Güvenlik & gizlilik

Diyagramların sende kalır.

LetDraw önce yerel çalışacak ve baştan şifreli olacak şekilde tasarlandı. Çizimlerin tarayıcında yaşar, hassas veriler uçtan uca şifrelenir ve her şeyi kendi altyapında tutmak için self-hosting yapabilirsin.

şifreli · tarayıcında
a9f27c1ee30bbb84
Kısaca

Gerçekten doğrulayabileceğin güvenlik

Kara kutu yok. Tarayıcıdan veritabanına kadar işini koruyanlar şunlar.

Uçtan uca şifreleme

Canlı ortak çalışma ve paylaşılan anlık görüntüler tarayıcında AES-GCM ile şifrelenir. Aktarıcı sunucu yalnızca şifreli metni görür.

Aktarımda şifreli

Her istek zorunlu HSTS ile TLS üzerinden gider; bağlantılar asla sessizce düz HTTP'ye düşemez.

Satır düzeyi erişim kontrolü

Her satırı kimin okuyabileceğini veritabanı belirler. Yalnızca kendi dokümanlarına ve çalışma alanının verilerine erişirsin.

Varsayılan olarak sıkılaştırılmış

Sıkı bir Content Security Policy ve eksiksiz güvenlik başlıkları XSS, clickjacking ve MIME sniffing'in önünü keser.

Önce yerel & gizli

Çizimler tarayıcında ve çevrimdışı çalışır, üçüncü taraf takibi yoktur. Bulut senkronizasyonu varsayılan olarak açık değil, isteğe bağlıdır.

Kendi sunucunda barındır

Enterprise ile LetDraw'u kendi sunucularında çalıştır. Verilerin ağından veya bölgenden hiç çıkmak zorunda kalmaz.

// Şifreleme

Önemli olan yerde şifreli

Şifreleme, veri cihazından çıkmadan önce tarayıcıda uygulanır; böylece fikirlerini taşıyan kısımlar, bizim altyapımız dahil aradaki hiç kimse tarafından okunamaz.

  • Aktarımda: her yerde TLS, tam bir yıl HSTS
  • Uçtan uca: ortak çalışma ve paylaşılan anlık görüntüler, anahtarı tarayıcıda üretilen AES-GCM kullanır
  • Depolamada: kendi AI anahtarların şifreli saklanır, büyük sahneler kısa ömürlü imzalı URL'lerin arkasındadır
  • Anahtar senin, seçim senin: misafir ve ücretsiz AI anahtarları cihazından hiç çıkmaz
ortak çalışma verisi
// encrypted in the browser, before it is sent
crypto.subtle.encrypt(
  { name: "AES-GCM", iv },
  roomKey,        // derived on your device
  scenePayload
)
// the relay only ever forwards ciphertext
// Sıkılaştırma

Uçta kilit altında

Her yanıt sıkı bir güvenlik başlığı setiyle ve zorunlu bir Content Security Policy ile sunulur. Betikler yalnızca bizden yüklenebilir, bağlantılar sabitlenmiştir ve uygulama başka bir sitenin çerçevesine gömülemez.

  • Zorunlu CSP, satır içi betik yok, bağlantılar sabitlenmiş
  • İçe aktarılan SVG'ler tuvale dokunmadan önce temizlenir
  • Kamera, mikrofon ve konum, sen istemedikçe kapalı
yanıt başlıkları
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src 'self'; script-src 'self' …
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), microphone=(self), geolocation=()
Verin, kuralların

Cihazından neyin çıkacağına sen karar verirsin

LetDraw mümkün olduğunca az veri toplar, geri kalanının kontrolünü sana verir.

Veri minimizasyonu

Hesabını çalıştırmak için gerekeni saklarız, fazlasını değil. Davranışını satan üçüncü taraf analitik yok.

Dışa aktar ve sil

Çizimlerin senin: istediğin zaman dışa aktar (PNG, SVG, PDF veya kod), işin bitince sil.

Veri yerleşimi

Her diyagramı kendi ağın, bölgen ve uyum sınırların içinde tutmak için Enterprise ile kendi sunucunda barındır.

// Enterprise kontrolleri

Erişim, BT'nin beklediği gibi yönetilir

Kurumlar için LetDraw kimlik altyapına bağlanır; katılma ve ayrılma otomatik olur, erişim merkezi olarak yönetilir.

  • Kimlik sağlayıcınla tek oturum açma (SSO)
  • Kullanıcılar ve gruplar için SCIM ile otomatik yönetim
  • Alan adıyla otomatik katılım ve çalışma alanı rolleri (sahip / editör / izleyici)
  • Kayıtta e-posta doğrulaması, kapsamlı ve iptal edilebilir API token'ları

Ödemeler bizim sunucularımızın dışında

Abonelikler satıcı kaydı (Merchant of Record) olarak Paddle üzerinden yürür. LetDraw kart bilgilerini asla görmez ve saklamaz; her makbuz, yönetmek veya iptal etmek için doğrudan Paddle'a bağlanır.

Sorumlu bildirim

Bir şey mi buldun? Bize söyle.

Güvenlik bildirimlerini ciddiye alır, seninle iyi niyetle çalışırız.

Güvenlik açığı bildir

Konu satırında "Security" yazan bir e-postayla contact@letdraw.com adresine yaz. Lütfen yeniden üretme adımlarını ekle ve sorunu herkese açıklamadan önce düzeltmemiz için bize makul bir süre tanı. Seni gelişmelerden haberdar ederiz, istersen katkını da adınla anarız.

Uyum & veri koruma

Açık sözlü yanıtlar

Neredeyiz

Resmi denetimlerin aradığı uygulamalara göre geliştiriyoruz: şifreleme, en az yetki ilkesiyle erişim ve veri minimizasyonu; GDPR ilkeleriyle de uyumluyuz. Henüz resmi olarak SOC 2 veya ISO 27001 sertifikamız yok. Kurumun belirli bir sertifikaya, bir Veri İşleme Sözleşmesine (DPA) ya da doldurulmuş bir güvenlik anketine ihtiyaç duyuyorsa contact@letdraw.com adresinden bize ulaş, birlikte çalışalım. En sıkı gereksinimler için self-hosting her şeyi kendi sınırların içinde tutar.

Yalnızca güvenmen değil, okuyabileceğin güvenlik.

Tarayıcında ücretsiz başla, verini yerelde tut ve tam kontrol gerektiğinde self-hosting'e geç.