אבטחת המידע שלנו
אנחנו מוכרים עמידה בתקנים, אז הרף שאנחנו מציבים לעצמנו הוא שכל משפט בעמוד הזה יהיה בדיק. כל בקרה שמתוארת כאן מגובה בבדיקה אוטומטית שנכשלת אם הבקרה מפסיקה לעבוד — ומה שעדיין לא קיים אצלנו פשוט לא כתוב כאן.
- MFA
- חובה לכל חשבון
- RLS
- בידוד ברמת המסד
- 24h
- גיבוי נבדק בשחזור
- EU
- נתונים בפרנקפורט
אימות והרשאות
Authentication & Authorization
אימות דו-שלבי (TOTP) — חובהחובה
אימות דו-שלבי חובה לכל חשבון בעל סיסמה, כולל חשבונות הניהול שלנו. הכניסה מתבצעת עם קוד חד-פעמי מאפליקציית Authenticator. מבקר חיצוני נכנס עם קישור חד-פעמי במקום סיסמה — וניתן לחייב גם אותו בגורם שני.
נעילת חשבון אוטומטית
חמישה כשלונות סיסמה ב-15 דקות נועלים את החשבון, ועשרים כשלונות נועלים את כתובת ה-IP. הנעילה נאכפת לפני בדיקת הסיסמה, כך שתוקף שממשיך לנסות אינו מאריך אותה נגד הבעלים האמיתי.
ניהול סשן עם Timeout אוטומטי
סשן לא פעיל נסגר אחרי 15 דקות, וכל סשן נסגר אחרי 12 שעות ללא קשר לפעילות. מדד הפעילות חתום קריפטוגרפית — עוגייה חסרה או לא תקינה מסיימת את הסשן.
בקרת גישה מבוססת תפקידים
הרשאות לפי תפקיד (מנהל / עובד / מבקר), נאכפות בכל מסך ובכל פעולה. כל סירוב הרשאה נרשם ביומן האבטחה עם המשתמש, הנתיב, הסיבה וכתובת ה-IP.
הגנת מידע
Data Protection
Row Level Security ברמת מסד הנתוניםDB Level
בידוד בין ארגונים נאכף בתוך מסד הנתונים עצמו: RLS מופעל על כל טבלה, עם מדיניות לפי ארגון. הבידוד מוכח מול מסד נתונים חי בסשנים אמיתיים — לא בקריאה של הקוד. פעולות שרת מורשות רצות במפתח נפרד שבו הבידוד נאכף בשכבת היישום.
נתונים במנוחה — מוצפניםAES-256
הנתונים מוצפנים במנוחה בתשתית (Supabase על גבי AWS, בתקן AES-256). הגיבויים שלנו מוצפנים בנוסף end-to-end, במפתח שאינו נמצא על אף שרת שלנו ואינו נגיש למי שישיג גישה לאחסון.
נתונים בתעבורה — HTTPS בלבד
כל התעבורה מוצפנת, ללא יוצא מן הכלל: HSTS לשנתיים כולל תת-דומיינים, עם preload, כך שדפדפן לא יפנה לאתר בלי הצפנה גם בניסיון הראשון.
TLS 1.3 כרצפה, לא כהעדפה
החיבור מהדפדפן אלינו מחייב TLS 1.3. ניסיון להתחבר ב-TLS 1.2 נדחה, ולא רק מקבל עדיפות נמוכה. זה נבדק אחרי כל עדכון גרסה בכך שאנחנו יוזמים חיבור 1.2 בכוונה ודורשים שייכשל.
אחסון קבצים
קבצים נשמרים בדלי פרטי, מוצפנים בצד השרת בידי הפלטפורמה. אין כתובת ציבורית לאף קובץ — כל גישה עוברת דרך השרת שלנו ואחרי בדיקת הרשאה.
גיבויים מוצפנים — ונבדקים כל לילה
גיבוי לילי מוצפן, אצל ספק נפרד מספק מסד הנתונים, כך שאובדן חשבון אצל אחד מהם לא לוקח איתו את הגיבויים. כל לילה הגיבוי משוחזר אוטומטית למסד זמני ונבדק: שהוא נפתח, שהטבלאות שם, ושיומן האבטחה שלם. שמירה: 7 ימים יומי, 4 שבועות שבועי, 6 חודשים חודשי, ויומני אבטחה שנתיים.
