Centrum bezpieczeństwa
Disclosurely to system do obsługi zgłoszeń sygnalistów zaprojektowany dla wrażliwych procesów zgłaszania: szyfrowanie transportowe, szyfrowanie po stronie serwera w spoczynku, izolacja organizacji, kontrola dostępu oparta na rolach, logowanie audytu, zarządzane operacje oraz projekt z uwzględnieniem GDPR/RODO.
Ta strona jest przygotowana dla zespołów IT, zakupów, prawnych i bezpieczeństwa. Opisuje bieżącą produkcyjną platformę, chyba że dany element jest wyraźnie oznaczony jako w toku, planowany lub dostępny na żądanie.
Streszczenie
Disclosurely to wielodzierżawny system do obsługi zgłoszeń sygnalistów i zarządzania sprawami. Dane klienta są organizowane według organizacji, chronione w transporcie przy pomocy TLS, przechowywane z kontrolami szyfrowania po stronie serwera i udostępniane przez role ograniczone do organizacji oraz audytowane ścieżki pracy.
Środowisko produkcyjne jest hostowane na zarządzanej infrastrukturze w UK/EU. Kontrole bezpieczeństwa są stale rozwijane w drodze wewnętrznych przeglądów, wzmacniania produkcji i opinii uzyskanych w realnych przeglądach bezpieczeństwa i zakupów.
Weryfikacja dostawcy
Disclosurely jest zaprojektowane tak, aby ułatwić przeglądy bezpieczeństwa dostawcy. Ta strona opisuje nasze kontrole bezpieczeństwa, infrastrukturę i praktyki operacyjne. Jeśli potrzebna jest dodatkowa dokumentacja, prosimy o kontakt.
Centrum bezpieczeństwa
Ta strona — kontrole, architektura i praktyki operacyjne.
OtwartePolityka prywatności
Role administratora/przetwarzającego, okresy przechowywania i kontakty ds. prywatności.
OtwarteUmowa powierzenia przetwarzania (DPA)
Materiały DPA do przeglądu prawnego i zakupowego.
OtwarteUsługi wspierające
Usługi wspierające używane przez platformę produkcyjną.
OtwarteReagowanie na incydenty
Podsumowanie reakcji na incydenty dla przeglądów dostawcy.
OtwarteCiągłość działania
Podsumowanie ciągłości działania i odzyskiwania dla potrzeb weryfikacji.
OtwarteKontakt ds. bezpieczeństwa
Zapytania zakupowe i związane z bezpieczeństwem.
OtwartePrzegląd bezpieczeństwa
Zwięzły przegląd bieżącego modelu bezpieczeństwa produkcji.
Projekt z naciskiem na bezpieczeństwo
Disclosurely to system do obsługi zgłoszeń sygnalistów i zarządzania sprawami, w którym poufność, kontrolowany dostęp i śledzalne działania mają znaczenie od momentu zgłoszenia aż do zamknięcia sprawy.
Szyfrowanie w transporcie i w spoczynku
Komunikacja jest chroniona przy pomocy TLS, a treści zgłoszeń oraz powiązane dowody są przechowywane z kontrolami szyfrowania po stronie serwera. Wrażliwe treści spraw nie są przechowywane jako tekst jawny w głównych tabelach spraw.
Domyślnie wielo-tenantowe
Dane klientów są logicznie izolowane według organizacji. Ścieżki dostępu są ograniczone do zakresu organizacji, wspierane przez Row Level Security i mechanizmy uprawnień zależne od ról.
Operacje możliwe do audytu
Aktywność sprawy, aktywność użytkowników, zmiany w workflow i zdarzenia istotne z punktu widzenia bezpieczeństwa są rejestrowane, aby klienci mogli przeglądać cykl życia zgłoszenia i podjęte działania.
Zarządzane operacje platformy
Platforma produkcyjna bazuje na zarządzanych usługach dostawy, danych i przechowywania, dzięki czemu kluczowe kontrole można przeglądać i wzmacniać bez infrastruktury zarządzanej przez klienta.
