Bezpieczeństwo
Wersja 3.4 · obowiązuje od 27 kwietnia 2026
To tłumaczenie ma charakter pomocniczy. W razie rozbieżności obowiązuje oryginał w języku angielskim. Przeczytaj oryginał po angielsku
Ta strona opisuje środki bezpieczeństwa Shopxare, LLC. Jest to podsumowanie, do którego odwołują się Warunki korzystania z usług, oraz Załącznik II naszej Umowy powierzenia przetwarzania danych.
1. Infrastruktura
- Usługi działają na serwerach w centrum danych w Turcji, prowadzonym przez Veriup Bulut İnternet Hizmetleri A.Ş.
- Ruch przechodzi przez Cloudflare, który zapewnia DNS, TLS, ochronę przed atakami odmowy usługi i zaporę aplikacji webowych.
- Zapory serwerów przepuszczają tylko porty potrzebne Usługom. Usługi czasu rzeczywistego i przekazywania połączeń działają na osobnych, ograniczonych portach.
- Aktualizacje bezpieczeństwa systemu operacyjnego są instalowane regularnie.
2. Ochrona danych
- W transmisji: wszystkie połączenia z shopxare.com, app.shopxare.com, Messengerem, aplikacjami i API używają TLS 1.2 lub nowszego. Połączenia przekazywane przez nasze serwery również mogą używać TLS.
- Sekrety: tokeny integracji, klucze API dostawców AI, tokeny botów Telegram i podobne dane uwierzytelniające są przechowywane w postaci zaszyfrowanej. Tokeny API i hasła przechowujemy wyłącznie jako skróty.
- Separacja przestrzeni roboczych: dane każdej przestrzeni są oddzielone w aplikacji; każde zapytanie jest ograniczone do przestrzeni zalogowanego użytkownika, co sprawdzają testy automatyczne.
- Kopie zapasowe: baza danych i pliki są kopiowane codziennie i przechowywane przez 35 dni, z dostępem ograniczonym do upoważnionego personelu.
3. Konta i dostęp
- Hasła są haszowane nowoczesnym, solonym algorytmem i muszą mieć co najmniej 10 znaków z literami i cyframi.
- Weryfikacja dwuetapowa z aplikacją uwierzytelniającą jest dostępna dla każdego członka zespołu.
- Ochrona logowania: nietypowe logowania (np. z nowej przeglądarki lub kraju) i operacje wrażliwe wymagają dodatkowego potwierdzenia — kodu e-mail, kodu z aplikacji uwierzytelniającej lub zatwierdzenia w aplikacji mobilnej Shopxare.
- Role i uprawnienia określają, co każdy członek zespołu widzi i może robić; dostępne są role niestandardowe.
- Dziennik audytu: ważne działania w przestrzeni roboczej są rejestrowane z osobą, czasem i adresem IP.
- Personel Shopxare uzyskuje dostęp do przestrzeni klientów wyłącznie w celu udzielenia wsparcia, o które prosisz, zbadania nadużyć lub gdy wymaga tego prawo. Taki dostęp jest rejestrowany.
4. Bezpieczeństwo aplikacji
- Ochrona przed typowymi atakami webowymi: tokeny CSRF, escapowanie danych wyjściowych, ścisła Content Security Policy i inne nagłówki bezpieczeństwa, walidacja wszystkich danych po stronie serwera.
- Limity zapytań przy logowaniu, formularzach, Messengerze i API.
- Weryfikacja tożsamości w Messengerze: Twój serwer podpisuje identyfikatory użytkowników kodem HMAC, aby nikt nie mógł się pod nich podszyć.
- Webhooki są podpisywane (HMAC-SHA256 ze znacznikiem czasu) i wysyłane tylko na adresy publiczne.
- Przesyłane pliki są sprawdzane pod kątem typu i rozmiaru oraz serwowane z osobnej ścieżki z bezpiecznymi nagłówkami.
- Przed każdym wydaniem uruchamiane są testy automatyczne.
5. Monitorowanie i dostępność
- Usługi są monitorowane co minutę; wyniki publikujemy na stronie statusu.
- Błędy są rejestrowane z numerem referencyjnym, aby szybko śledzić problemy.
6. Reagowanie na incydenty
Mamy udokumentowany proces wykrywania, ograniczania, badania i usuwania skutków incydentów bezpieczeństwa. Jeśli incydent dotyczy Twoich danych osobowych, powiadomimy Cię bez zbędnej zwłoki i w ciągu 72 godzin, zgodnie z naszą umową powierzenia.
7. Twoja rola
Bezpieczeństwo to wspólna odpowiedzialność. Włącz weryfikację dwuetapową, nadawaj członkom zespołu tylko potrzebne role, włącz weryfikację tożsamości w Messengerze, jeśli Twoi użytkownicy się logują, chroń tokeny API i unieważniaj te, których już nie używasz.
8. Zgłaszanie podatności
Postępuj zgodnie z Zasadami odpowiedzialnego ujawniania lub użyj formularza zgłoszenia podatności.