מניעת SQL Injection
אין בנייה דינמית של SQL בשום מקום בקוד — כל גישה למסד עוברת בשאילתות פרמטריות. כל פונקציות ההרשאה המורחבת במסד נעולות לסכימה קבועה, כדי שלא ניתן יהיה להסיט אותן.
אבטחת ממשקי API
API Security
ולידציה לכל בקשה נכנסת
כל בקשה עוברת סכימה שמגדירה בדיוק אילו שדות מותרים, מאיזה טיפוס ובאיזה גודל — לפני שהיא מגיעה לקוד שמטפל בה. שדה שלא הוגדר נזרק, וגודל הבקשה נבדק לפני קריאתה. בדיקה אוטומטית מונעת הוספת נקודת קצה חדשה בלי סכימה.
יומן ביקורת בלתי ניתן לשינויHash Chain
כל פעולת כתיבה וכל סירוב הרשאה נרשמים: מי, מתי, מה, ומאיזו כתובת. היומן בנוי כשרשרת hash — שינוי של רשומה היסטורית שובר את השרשרת מאותה נקודה, והשלמות שלה מאומתת אוטומטית כל לילה. עדכון רשומה ביומן חסום ברמת מסד הנתונים.
מדיניות CORS
גישה ממקור חיצוני מותרת רק לדומיינים ברשימה מפורשת. אין wildcard, ואין העברת פרטי הזדהות בין מקורות.
תקרות קצב על כל נקודה יקרה
הפקת מסמכים, קריאות למודל שפה, ייבוא קבצים וייצוא PDF — לכל אחת תקרה לכל ארגון לשעה. התקרה נכשלת סגור: אם מנגנון הספירה עצמו נכשל, הבקשה נדחית ולא מתבצעת.
אבטחת תשתית
Infrastructure Security
Security Headers על כל תשובה
HSTS, Content-Security-Policy אוכף, X-Frame-Options, X-Content-Type-Options ו-Referrer-Policy. הכותרות נבדקות מול הסביבה החיה אחרי כל עדכון גרסה — אם אחת מהן נעלמת, העדכון נכשל.
הגשה מ-CDN, נתונים באיחוד האירופי
הגשה מ-CDN עם שרת בפרנקפורט. מסד הנתונים, האחסון ועיבוד הבקשות נמצאים כולם באיחוד האירופי.
הגנת DDoS
מיטיגציית DDoS אוטומטית ברמת הפלטפורמה, לצד תקרות הקצב ברמת האפליקציה.
מה שאין לנו
כדי שלא תצטרכו לשאול
- אין לנו הסמכת ISO 27001 או SOC 2, ואין תהליך הסמכה בעיצומו. מה שכן קיים מתואר למעלה, והוא מוכח בבדיקות אוטומטיות ולא בהצהרה. מערכת הנהלים והמדיניות הפנימית שלנו כתובה וחתומה, ואפשר לקבל אותה.
- צוות התגובה הוא אדם אחד. אין SOC מאויש מסביב לשעון, אין SIEM ואין IDS/IPS. ההתראות אוטומטיות ומגיעות לתיבה של בעל התפקיד, ונוהל תגובה לאירוע כתוב ומתועד.
- שירותים חיצוניים שרואים מידע: ספק מסד הנתונים והאחסון, ספק האירוח, שירות הדואר היוצא, וספק מודל השפה — אך ורק כשמפעילים יכולת AI, ללא שימוש בנתונים לאימון. הרשימה המלאה, כולל מה כל אחד מקבל והיכן הוא יושב, נמסרת לכל לקוח.
מצאתם משהו?
דיווח על פגיעות אבטחה: security@grcistant.com. אנחנו מאשרים קבלה תוך יום עסקים אחד, ולא ננקוט צעדים משפטיים נגד מי שדיווח בתום לב ולא פגע במידע של לקוחות.