Podejście priorytetowe dla prywatności
Anonimowe zgłaszanie nie wymaga konta, metadane plików są usuwane tam, gdzie ma to zastosowanie, a klienci nie mogą zidentyfikować anonimowych zgłaszających poprzez platformę.
Mapa drogowa bezpieczeństwa
Bieżący stan dojrzałości kontroli i trwające inwestycje. Etykiety stanu opisują prace przygotowawcze, a nie ukończone certyfikaty.
Zrealizowane
- MFA
- Szyfrowanie w spoczynku i w tranzycie
- Rejestrowanie audytu
- Centrum bezpieczeństwa
- Dostęp oparty na rolach
- Bezpieczne kopie zapasowe
W toku
- Gotowość do SOC 2 (wspierana przez Delve)
- Gotowość do ISO 27001 (wspierana przez Delve)
Planowane
- Cyber Essentials
Postępy w zgodności
Programy zapewnienia zgodności w toku lub planowane. Żaden z poniższych elementów nie powinien być traktowany jako ukończony certyfikat.
Prace przygotowawcze w toku. Dziś nie jest publikowany raport SOC 2.
Prace przygotowawcze w toku. Dziś nie jest twierdzona certyfikacja ISO 27001.
Wpisane do przyszłych prac zapewnienia. Nie rozpoczęto jako obecne twierdzenie.
Zasoby Centrum zaufania
Odniesienia dla działów zakupów, bezpieczeństwa, prawnych i zgodności pogrupowane zgodnie ze ścieżką przeglądu, którą zwykle podążają kupujący.
Bezpieczeństwo
Tożsamość, dostęp, sesje, szyfrowanie i monitorowanie — odniesienia dla przeglądu IT.
Zgodność
RODO, dyrektywy UE, retencja, audyt i kontekst regulacyjny — odniesienia dla działów prawnych i zgodności.
Zgłaszanie
Anonimowe zgłaszanie, bezpieczna komunikacja dwukierunkowa, typy zgłoszeń i przebieg zgłaszającego — odniesienia.
Sprawy
Przepływ dochodzenia, dowody i postępowanie z plikami — odniesienia dla przeglądu zarządzania sprawami.
Architektura
Disclosurely działa jako zarządzana aplikacja webowa z opcjonalnym przetwarzaniem AI poza podstawową ścieżką zgłoszenia, a nie wewnątrz procesu przesyłania zgłoszenia.
Przebieg zgłoszenia
- 1. Zgłaszający lub manager sprawy wchodzi na portal zgłoszeń przez zarządzaną aplikację webową.
- 2. Aplikacja wykorzystuje zarządzane tożsamości, magazyn i podstawowe usługi danych do uwierzytelniania i operacji ograniczonych do organizacji.
- 3. Podstawowe dane spraw są przechowywane w tabelach PostgreSQL hostowanych w UK/EU, powiązanych z odpowiednią organizacją i modelem uprawnień.
- 4. Rekordy audytu, zdarzenia workflow i powiązane działania istotne z punktu widzenia bezpieczeństwa są rejestrowane wraz z cyklem życia sprawy.
- 5. Opcjonalne przetwarzanie AI jest wywoływane tylko wtedy, gdy użytkownik zażąda obsługiwanej funkcji AI. Nie jest częścią domyślnej ścieżki zgłoszenia.
Dostawa aplikacji
Uruchamia publicznie dostępny portal przez zarządzaną infrastrukturę dostawczą z HTTPS, obsługą żądań i zabezpieczeniami warstwy web dla portalu zgłoszeń.
Podstawowe usługi platformy
Obsługuje uwierzytelnianie, obsługę danych ograniczoną do organizacji, zaszyfrowane przechowywanie oraz podstawowe usługi danych używane przez platformę produkcyjną.
Wiadomości transakcyjne
Używane do powiadomień platformowych i potwierdzeń weryfikacji. Nie stanowią przestrzeni roboczej danych zgłoszeń.
