ความไว้วางใจและความโปร่งใส

ความปลอดภัย & การปฏิบัติตาม

ข้อเท็จจริงตรงไปตรงมาเกี่ยวกับวิธีที่ Password Pusher ปกป้องข้อมูลของคุณ ไม่มีฉากอลังการ ไม่มีอะไรมาเกะกะ มีแต่สิ่งที่คุณต้องการสำหรับการตรวจสอบความปลอดภัยของคุณเท่านั้น

อัปเดตล่าสุด พฤษภาคม 2569
01

Password Pusher คืออะไร (และไม่ใช่อะไร)

Password Pusher เป็นเครื่องมือสำหรับ การเผยแพร่ข้อมูลที่ละเอียดอ่อนอย่างปลอดภัยและชั่วคราว โดยจะสร้างลิงก์แบบใช้ครั้งเดียวซึ่งจะทำลายตัวเองโดยอัตโนมัติหลังจากจำนวนครั้งที่ดูหรือระยะเวลาที่กำหนด พร้อมบันทึกการตรวจสอบตลอดวงจรชีวิตอย่างครบถ้วน

Password Pusher ไม่ใช่โปรแกรมจัดการข้อมูลประจำตัว โปรแกรมเก็บรหัสผ่าน หรือโปรแกรมเก็บข้อมูลลับ มันไม่ได้เก็บรักษาหรือจัดการข้อมูลประจำตัวในระยะยาว ข้อมูลมีลักษณะชั่วคราวตามการออกแบบ

โอเพ่นซอร์ส ชั่วคราวโดยการออกแบบ บันทึกการตรวจสอบ โฮสต์ด้วยตนเอง

แกนหลักโอเพนซอร์ส, ชุดคุณสมบัติระดับโปร

Password Pusher มีให้เลือก 3 รุ่น ได้แก่ OSS (โอเพนซอร์สอย่างสมบูรณ์), Premium และ Pro ทั้งสามรุ่นใช้แอปพลิเคชันหลักเดียวกัน รวมถึงการเข้ารหัส การจัดการข้อมูล ตรรกะการหมดอายุ และการบันทึกการตรวจสอบ แอปพลิเคชันหลักนี้เป็นโอเพนซอร์สอย่างสมบูรณ์และสามารถตรวจสอบได้โดยอิสระที่ github.com/pglombardo/PasswordPusher

เวอร์ชัน Pro และ Premium เพิ่มความสามารถระดับฟีเจอร์เพิ่มเติมจากฟังก์ชันหลักนี้ เช่น การทำงานร่วมกันเป็นทีม โดเมนที่กำหนดเอง การสร้างแบรนด์ การอัปโหลดไฟล์ และการบังคับใช้นโยบาย ส่วนเพิ่มเติมเหล่านี้เป็นซอฟต์แวร์ปิด สถาปัตยกรรมที่สำคัญด้านความปลอดภัยนั้นเหมือนกันในทุกรุ่น

ผ่านทาง Feature Pipeline ของเรา ฟีเจอร์ Pro และ Premium จะถูกปล่อยออกมาเป็นระยะๆ ในเวอร์ชันโอเพนซอร์ส สมาชิกจะได้รับสิทธิ์เข้าถึงความสามารถใหม่ๆ ก่อนใคร พร้อมทั้งสนับสนุนการพัฒนาโอเพนซอร์สอย่างต่อเนื่อง

02

การเข้ารหัสและการจัดการข้อมูล

การเข้ารหัสขณะจัดเก็บ
เอเอส-256-จีซีเอ็ม
การเข้ารหัสระหว่างการส่งข้อมูล
TLS 1.2 ขึ้นไป (บังคับใช้ HTTPS)
การเก็บรักษาข้อมูล
ชั่วคราว — จะหมดอายุโดยอัตโนมัติเมื่อมีจำนวนการเข้าชมหรือเวลาผ่านไป
หลังหมดอายุ
เพย์โหลดถูกทำลายทางการเข้ารหัส

