода и независно се ревидира на github.com/pglombardo/PasswordPusher.
Про и Премиум издања додају могућности на нивоу функција поред овог језгра — као што су тимска сарадња, прилагођени домени, брендирање, отпремање датотека и спровођење смерница. Ови додаци су затвореног кода. Безбедносно критична архитектура је иста у свим издањима.
Преко нашег Feature Pipeline, Pro и Premium функције се периодично објављују за издање отвореног кода. Претплатници добијају рани приступ новим могућностима, а истовремено подржавају континуирани развој отвореног кода.
Шифровање и руковање подацима
Пусх корисни садржаји се шифрују пре складиштења коришћењем јединственог изведеног кључа за свако поље. Када пусх истекне — било достизањем ограничења прегледа или временског ограничења — шифровани корисни садржај се трајно уништава. Не постоји „корпа за отпатке“ нити механичко брисање. Метаподаци (евиденције ревизије) се чувају у складу са подешавањима налога.
За детаљну техничку документацију о имплементацији шифровања, извођењу кључева, стратегијама за смањење ризика и безбедности отпремања датотека, погледајте наш Security & Encryption documentation.
Инфраструктура и смештај података
Password Pusher користи два различита региона података. Осетљиви подаци достављени у push-овима и захтевима се обрађују искључиво унутар изабраног региона података и никада се не преносе ван тог региона.
Регион ЕУ (eu.pwpush.com)
ЕУ инстанца обрађује и чува све push корисне податке, метаподатке, евиденције ревизије и податке о налогу искључиво унутар Европске уније.
Регион САД (us.pwpush.com)
Америчка инстанца се хостује у Сједињеним Државама на инфраструктури DigitalOcean. Подаци о пушењу и захтевима се обрађују искључиво у САД и бришу се по истеку, без преноса у друге земље. Организације које захтевају резиденцију података у ЕУ треба да користе eu.pwpush.com или self-host.
Сертификати и гаранције
Верујемо у јасно изношење чињеница. Ево где се Апнотик данас налази:
Шта имамо
- Језгро отвореног кода — сав код критичан за безбедност (шифровање, руковање подацима, истека, евидентирање ревизије) се дели између издања и независно се ревидира (GitHub)
- Шифровање у мировању и током преноса — AES-256-GCM + TLS 1.2+
- Резиденција података у ЕУ — наменска инстанца у ЕУ са подацима који се чувају искључиво у ЕУ
- Ефемерни модел података — корисни терет аутоматски истиче и криптографски се уништава
- Потпуно евидентирање ревизије — праћење животног циклуса за свако слање
- Опција самосталног хостовања — распоредите на сопственој инфраструктури уз сопствене контроле усклађености
- Уговор о обради података — доступан на захтев
Шта још немамо
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC је независна, самостално оснивана компанија основана 2024. године. Још увек нисмо тражили формалне сертификате о усклађености за хостовану услугу. Безбедност схватамо озбиљно — али нећемо захтевати значке које нисмо заслужили.
Ако ваш процес укључивања добављача захтева SOC 2 или ISO 27001 сертификацију, хостована услуга можда не испуњава ваше захтеве данас. Препоручујемо self-hosting Password Pusher — ово вашој организацији даје потпуну контролу над усклађеношћу и омогућава сертификацију у оквиру вашег сопственог ISMS-а.
Самостално хостовање за потпуну контролу усклађености
Препоручује се за регулисане индустрије
Када сами хостујете Password Pusher, Apnotic је добављач софтвера — не обрађивач података. Ваши подаци никада не долазе у контакт са нашом инфраструктуром. Ви контролишете шифровање, приступ, задржавање и сертификацију усклађености у потпуности унутар сопственог окружења.
Password Pusher је доступан као слика контејнера за имплементацију на сопственој инфраструктури. Самостално хостовање је препоручени приступ за организације у регулисаним индустријама или са строгим захтевима добављача за усклађеност са прописима.
Нудимо детаљна упутства за сценарије усклађености са самосталним хостовањем:
Са самосталним хостовањем, Password Pusher може да ради у оквиру вашег постојећег обима усклађености са SOC 2, ISO 27001 или HIPAA стандардима. Горенаведени водичи укључују мапирање контрола, питања и одговоре ревизора и документацију о току података.