Systemy rozliczeniowe
Obsługują jedynie fakturowanie i zdarzenia subskrypcji. Są oddzielone od ścieżki zgłaszania i obsługi spraw.
Monitorowanie operacyjne
Wspiera analizę problemów produkcyjnych z kontrolami maskowania, tak aby błędy można było przeglądać bez traktowania telemetrii operacyjnej jako kanału eksportu danych zgłoszeń.
Uwierzytelnianie
Disclosurely używa modelu uwierzytelniania opartego na e-mailu, zaprojektowanego tak, aby ograniczyć narażenie poświadczeń i jednocześnie utrzymać dostęp ograniczony do właściwej organizacji.
- Jednorazowe kody weryfikacyjne wysyłane na e-mail służą do dostępu do konta.
- Jednorazowe kody weryfikacyjne i jednorazowe kody logowania są wydawane w trakcie procesów uwierzytelniania.
- Kody uwierzytelniające i powiązane tokeny logowania są krótkotrwałe i ograniczone do kroku weryfikacji lub ustanawiania sesji.
- Bezpieczne zarządzanie sesjami śledzi aktywne sesje i powiązaną aktywność po zalogowaniu.
- Uprawnienia oparte na organizacji określają dane i działania dostępne dla każdego użytkownika.
- Autoryzacja oparta na rolach jest egzekwowana przez zapisy ról i uprawnień świadome organizacji.
- MFA jest dostępne w bieżącej platformie produkcyjnej.
Disclosurely używa jednorazowych kodów weryfikacyjnych wysyłanych e-mailem. Celowo unikamy magic-linków, aby zmaksymalizować zgodność z korporacyjnymi bramkami bezpieczeństwa poczty, które inspektują linki przed interakcją użytkownika.
MFA jest dostępne w produkcji. SSO pozostaje planowane dla przyszłych planów enterprise i nie jest tu przedstawiane jako obecnie dostępna kontrola.
Szyfrowanie
Disclosurely wykorzystuje kontrole szyfrowania w transporcie i po stronie serwera, aby chronić dane zgłoszeń i powiązane dowody. Platformy nie należy opisywać jako end-to-end szyfrowanej.
- TLS jest używane do komunikacji między przeglądarkami, frontendem i usługami platformy.
- Treść zgłoszeń jest przechowywana z kontrolami szyfrowania po stronie serwera, zamiast przechowywania treści zgłoszeń w postaci tekstu jawnego w głównej tabeli spraw.
- Obsługa zaszyfrowanych zgłoszeń jest ograniczona do zakresu organizacji, z dostępem powiązanym z uprawnieniami organizacji i rolami w sprawie.
- Wgrywane dokumenty są obsługiwane poprzez zaszyfrowane referencje przechowywania i powiązane metadane sprawy.
- W przypadku anonimowych zgłoszeń stosuje się usuwanie metadanych tam, gdzie ma to zastosowanie, aby ograniczyć informacje umożliwiające identyfikację w przesyłanych plikach.
- Autoryzowani użytkownicy w ramach organizacji mogą odszyfrowywać i przeglądać zgłoszenia zgodnie ze swoimi uprawnieniami i przypisanym dostępem.
Szyfrowanie w Disclosurely chroni dane w ruchu i w spoczynku, ale nie uniemożliwia autoryzowanym użytkownikom wewnątrz odpowiedniej organizacji odszyfrowania i pracy nad zgłoszeniami, jeśli ich rola to umożliwia.
Izolacja tenantów
Organizacje-klienci są logicznie izolowane w ramach współdzielonej platformy produkcyjnej.
- Organizacje są logicznie izolowane wewnątrz architektury wielo-tenantowej.
- Row Level Security jest włączone na podstawowych tabelach danych klienta, w tym organizacje, zgłoszenia, profile i powiązane rekordy operacyjne.
- Zapytania ograniczone do organizacji są stosowane w całym modelu danych produkcji, aby utrzymać dostęp związany z odpowiednim tenantem.