ข้อมูลที่ส่งผ่าน Push จะถูกเข้ารหัสก่อนจัดเก็บโดยใช้คีย์เฉพาะที่สร้างขึ้นสำหรับแต่ละฟิลด์ เมื่อ Push หมดอายุ ไม่ว่าจะเป็นเพราะถึงขีดจำกัดการดูและหมดเวลา ข้อมูลที่เข้ารหัสจะถูกทำลายอย่างถาวร ไม่มี "ถังรีไซเคิล" หรือการลบแบบชั่วคราว ข้อมูลเมตา (บันทึกการตรวจสอบ) จะถูกเก็บรักษาไว้ตามการตั้งค่าบัญชี

สำหรับเอกสารทางเทคนิคโดยละเอียดเกี่ยวกับการใช้งานการเข้ารหัส การสร้างคีย์ กลยุทธ์การลดความเสี่ยง และความปลอดภัยในการอัปโหลดไฟล์ โปรดดูที่ Security & Encryption documentation ของเรา

03

โครงสร้างพื้นฐานและการจัดเก็บข้อมูลในประเทศ

Password Pusher ทำงานบนพื้นที่จัดเก็บข้อมูลสองส่วนที่แตกต่างกัน ข้อมูลสำคัญที่ให้มาในการแจ้งเตือนและการร้องขอจะถูกประมวลผลเฉพาะภายในพื้นที่จัดเก็บข้อมูลที่เลือกไว้เท่านั้น และจะไม่ถูกส่งออกไปนอกพื้นที่นั้นโดยเด็ดขาด

🇪🇺

ภูมิภาคสหภาพยุโรป (eu.pwpush.com)

ระบบของสหภาพยุโรปจะประมวลผลและจัดเก็บข้อมูลการแจ้งเตือนแบบพุช ข้อมูลเมตา บันทึกการตรวจสอบ และข้อมูลบัญชีทั้งหมดภายในสหภาพยุโรปเท่านั้น

ผู้ให้บริการโฮสติ้ง
DigitalOcean — เนเธอร์แลนด์ (EEA)
ที่ตั้งศูนย์ข้อมูล
เนเธอร์แลนด์ สหภาพยุโรป
ตำแหน่งสำรองข้อมูล
เนเธอร์แลนด์ สหภาพยุโรป (DigitalOcean)
การถ่ายโอนข้อมูลนอกสหภาพยุโรป
ข้อมูลการส่ง/ร้องขอ: ไม่มี ข้อมูลการเรียกเก็บเงินประมวลผลโดย Stripe (สหรัฐอเมริกา) ภายใต้ข้อตกลงการให้บริการของสหภาพยุโรป (EU SCCs) ข้อมูลจดหมายข่าวประมวลผลโดย Buttondown (สหรัฐอเมริกา) ภายใต้ข้อตกลงการให้บริการของสหภาพยุโรป (EU SCCs)
🇺🇸

ภูมิภาคสหรัฐอเมริกา (us.pwpush.com)

อินสแตนซ์ของสหรัฐอเมริกาโฮสต์อยู่ในสหรัฐอเมริกาบนโครงสร้างพื้นฐานของ DigitalOcean ข้อมูลแบบพุชและคำขอจะถูกประมวลผลเฉพาะในสหรัฐอเมริกาและถูกลบเมื่อหมดอายุ โดยไม่มีการถ่ายโอนไปยังประเทศอื่น องค์กรที่ต้องการจัดเก็บข้อมูลในสหภาพยุโรปควรใช้ eu.pwpush.com หรือ self-host

04

การรับรองและการตรวจสอบ

เราเชื่อในการกล่าวถึงข้อเท็จจริงอย่างตรงไปตรงมา นี่คือจุดยืนของ Apnotic ในปัจจุบัน:

สิ่งที่เรามี

  • แกนหลักโอเพนซอร์ส — โค้ดที่สำคัญต่อความปลอดภัยทั้งหมด (การเข้ารหัส การจัดการข้อมูล การหมดอายุ การบันทึกการตรวจสอบ) จะถูกใช้ร่วมกันในทุกเวอร์ชันและสามารถตรวจสอบได้อย่างอิสระ (GitHub)
  • การเข้ารหัสขณะจัดเก็บและขณะส่ง — AES-256-GCM + TLS 1.2+
  • การจัดเก็บข้อมูลในสหภาพยุโรป — อินสแตนซ์เฉพาะของสหภาพยุโรปที่มีข้อมูลจัดเก็บไว้เฉพาะในสหภาพยุโรปเท่านั้น
  • โมเดลข้อมูลชั่วคราว — เพย์โหลดจะหมดอายุโดยอัตโนมัติและถูกทำลายทางคริปโตกราฟี
  • การบันทึกการตรวจสอบแบบเต็มรูปแบบ — การติดตามวงจรชีวิตสำหรับทุกการส่งข้อมูล
  • ตัวเลือกการโฮสต์ด้วยตนเอง — ปรับใช้บนโครงสร้างพื้นฐานของคุณเองภายใต้การควบคุมการปฏิบัติตามกฎระเบียบของคุณเอง
  • ข้อตกลงการประมวลผลข้อมูล — สามารถขอรับได้เมื่อร้องขอ

สิ่งที่เรายังไม่มี

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC เป็นบริษัทอิสระที่ก่อตั้งขึ้นในปี 2024 โดยเริ่มต้นจากศูนย์ เรายังไม่ได้ดำเนินการขอใบรับรองการปฏิบัติตามข้อกำหนดอย่างเป็นทางการสำหรับบริการโฮสติ้ง เราให้ความสำคัญกับความปลอดภัยอย่างจริงจัง แต่เราจะไม่กล่าวอ้างใบรับรองใด ๆ ที่เรายังไม่ได้รับ

หากกระบวนการรับผู้ขายของคุณต้องมีใบรับรอง SOC 2 หรือ ISO 27001 บริการโฮสติ้งอาจไม่ตรงตามความต้องการของคุณในปัจจุบัน เราขอแนะนำ self-hosting Password Pusher — ซึ่งจะช่วยให้องค์กรของคุณควบคุมการปฏิบัติตามข้อกำหนดได้อย่างเต็มที่ และช่วยให้สามารถขอรับใบรับรองภายใต้ระบบการจัดการความปลอดภัยข้อมูล (ISMS) ของคุณเองได้

05

การโฮสต์ด้วยตนเองเพื่อการควบคุมการปฏิบัติตามกฎระเบียบอย่างสมบูรณ์

เหมาะสำหรับอุตสาหกรรมที่มีการกำกับดูแล

เมื่อคุณติดตั้ง Password Pusher ด้วยตนเอง Apnotic เป็นเพียงผู้จำหน่ายซอฟต์แวร์ ไม่ใช่ผู้ประมวลผลข้อมูล ข้อมูลของคุณจะไม่ผ่านโครงสร้างพื้นฐานของเรา คุณสามารถควบคุมการเข้ารหัส การเข้าถึง การเก็บรักษา และการรับรองการปฏิบัติตามข้อกำหนดได้อย่างสมบูรณ์ภายในสภาพแวดล้อมของคุณเอง

Password Pusher มีให้ใช้งานในรูปแบบอิมเมจคอนเทนเนอร์สำหรับการติดตั้งใช้งานบนโครงสร้างพื้นฐานของคุณเอง การติดตั้งใช้งานด้วยตนเองเป็นแนวทางที่แนะนำสำหรับองค์กรในอุตสาหกรรมที่มีการกำกับดูแล หรือที่มีข้อกำหนดด้านการปฏิบัติตามกฎระเบียบของผู้จำหน่ายอย่างเข้มงวด

เรามีคำแนะนำโดยละเอียดสำหรับสถานการณ์การปฏิบัติตามข้อกำหนดสำหรับระบบที่ติดตั้งเอง:

ด้วยระบบโฮสติ้งแบบติดตั้งเอง Password Pusher สามารถทำงานได้ภายในขอบเขตการปฏิบัติตามมาตรฐาน SOC 2, ISO 27001 หรือ HIPAA ที่มีอยู่เดิม คู่มือข้างต้นประกอบด้วยการทำแผนที่การควบคุม คำถามและคำตอบสำหรับผู้ตรวจสอบ และเอกสารแสดงการไหลของข้อมูล

06

ข้อตกลงการประมวลผลข้อมูล

ข้อตกลงการประมวลผลข้อมูล (DPA) จะมีผลบังคับใช้โดยอัตโนมัติสำหรับทุกองค์กรที่ใช้บริการโฮสติ้งที่ pwpush.com หรือ eu.pwpush.com DPA มาตรฐานของเรามีให้ดูได้ที่ pwpush.com/dpa และมีผลบังคับใช้เมื่อคุณยอมรับข้อกำหนดในการให้บริการของเรา ไม่จำเป็นต้องมีเอกสารลงนามแยกต่างหาก ข้อตกลงนี้ครอบคลุม:

  • ข้อกำหนดการประมวลผลที่สอดคล้องกับมาตรา 28 ของ GDPR
  • ขอบเขตข้อมูลที่ระบุอย่างชัดเจน — ข้อมูลบัญชี (ชื่อ อีเมล บริษัท) และข้อมูลแอปพลิเคชัน (ข้อมูลที่ส่ง/ร้องขอ) พร้อมเงื่อนไขการเก็บรักษา
  • การแจ้งเตือนการละเมิดภายใน 72 ชั่วโมง สิทธิ์ในการตรวจสอบประจำปี และความรับผิดที่จำกัด

องค์กรที่ต้องการ DPA ที่ลงนามร่วมกันหรือเจรจาต่อรองเป็นรายบุคคล สามารถขอรับบริการดำเนินการ DPA แบบกำหนดเองได้ในฐานะบริการบริหารจัดการการปฏิบัติตามกฎระเบียบ อาจมีค่าธรรมเนียมการบริหารจัดการการปฏิบัติตามกฎระเบียบแบบครั้งเดียว โปรดติดต่อ support@pwpush.com เพื่อขอรายละเอียดเพิ่มเติม

ลูกค้าที่ติดตั้งระบบเอง — ไม่เกี่ยวข้องกับ DPA

Apnotic ไม่ลงนามใน DPA สำหรับการติดตั้ง Password Pusher Pro แบบโฮสต์เอง เมื่อคุณโฮสต์เอง Apnotic เป็นผู้ให้สิทธิ์ใช้งานซอฟต์แวร์ ไม่ใช่ผู้ประมวลผลข้อมูล ข้อมูลแอปพลิเคชันของคุณจะไม่เข้าสู่โครงสร้างพื้นฐานของ Apnotic ข้อมูลส่วนบุคคลเพียงอย่างเดียวที่ Apnotic เก็บไว้คือข้อมูลติดต่อของผู้ซื้อสิทธิ์ใช้งาน (ชื่อ อีเมล บริษัท) สำหรับการจัดการบัญชี

สำหรับทีมจัดซื้อและทีมกฎหมาย Self-Hosted Data Architecture guide ของเรามีเอกสารทางเทคนิคเกี่ยวกับความรับผิดชอบด้านข้อมูล รวมถึงเหตุผลว่าทำไม DPA จึงไม่เหมาะสมหรือไม่สามารถใช้ได้กับการติดตั้งระบบแบบโฮสต์เอง

07

โปรเซสเซอร์ย่อย

บริการโฮสต์ใช้โปรเซสเซอร์ย่อยต่อไปนี้:

ซับโปรเซสเซอร์ วัตถุประสงค์ ที่ตั้ง มาตรการคุ้มครองของสหภาพยุโรป รองรับการส่งข้อมูลแบบ Push หรือไม่?
DigitalOcean การโฮสต์แอปพลิเคชัน ฐานข้อมูล และการสำรองข้อมูล เนเธอร์แลนด์ (สหภาพยุโรป) / สหรัฐอเมริกา ความเพียงพอของ EEA (ตัวอย่างของสหภาพยุโรป) ใช่ — เข้ารหัสขณะจัดเก็บ
Stripe การประมวลผลการชำระเงิน สหรัฐอเมริกา สหภาพยุโรป SCCs ไม่ — เฉพาะข้อมูลการเรียกเก็บเงินเท่านั้น
Buttondown การส่งจดหมายข่าวทางอีเมล สหรัฐอเมริกา สหภาพยุโรป SCCs ไม่ — มีเพียงที่อยู่อีเมลเท่านั้น
Brevo อีเมลธุรกรรม ฝรั่งเศส (สหภาพยุโรป) ความเพียงพอของ EEA ไม่ — ส่งทางอีเมลเท่านั้น
Plausible Analytics การวิเคราะห์เว็บไซต์ที่เน้นความเป็นส่วนตัว สหภาพยุโรป ความเหมาะสมของ EEA; ไม่มีการเก็บข้อมูลส่วนบุคคล ไม่ — แสดงเฉพาะสถิติการใช้งานแบบไม่ระบุตัวตนเท่านั้น

ประเด็นสำคัญสำหรับลูกค้าในสหภาพยุโรป: มีเพียง DigitalOcean เท่านั้นที่จัดการข้อมูล payload แบบ push/request และสำหรับอินสแตนซ์ในสหภาพยุโรป ข้อมูลนี้จะถูกประมวลผลเฉพาะในเนเธอร์แลนด์เท่านั้น Stripe และ Buttondown (ทั้งสองบริษัทตั้งอยู่ในสหรัฐอเมริกา) จะประมวลผลเฉพาะข้อมูลการเรียกเก็บเงินและอีเมลตามลำดับ ภายใต้ข้อกำหนดสัญญามาตรฐานของสหภาพยุโรป Brevo และ Plausible ตั้งอยู่ในสหภาพยุโรป

รายชื่อโปรเซสเซอร์ย่อยได้รับการอัปเดตครั้งล่าสุดเมื่อ: พฤษภาคม 2026 สำหรับรายชื่อที่ถูกต้องและเป็นปัจจุบันที่สุด โปรดดูที่ EU Privacy Policy หรือ US Privacy Policy

08

แนวปฏิบัติด้านความปลอดภัย

การควบคุมการเข้าถึง

  • การเข้าถึงโครงสร้างพื้นฐานการผลิตจำกัดไว้เพียง 2 คน
  • การเข้าถึงระบบการผลิตทั้งหมดต้องใช้การตรวจสอบสิทธิ์แบบหลายปัจจัย
  • มีการบันทึกการเข้าถึงของผู้ดูแลระบบ

แนวทางการพัฒนา

  • ซอร์สโค้ดสามารถตรวจสอบได้โดยสาธารณะบน GitHub
  • การสแกนช่องโหว่ด้านการพึ่งพาโดยใช้เครื่องมืออัตโนมัติ
  • อิมเมจคอนเทนเนอร์ที่เผยแพร่จาก CI พร้อมบิลด์ที่ทำซ้ำได้

การตอบสนองต่อเหตุการณ์

  • สามารถแจ้งปัญหาด้านความปลอดภัยได้ที่ security@pwpush.com
  • เราตั้งเป้าที่จะตอบกลับรายงานด้านความปลอดภัยภายใน 2 วันทำการ
09

ข้อมูลติดต่อด้านความปลอดภัย

มีคำถามเกี่ยวกับความปลอดภัยหรือการปฏิบัติตามกฎระเบียบหรือไม่?

อีเมล support@pwpush.com — เราจะตอบข้อซักถามด้านความปลอดภัยภายใน 2 วันทำการ

สำหรับคำแนะนำเกี่ยวกับการโฮสต์ด้วยตนเอง โปรดดูที่ deployment documentation ของเรา

อัปเดตล่าสุด: พฤษภาคม 2026 · Apnotic, LLC