P Eduba
امنیت و اعتماد

سرویس ابریِ چندسازمانی که هر تیم امنیتی می‌تواند تأییدش کند.

کنترل‌های زیر به زبانی نوشته شده‌اند که بازبین امنیتی بتواند پرسش‌نامه‌اش را با آن پر کند.

چگونه داده‌ها را ایزوله می‌کنیم
  • پایگاه دادهٔ جدا برای هر سازمان (بدون جدول مشترک).
  • ذخیره‌سازی سازگار با S3 با باکت جدا برای هر سازمان و URLهای ازپیش‌امضاشده.
  • امکان استفاده از پایگاه داده و ذخیره‌سازی خودتان (BYO).
  • تحلیل میان‌سازمانی فقط از راه صفحهٔ مرکزی (master plane) انجام می‌شود.
احراز هویت و دسترسی
  • نشست‌های Lucia و JOSE؛ OAuth PKCE برای برنامه‌های بومی.
  • احراز هویت چندمرحله‌ای (TOTP و پاس‌کی)؛ ورود یکپارچه (SSO ـ OIDC/SAML) در پلن Enterprise.
  • قوانین دسترسی در سطح هر ردیف، با تفکیک وظایف برای بخش مالی.
ممیزی و تغییرناپذیری
  • مخزن رویداد فقط‌افزودنی؛ دفتر موجودی و دفتر کل هم فقط‌افزودنی.
  • هر تصمیم قوانین دسترسی ممیزی می‌شود (policy.evaluated).
  • سازمان می‌تواند گزارش رویدادهای امنیتی را خروجی بگیرد.
رمزنگاری
  • TLS در همه‌جا (گواهی‌ها را Caddy خودکار صادر می‌کند)؛ آمادهٔ HSTS preload.
  • AES-256-GCM برای رازها هنگام ذخیره؛ در پلن Enterprise کلیدها را خود سازمان مدیریت می‌کند.
انطباق و محل اقامت داده
  • اقامت داده با تثبیت منطقه (مدیریت‌شده) یا BYO (هر منطقه).
  • بازهٔ نگهداری سفارشی روی مخزن‌های فقط‌افزودنی؛ توقیف قانونی (legal hold) پشتیبانی می‌شود.
  • خروجی گرفتن و پاک‌کردن داده در قالب GDPR.
  • SOC 2 Type II در دست انجام (هدف: سه‌ماههٔ سوم ۲۰۲۶).
آسیب‌پذیری و زنجیرهٔ تأمین
  • اسکن وابستگی‌ها و SAST/DAST در CI.
  • بسته‌ها و بلوک‌های گردش‌کارِ امضاشده (امضا هنگام وارد کردن راستی‌آزمایی می‌شود).
  • افشای هماهنگ: security@eduba.app · security.txt
وضعیت و دسترس‌پذیری
۹۹٫۹۷٪ در ۹۰ روز گذشته · وضعیت زنده
افشای مسئولانه
ایمیل دریافت گزارش
security@eduba.app
مهلت پاسخ
تأیید دریافت ظرف ۲۴ ساعت · گزارش وضعیت ظرف ۵ روز کاری.
در محدودهٔ بررسی
  • · وب‌سایت بازاریابی، برنامهٔ سازمان‌ها و API پلتفرم.
  • · موتور اجرای فرایند، کیت توسعهٔ بلوک‌ها و چارچوب کانکتورها.
  • · محیط اجرای خودمیزبان (Docker / Helm) و اعتبارسنجی مجوز.

بررسی عمیق‌تری لازم دارید؟ در یک تماس با هم مرورش می‌کنیم.