- Wymuszanie dostępu oparte na rolach funkcjonuje obok granic tenantów, tak aby użytkownicy widzieli tylko sprawy i rekordy, które ich rola pozwala.
- Ostatnie prace wzmacniające izolację tenantów umocniły granice organizacji w produkcji bez ujawniania wrażliwych szczegółów implementacyjnych.
- Kontrole izolacji są nadal przeglądane w ramach bieżących prac nad poprawą bezpieczeństwa.
Anonimowe zgłaszanie
Disclosurely oferuje trasę anonimowego zgłaszania, zaprojektowaną tak, aby sygnaliści mogli przesyłać i śledzić zgłoszenia bez tworzenia konta.
- Dedykowany portal anonimowego zgłaszania wspiera przesyłanie bez zakładania konta.
- Opcjonalne wgrywanie plików jest wspierane dla dowodów i materiałów pomocniczych.
- Usuwanie metadanych stosowane jest tam, gdzie ma to zastosowanie, aby zmniejszyć identyfikujące metadane plików przy anonimowych zgłoszeniach.
- Anonimowa bezpieczna komunikacja dwukierunkowa umożliwia pytania uzupełniające i wyjaśnienia bez ujawniania tożsamości.
- Zgłaszający używają identyfikatora śledzenia razem z prywatnym sekretem dostępu, aby powrócić do swojego zgłoszenia.
- Organizacje nie mogą zidentyfikować anonimowych zgłaszających poprzez samą platformę.
Audyt i zgodność
Obsługa spraw i odpowiedzialność operacyjna są wspierane przez ustrukturyzowaną historię audytu i śledzenie cyklu życia.
- Zdarzenia cyklu życia sprawy są rejestrowane od zgłoszenia, przez przegląd, dochodzenie, aż po zamknięcie.
- Historia audytu rejestruje aktywność użytkowników, aktywność workflow i powiązane metadane operacyjne.
- Rekordy audytu są projektowane tak, aby wspierać wykrywanie zmian i przegląd integralności, w tym połączone pola rekordów w głównej tabeli audytu.
- Eksportowalna historia audytu wspiera wymagania prawne, nadzorcze i przeglądy klientów.
- Logi workflow, zdarzenia bezpieczeństwa i powiązane rekordy audytu pomagają zachować śledzalność operacyjną wokół wrażliwych spraw.
- Wewnętrzna aktywność wsparcia Disclosurely jest oddzielona od rekordów audytu klienta poprzez dedykowane wewnętrzne logowanie audytu.
Historia audytu klienta jest odrębna od wewnętrznej aktywności założycieli czy wsparcia. To oddzielenie pomaga zachować czytelniejszy, skierowany do klienta zapis podczas dochodzeń i przeglądów.
Infrastruktura
Infrastruktura produkcyjna opiera się na zarządzanych usługach dla dostawy, obliczeń, baz danych, przechowywania i powiązanych kontroli.
Zarządzana dostawa aplikacji
Aplikacja webowa jest dostarczana przez zarządzane hostingi z HTTPS, obsługą żądań i ochroną na poziomie sieci dla usługi publicznej.
Podstawowe usługi danych
Zarządzane bazy danych, uwierzytelnianie, zaszyfrowane przechowywanie i mechanizmy dostępu ograniczonego do organizacji wspierają model danych produkcji.
Ochrony warstwy web
HTTPS jest używane w całej platformie, a warstwa web stosuje kontrole takie jak CSP, ograniczenia ramek, politykę referrera i ochronę MIME-type.
Weryfikacja webhooków
Obsługa wewnętrznych webhooków weryfikuje podpisy dostawców przed przetworzeniem zdarzeń.
Ograniczenia tempa i blokady
Wrażliwe procesy uwierzytelniania stosują throttling i blokady, aby zmniejszyć nadużycia i wielokrotne próby weryfikacji.