Уговор о обради података
Уговор о обради података (DPA) аутоматски ступа на снагу за све организације које користе хостовану услугу на pwpush.com или eu.pwpush.com. Наш стандардни DPA је јавно доступан на pwpush.com/dpa и примењује се прихватањем наших Услова коришћења услуге — није потребан посебан потписан документ. Он обухвата:
- Услови обраде усклађени са чланом 28 Опште уредбе о заштити података
- Експлицитни опсег података — Подаци о налогу (име, имејл, компанија) и подаци о апликацији (push/request корисни садржаји), са условима чувања
- Обавештење о кршењу у року од 72 сата, права на годишњу ревизију и ограничена одговорност
Организације којима је потребан супотписан или појединачно договорен DPA могу захтевати извршење прилагођеног DPA као услугу администрације усклађености. Може се применити једнократна накнада за администрацију усклађености. За детаље контактирајте support@pwpush.com.
Корисници који сами хостују — Уговор о обради података није применљив
Apnotic не потписује DPA за самостално хостоване имплементације Password Pusher Pro . Када самостално хостујете, Apnotic је давалац лиценце за софтвер — а не обрађивач података. Подаци ваше апликације никада не додирују Apnotic инфраструктуру. Једини лични подаци које Apnotic поседује су контакт информације купца лиценце (име, имејл, компанија) за управљање налогом.
За тимове за набавку и правне тимове, наш Self-Hosted Data Architecture guide пружа техничку документацију о одговорностима у вези са подацима, укључујући и разлоге зашто Уговор о заштити података није ни применљив нити прикладан за самостално хостоване имплементације.
Подобрађивачи
Хостована услуга користи следеће подпроцесоре:
| Подобрађивач | Сврха | Локација | Заштитне мере ЕУ | Обрађује прослеђене податке? |
|---|---|---|---|---|
| DigitalOcean | Хостинг апликација, база података и резервне копије | Холандија (ЕУ) / Сједињене Америчке Државе | Адекватност ЕЕА (пример ЕУ) | Да — шифровано у стању мировања |
| Stripe | Обрада плаћања | Сједињене Америчке Државе | ЕУ стандардне трговинске уговоре | Не — само подаци за наплату |
| Buttondown | Достава е-маил билтена | Сједињене Америчке Државе | ЕУ стандардне трговинске уговоре | Не — само имејл адреса |
| Brevo | Трансакциони имејл | Француска (ЕУ) | Адекватност ЕЕА | Не — само достава имејлом |
| Plausible Analytics | Аналитика веб-сајта усмерена на приватност | ЕУ | Адекватност ЕЕА; нису прикупљени лични подаци | Не — само анонимна статистика коришћења |
Кључна тачка за кориснике из ЕУ: Само DigitalOcean обрађује податке о push/request корисном оптерећењу, а за пример из ЕУ, ови подаци се обрађују искључиво у Холандији. Stripe и Buttondown (оба са седиштем у САД) обрађују само податке о наплати и е-пошти, респективно, у складу са стандардним уговорним клаузулама ЕУ. Brevo и Plausible имају седиште у ЕУ.
Листа подобрађивача последњи пут ажурирана: мај 2026. За меродаван и најновији списак, погледајте EU Privacy Policy или US Privacy Policy.
Безбедносне праксе
Контрола приступа
- Приступ производној инфраструктури је ограничен на 2 особе
- Сав приступ продукцији захтева вишефакторску аутентификацију
- Административни приступ се евидентира
Праксе развоја
- Изворни код је јавно доступан за ревизију на GitHub-у
- Скенирање рањивости зависности помоћу аутоматизованих алата
- Слике контејнера објављене из CI са репродуцибилним верзијама
Реакција на инцидент
- Безбедносне проблеме можете пријавити на security@pwpush.com
- Циљ нам је да потврдимо пријем безбедносних извештаја у року од 2 радна дана
Контакт за безбедност
Имате питања о безбедности или усклађености са прописима?
Е-пошта support@pwpush.com — на безбедносне упите одговарамо у року од 2 радна дана.
За смернице о самосталном хостовању, погледајте наш deployment documentation.
Последње ажурирање: мај 2026. · Apnotic, LLC