Diyagramların sende kalır.
LetDraw önce yerel çalışacak ve baştan şifreli olacak şekilde tasarlandı. Çizimlerin tarayıcında yaşar, hassas veriler uçtan uca şifrelenir ve her şeyi kendi altyapında tutmak için self-hosting yapabilirsin.
Gerçekten doğrulayabileceğin güvenlik
Kara kutu yok. Tarayıcıdan veritabanına kadar işini koruyanlar şunlar.
Uçtan uca şifreleme
Canlı ortak çalışma ve paylaşılan anlık görüntüler tarayıcında AES-GCM ile şifrelenir. Aktarıcı sunucu yalnızca şifreli metni görür.
Aktarımda şifreli
Her istek zorunlu HSTS ile TLS üzerinden gider; bağlantılar asla sessizce düz HTTP'ye düşemez.
Satır düzeyi erişim kontrolü
Her satırı kimin okuyabileceğini veritabanı belirler. Yalnızca kendi dokümanlarına ve çalışma alanının verilerine erişirsin.
Varsayılan olarak sıkılaştırılmış
Sıkı bir Content Security Policy ve eksiksiz güvenlik başlıkları XSS, clickjacking ve MIME sniffing'in önünü keser.
Önce yerel & gizli
Çizimler tarayıcında ve çevrimdışı çalışır, üçüncü taraf takibi yoktur. Bulut senkronizasyonu varsayılan olarak açık değil, isteğe bağlıdır.
Kendi sunucunda barındır
Enterprise ile LetDraw'u kendi sunucularında çalıştır. Verilerin ağından veya bölgenden hiç çıkmak zorunda kalmaz.
Önemli olan yerde şifreli
Şifreleme, veri cihazından çıkmadan önce tarayıcıda uygulanır; böylece fikirlerini taşıyan kısımlar, bizim altyapımız dahil aradaki hiç kimse tarafından okunamaz.
- Aktarımda: her yerde TLS, tam bir yıl HSTS
- Uçtan uca: ortak çalışma ve paylaşılan anlık görüntüler, anahtarı tarayıcıda üretilen AES-GCM kullanır
- Depolamada: kendi AI anahtarların şifreli saklanır, büyük sahneler kısa ömürlü imzalı URL'lerin arkasındadır
- Anahtar senin, seçim senin: misafir ve ücretsiz AI anahtarları cihazından hiç çıkmaz
// encrypted in the browser, before it is sent crypto.subtle.encrypt( { name: "AES-GCM", iv }, roomKey, // derived on your device scenePayload ) // the relay only ever forwards ciphertext
Uçta kilit altında
Her yanıt sıkı bir güvenlik başlığı setiyle ve zorunlu bir Content Security Policy ile sunulur. Betikler yalnızca bizden yüklenebilir, bağlantılar sabitlenmiştir ve uygulama başka bir sitenin çerçevesine gömülemez.
- Zorunlu CSP, satır içi betik yok, bağlantılar sabitlenmiş
- İçe aktarılan SVG'ler tuvale dokunmadan önce temizlenir
- Kamera, mikrofon ve konum, sen istemedikçe kapalı
Strict-Transport-Security: max-age=31536000; includeSubDomains Content-Security-Policy: default-src 'self'; script-src 'self' … X-Frame-Options: SAMEORIGIN X-Content-Type-Options: nosniff Referrer-Policy: strict-origin-when-cross-origin Permissions-Policy: camera=(), microphone=(self), geolocation=()
Cihazından neyin çıkacağına sen karar verirsin
LetDraw mümkün olduğunca az veri toplar, geri kalanının kontrolünü sana verir.
Veri minimizasyonu
Hesabını çalıştırmak için gerekeni saklarız, fazlasını değil. Davranışını satan üçüncü taraf analitik yok.
Dışa aktar ve sil
Çizimlerin senin: istediğin zaman dışa aktar (PNG, SVG, PDF veya kod), işin bitince sil.
Veri yerleşimi
Her diyagramı kendi ağın, bölgen ve uyum sınırların içinde tutmak için Enterprise ile kendi sunucunda barındır.
Erişim, BT'nin beklediği gibi yönetilir
Kurumlar için LetDraw kimlik altyapına bağlanır; katılma ve ayrılma otomatik olur, erişim merkezi olarak yönetilir.
- Kimlik sağlayıcınla tek oturum açma (SSO)
- Kullanıcılar ve gruplar için SCIM ile otomatik yönetim
- Alan adıyla otomatik katılım ve çalışma alanı rolleri (sahip / editör / izleyici)
- Kayıtta e-posta doğrulaması, kapsamlı ve iptal edilebilir API token'ları
Ödemeler bizim sunucularımızın dışında
Abonelikler satıcı kaydı (Merchant of Record) olarak Paddle üzerinden yürür. LetDraw kart bilgilerini asla görmez ve saklamaz; her makbuz, yönetmek veya iptal etmek için doğrudan Paddle'a bağlanır.
Bir şey mi buldun? Bize söyle.
Güvenlik bildirimlerini ciddiye alır, seninle iyi niyetle çalışırız.
Güvenlik açığı bildir
Konu satırında "Security" yazan bir e-postayla contact@letdraw.com adresine yaz. Lütfen yeniden üretme adımlarını ekle ve sorunu herkese açıklamadan önce düzeltmemiz için bize makul bir süre tanı. Seni gelişmelerden haberdar ederiz, istersen katkını da adınla anarız.
Açık sözlü yanıtlar
Neredeyiz
Resmi denetimlerin aradığı uygulamalara göre geliştiriyoruz: şifreleme, en az yetki ilkesiyle erişim ve veri minimizasyonu; GDPR ilkeleriyle de uyumluyuz. Henüz resmi olarak SOC 2 veya ISO 27001 sertifikamız yok. Kurumun belirli bir sertifikaya, bir Veri İşleme Sözleşmesine (DPA) ya da doldurulmuş bir güvenlik anketine ihtiyaç duyuyorsa contact@letdraw.com adresinden bize ulaş, birlikte çalışalım. En sıkı gereksinimler için self-hosting her şeyi kendi sınırların içinde tutar.
Yalnızca güvenmen değil, okuyabileceğin güvenlik.
Tarayıcında ücretsiz başla, verini yerelde tut ve tam kontrol gerektiğinde self-hosting'e geç.