Ciągłe wzmacnianie
Ulepszenia bezpieczeństwa produkcji są wprowadzane na bieżąco wraz z rozwojem platformy i przeglądem kontroli.
Lokalizacja danych i infrastruktura
Jak dane klientów odnoszą się do platformy Disclosurely i usług wspierających.
- Dane klientów są hostowane w UK/EU.
- Disclosurely korzysta z niewielkiej liczby zaufanych subprocessors do dostawy, rozliczeń, poczty, opcjonalnego AI i operacji.
- W odpowiednich przypadkach stosowane są właściwe zabezpieczenia kontraktowe.
- Subprocesorzy nie otrzymują nieograniczonego dostępu do danych klientów.
- Role usługowe na poziomie kategorii są wymienione w sekcji Usługi wspierające poniżej do przeglądu zakupowego.
Kopie zapasowe i odzyskiwanie
Kopie zapasowe i odzyskiwanie opierają się na możliwościach zarządzanej infrastruktury, a nie na komponentach platformy zarządzanych przez klienta.
- Zarządzane kopie zapasowe bazy danych są używane dla warstwy danych produkcyjnych.
- Wysoka dostępność jest wspierana przez zarządzane frontend, bazy danych i usługi przechowywania.
- Planowanie odzyskiwania po awarii stosuje model usług zarządzanych używany przez platformę.
- Cele odzyskiwania nie są tutaj określane, chyba że zostały uzgodnione umownie i udokumentowane operacyjnie.
AI i przetwarzanie danych
Wsparcie AI jest dostępne dla wybranych workflow spraw, ale jest opcjonalne i znajduje się poza domyślną ścieżką zgłoszenia.
- Funkcje AI są opcjonalne.
- AI jest używane tylko wtedy, gdy zażąda tego autoryzowany użytkownik.
- Zgłoszenia nie są automatycznie przetwarzane przez AI w ramach podstawowego przepływu zgłoszeń.
- Obsługiwane funkcje AI obejmują podsumowania, kategoryzację i pomoc analityczną.
- Dane klientów pozostają zaszyfrowane w spoczynku w podstawowej warstwie danych platformy.
- Przetwarzanie AI opiera się na zatwierdzonych zewnętrznych dostawcach, gdy jest włączone.
- Aktualne kategorie usług są wymienione w sekcji Usługi wspierające.
- Dane klientów nie są używane do trenowania publicznych modeli AI.
- Przetwarzanie AI jest ograniczone do żądanej funkcjonalności i kierowane przez rejestrowane żądania ograniczone do organizacji.
Wyniki AI mają służyć wsparciu obsługi spraw, a nie zastępować ocenę ludzką, przegląd prawny czy decyzje nadzorcze.
RODO i prywatność
Disclosurely jest operowane z uwzględnieniem UK GDPR i EU GDPR, z kontrolami ukierunkowanymi na minimalizację, odpowiedzialne przetwarzanie i kontrolę klientów nad danymi zgłoszeń.
- Prywatność przez projekt (privacy by design) wpływa na decyzje produktowe dla wrażliwych workflow zgłoszeń.
- Dane zgłoszeń klientów są obsługiwane z mechanizmami eksportu i usuwania zgodnie z workflow w modelu danych produkcji.
- Kontrole retencji na poziomie organizacji są dostępne poprzez rekordy polityk retencji.
- Obsługa prywatności jest opisana wraz z rolami administratora i przetwarzającego w Polityce prywatności.
- Kwestie UK GDPR i EU GDPR są uwzględnione w projekcie hostingu, retencji, usuwania, eksportu i kontroli dostępu.
Aby poznać role administratora/przetwarzającego, szczegóły retencji, obsługę transferów międzynarodowych i dane kontaktowe, zapoznaj się z Polityką prywatności.
Usługi wspierające
Kategorie usług używane przez platformę produkcyjną i stronę publiczną.
| Service Area | Purpose |
|---|---|
| Podstawowe usługi platformy | Uwierzytelnianie, obsługa danych w zakresie organizacji, przechowywanie obiektów oraz podstawowe operacje platformy po stronie serwera. |
| Dostarczanie aplikacji | Hosting publicznej aplikacji internetowej, dostarczanie i wsparcie środowiska uruchomieniowego. |
| Poczta transakcyjna | Dostarczanie wiadomości e-mail związanych z weryfikacją oraz komunikacją operacyjną. |
| Systemy rozliczeniowe | Przetwarzanie subskrypcji i rozliczeń. |
| Opcjonalne usługi AI | Obsługiwane przepływy podsumowań, kategoryzacji i analiz wspomaganych przez AI, gdy są włączone. |
| Monitorowanie operacyjne | Monitorowanie błędów i badanie problemów w środowisku produkcyjnym. |
| Analityka witryny | Analityka wykorzystania publicznej witryny internetowej. |
Dokumentacja
Kluczowe dokumenty używane podczas przeglądów bezpieczeństwa dostawcy. Pliki PDF do pobrania można dodać tutaj w miarę ich dostępności.
Podsumowanie reagowania na incydenty
Podsumowanie praktyk reakcji na incydenty dla celów weryfikacji dostawcy.
Dostępne na żądanie.Podsumowanie ciągłości działania
Podsumowanie ciągłości działania i procedur odzyskiwania do przeglądu zakupowego.
Dostępne na żądanie.Umowa powierzenia przetwarzania (DPA)
Materiały DPA do przeglądu prawnego i zakupowego.
Dostępne na żądanie.Polityka prywatności
Aktualne warunki prywatności, role administratora i przetwarzającego, obsługa danych i dane kontaktowe.
WyświetlUbezpieczenie biznesowe
Zakres ubezpieczenia posiadany przez firmę. Informacje o polisie dostępne na żądanie.
Professional Indemnity Insurance
Posiadamy ubezpieczenie od odpowiedzialności zawodowej. Szczegóły polisy dostępne na żądanie.
Dostępne na żądanie. Wartości pokrycia nie są publikowane na tej stronie.
Public Liability Insurance
Posiadamy ubezpieczenie od odpowiedzialności cywilnej. Szczegóły polisy dostępne na żądanie.
Dostępne na żądanie. Wartości pokrycia nie są publikowane na tej stronie.
Kontakt ds. bezpieczeństwa
Zapytania zakupowe i dotyczące bezpieczeństwa można kierować na poniższy adres.
security@disclosurely.com
Użyj tego kontaktu do kwestionariuszy dostawcy, przeglądów bezpieczeństwa, weryfikacji zakupowej i powiązanych próśb o dokumenty zaufania.
Odpowiedzialne zgłaszanie
Jesteśmy zobowiązani do ochrony Disclosurely oraz organizacji, które z niego korzystają. Cenimy odpowiedzialne, prywatne zgłaszanie kwestii bezpieczeństwa.
Jak zgłosić podatność
Prosimy o wysłanie e-maila na adres security@disclosurely.com z jasnym opisem problemu, krokami pozwalającymi odtworzyć, jeśli to możliwe, oraz oceną wpływu. Możesz się też z nami skontaktować poprzez naszą stronę kontaktową.
Staramy się potwierdzać zgłoszenia w ciągu 2 dni roboczych i będziemy informować o postępach w dochodzeniu i usuwaniu problemu.
Wytyczne dotyczące odpowiedzialnego zgłaszania
- Daj nam rozsądny czas na zbadanie i naprawę problemu przed upublicznieniem.
- Nie uzyskuj, nie modyfikuj ani nie wyprowadzaj danych klientów, nie próbuj też zakłócać dostępności usług Disclosurely.
- Unikaj naruszeń prywatności, niszczenia danych oraz przerywania lub pogorszenia działania usługi.
- Działaj w dobrej wierze i testuj tylko systemy, do których masz uprawnienia, w ramach skoordynowanego zgłoszenia.
Doceniamy badaczy, którzy pomagają nam poprawiać bezpieczeństwo. Jeżeli postępujesz zgodnie z tymi wytycznymi, nie będziemy podejmować kroków prawnych w stosunku do zgłoszeń dokonanych w dobrej wierze.
Szyfrowanie PGP dla raportów o podatnościach będzie wkrótce wspierane. Do tego czasu wyślij e-mail security@disclosurely.com bezpośrednio.
Aktualizacje bezpieczeństwa
Ostatnie prace wzmacniające odnotowane dla tego Centrum zaufania. Daty poniżej odzwierciedlają zapis dokumentacyjny ostatnich poprawek skoncentrowanych na produkcji.
- Recorded2026-07-13Note 01
Wzmocnienie izolacji między organizacjami
Granice organizacji w środowisku produkcyjnym zostały zacieśnione, aby wzmocnić ścieżki dostępu w zakresie danej organizacji i wzmocnić mechanizmy izolacji w newralgicznych przepływach pracy.
Impact: Zmniejsza ryzyko dostępu między organizacjami i zwiększa pewność egzekwowania granic organizacyjnych. - Recorded2026-07-13Note 02
Wzmocnienie komunikacji anonimowej
Przejrzano i zacieśniono przepływy anonimowej dalszej komunikacji, aby zgłaszający mogli nadal prowadzić dwukierunkową wymianę bez tworzenia konta ani ujawniania swojej tożsamości.
Impact: Poprawia ochronę wokół anonimowej dalszej komunikacji bez zmiany podstawowego przebiegu zgłaszania. - Recorded2026-07-13Note 03
Weryfikacja integralności załączników
Udoskonalono obsługę materiału dowodowego w zakresie szyfrowanego przechowywania załączników, śledzenia dostępu oraz powiązanych kontroli przesyłania.
Impact: Wzmacnia pewność, że przesłane dowody pozostają nienaruszone i powiązane z właściwym kontekstem zgłoszenia. - Recorded2026-07-13Note 04
Weryfikacja podpisów webhooków
Zaktualizowano wewnętrzne przetwarzanie webhooków, aby weryfikować podpisy dostawców przed przyjęciem i przetworzeniem zdarzeń.
Impact: Zmniejsza ryzyko przetworzenia przez platformę nieautoryzowanego lub podszytego ruchu webhooków. - Recorded2026-07-13Note 05
Izolacja wewnętrznego panelu administracyjnego
Aktywność wewnętrznego wsparcia i założycieli została wyraźniej oddzielona od rekordów organizacji klientów i historii audytu.
Impact: Poprawia separację między wewnętrzną aktywnością operacyjną a widocznymi dla klientów rekordami audytowymi. - Recorded2026-07-13Note 06
Ulepszenia autoryzacji opartej na rolach
Doprecyzowano definicje ról i obsługę uprawnień, aby dopasować dostęp ściślej do funkcji stanowiska i zakresu organizacji.
Impact: Zawęża dostęp do działań i rekordów potrzebnych dla każdej roli, wspierając zasadę najmniejszych uprawnień. - Recorded2026-07-13Note 07
Ulepszenia przepływów uwierzytelniania
Przejrzano i ulepszono w środowisku produkcyjnym przepływy logowania przez e-mail, obsługę weryfikacji oraz mechanizmy dotyczące sesji.
Impact: Zwiększa niezawodność i kontrolę w obszarze weryfikacji, logowania i obsługi aktywnych sesji. - Recorded2026-07-13Note 08
Program przeglądów bezpieczeństwa
Zmiany w obszarze bezpieczeństwa są nieprzerwanie przeglądane; ulepszenia w produkcji wynikają z przeglądów wewnętrznych i opinii klientów.
Impact: Tworzy powtarzalną ścieżkę prac wzmacniających zamiast traktowania zmian w bezpieczeństwie jako pojedynczych zadań.
Najczęściej zadawane pytania
Krótkie odpowiedzi na typowe pytania przeglądów bezpieczeństwa.